VidenArtikler

GDPR ARTIKEL 28 · NIS2 LEVERANDØRKÆDEN · ISO 27001 LEVERANDØRFORHOLD

I hæfter for dem, I køber af.

Hostingfirmaet, lønbureauet, IT-supporten, cloud-tjenesterne. Går det galt hos dem, er det jeres brud, jeres kunder og jeres navn. Her er hvordan man dokumenterer sine leverandører og fører tilsyn med dem, uden at drukne i spørgeskemaer.

Opdateret · Gennemgået af FAKTIVE · 5 min. læsning

GDPR
Kun leverandører med garantier
NIS2
Sikkerhed i leverandørkæden
ISO 27001
Kontroller om leverandørforhold
Metoden
Risikobaseret, ikke ens for alle
Beviset
Listen, aftalen, tilsynet

Ansvaret

Outsourcing flytter arbejdet. Ikke ansvaret

Alle tre regelsæt siger det samme på hver sin måde. GDPR: I må kun bruge databehandlere, der stiller tilstrækkelige garantier for, at de overholder reglerne, og I skal have en aftale med dem. NIS2: sikkerhed i leverandørkæden er et af de ti minimumskrav, og I skal tage højde for hver leverandørs sårbarheder og sikkerhedspraksis. ISO 27001: leverandørforhold er et selvstændigt kontrolområde i bilag A, fra udvælgelse over aftale til løbende overvågning.

Fællesnævneren er, at I ikke kan pege på leverandøren, når det går galt. Datatilsynet skriver til jer, ikke til hostingfirmaet. Kunden opsiger jer, ikke jeres IT-supporter. Det er derfor, leverandørstyring ikke er et indkøbsspørgsmål, men et compliance-spørgsmål med tre dele: hvem har I, hvad har I aftalt, og hvordan ved I, at de holder det.

Listen

Listen: hvem har I egentlig?

Det første spørgsmål fra tilsyn, kunde og revisor er det samme: hvem er jeres leverandører? De fleste virksomheder kan nævne de fem største og gætter på resten. Det holder ikke, for det er sjældent de fem største, der giver problemer. Det er den lille app, marketing tog i brug, eller den freelancer, der stadig har adgang til serveren.

Listen skal indeholde alle leverandører, der enten behandler personoplysninger for jer, har adgang til jeres systemer, eller leverer noget, jeres drift ikke kan undvære. For hver: hvad de leverer, hvilke data eller adgange de har, hvor de behandler data, hvem der ejer relationen hos jer, og hvilken aftale der ligger.

Den letteste måde at bygge listen på er at gå ud fra fortegnelsen og bogholderiet: fortegnelsen viser, hvem der modtager personoplysninger, og bogholderiet viser, hvem I betaler. De to lister sammen fanger næsten alt. Læs også Fortegnelsen.

Risikoen

Ikke alle leverandører er lige vigtige, og det må gerne kunne ses

Fejlen, mange begår, er at behandle alle leverandører ens: samme spørgeskema, samme tilsyn, samme aftale. Det er umuligt at holde i drift, og det er heller ikke det, reglerne kræver. Kravene er risikobaserede. Del leverandørerne i tre:

  • KritiskeBehandler følsomme eller mange personoplysninger, har administrativ adgang, eller kan standse driften. Hosting, lønsystem, ERP, IT-drift. Her kræves dokumentation af sikkerheden (certificering eller revisorerklæring), en gennemgået aftale og et årligt tilsyn.
  • VigtigeBehandler almindelige personoplysninger eller har begrænset adgang. CRM, nyhedsbrevsystem, supportværktøj. Standardaftale, tjek af leverandørens egen dokumentation, tilsyn hvert andet år eller ved ændringer.
  • ØvrigeIngen persondata, ingen adgang, ikke driftskritiske. Kontorartikler, rengøring, kaffe. På listen, men ikke mere.

Inddelingen er i sig selv dokumentation: den viser, at I har vurderet risikoen og prioriteret indsatsen. Det er præcis det, en risikobaseret tilgang betyder, og det er det, tilsynet vil se.

Aftalen

Aftalen: fire ting, der skal ligge, og hvor

Databehandleraftalen, hvis leverandøren behandler personoplysninger. De store leverandørers standardaftaler er som regel tilstrækkelige, men I skal have læst dem og kunne finde dem. Til de små findes Datatilsynets skabelon.

Sikkerhedskravene, for kritiske leverandører: hvad forventer I, og hvordan viser de det? En ISO 27001-certificering, en ISAE 3402-erklæring eller D-mærket er dokumentation, I kan bygge på. En beskrivelse på to sider er et minimum.

Underretningsfristerne: hvor hurtigt skal leverandøren give besked ved en hændelse? Jeres egen 72-timersfrist over for Datatilsynet begynder, når I bliver bekendt med bruddet, så leverandørens frist skal være timer, ikke "uden unødig forsinkelse". Læs også 72 timer: hvornår starter uret?

Ophøret: hvad sker der med data, adgange og backup, når samarbejdet stopper? Det er det punkt, der oftest mangler, og det, der gør mest ondt, når leverandøren går konkurs eller I skifter.

Tilsynet

Tilsynet: hvordan ved I, at de holder det?

GDPR kræver, at I fører tilsyn med jeres databehandlere, og Datatilsynet forventer, at det sker regelmæssigt og efter risiko. NIS2 og ISO 27001 forventer det samme for driftskritiske leverandører. Tilsyn lyder som et besøg med en tjekliste. Det er det sjældent. For de fleste SMV'er er tilsyn tre spørgsmål, stillet skriftligt én gang om året til de kritiske leverandører:

Har I stadig den certificering eller erklæring, I havde sidst? Send den nye. Har der været hændelser, der har ramt vores data eller vores drift? Er der sket ændringer i, hvor data behandles, eller hvilke underleverandører I bruger?

Svarene gemmes med dato. Det er tilsynet. Kommer der ikke svar, eller er svaret bekymrende, er det en risiko, der skal ind i risikovurderingen med en beslutning: accepter, stil krav, eller skift. Læs også Risikovurderingen, alle kræver, og få har.

Til de store cloud-leverandører, der ikke svarer på mails fra små kunder, er tilsynet at hente deres offentliggjorte revisorerklæringer og certificeringer fra deres compliance-portal og notere, at det er gjort. Det er et anerkendt og tilstrækkeligt tilsyn for den type leverandør.

Kæden

Når I selv er leverandøren

De fleste virksomheder er begge dele. I har leverandører, og I er leverandør for nogen. Det betyder, at de spørgsmål, I stiller opad i kæden, er de samme, I får nedefra. Har I listen, inddelingen, aftalerne og det årlige tilsyn på plads, har I også svarene klar, når jeres største kunde sender sit spørgeskema.

Det er den egentlige gevinst ved leverandørstyring: det er ikke kun beskyttelse mod jeres leverandører. Det er jeres dokumentation over for jeres kunder. Læs også Kom NIS2 til jer gennem kunderne?

Kilder

Om kilderne

GDPR. Databeskyttelsesforordningen artikel 28 (databehandlere, herunder stk. 1 om tilstrækkelige garantier og stk. 3 om aftalens indhold). Datatilsynets vejledning om tilsyn med databehandlere. Forordningen på dansk hos EUR-Lex →

NIS2. NIS2-direktivet (EU) 2022/2555, artikel 21, stk. 2, litra d (sikkerhed i forsyningskæden) og stk. 3 (hensyn til leverandørers sårbarheder og praksis), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →

ISO 27001. ISO/IEC 27001:2022, bilag A, kontrollerne om informationssikkerhed i leverandørforhold, håndtering af sikkerhed i leverandøraftaler, styring af informationssikkerhed i IT-forsyningskæden og overvågning af leverandørydelser.

Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.