VidenArtikler

NIS2 · LEVERANDØRKÆDEN · SPØRGESKEMAET FRA DEN STORE KUNDE

Kom NIS2 til jer gennem kunderne?

De fleste danske SMV'er møder ikke NIS2 i lovteksten, men i et spørgeskema fra deres største kunde. Her er hvorfor det sker, hvad I svarer, hvad I ikke skal love, og hvad I skal have på skrift bagefter.

Opdateret · Gennemgået af FAKTIVE · 6 min. læsning

Dansk lov siden
1. juli 2025
Kravet til kunden
Styr på leverandørkæden
Skal I registreres?
Kun hvis I selv er omfattet
Hvad kunden vil se
Dokumentation, ikke løfter
Ordet, der ikke findes
"NIS2-certificeret"

Hvorfor

Hvorfor spørger kunden pludselig til jeres sikkerhed?

Fordi kunden er omfattet af NIS2, og et af lovens ti minimumskrav er sikkerhed i leverandørkæden. Kunden skal vurdere risikoen ved sine leverandører, stille krav til dem og kunne dokumentere det over for sin tilsynsmyndighed. Det er ikke kunden, der er blevet mistroisk. Det er kunden, der har fået en pligt.

Den danske NIS2-lov trådte i kraft 1. juli 2025, og omfattede virksomheder skulle registrere sig senest 1. oktober 2025. Det er i månederne efter, spørgeskemaerne begynder at komme. Ofte som en del af en kontraktfornyelse, og ofte med en frist.

Det betyder to ting. I er ikke nødvendigvis selv omfattet af loven. Men jeres evne til at svare afgør, om I beholder kunden.

Er I omfattet

Er I selv omfattet, eller kun ramt?

Det er to forskellige situationer, og de bliver ofte blandet sammen.

Selv omfattet er I, hvis jeres virksomhed hører til en af lovens sektorer (blandt andet energi, transport, sundhed, vand, digital infrastruktur, affald, fødevarer, fremstilling af visse produkter og post) og overstiger størrelsesgrænsen, som udgangspunkt 50 ansatte eller 10 mio. EUR i omsætning. Så gælder alle kravene direkte: registrering, ledelsesansvar, hændelsesrapportering og de ti foranstaltninger. Styrelsen for Samfundssikkerhed har et værktøj, NIS2-tjek, der hjælper med vurderingen.

Kun ramt er I, hvis I leverer til en omfattet virksomhed uden selv at være omfattet. Så skal I ikke registrere jer, og tilsynet kommer ikke til jer. Kravene kommer i stedet gennem kontrakten. De er ikke mindre reelle af den grund. De er bare privatretlige i stedet for offentligretlige, og kunden kan opsige, hvor tilsynet kun kan påbyde.

Ved I ikke, hvilken af de to I er, så find ud af det først. Svaret ændrer, hvad I skal skrive i spørgeskemaet.

Spørgeskemaet

Hvad de spørger om, og hvad de reelt vil vide

Spørgeskemaerne ser forskellige ud, men de afdækker de samme ti områder, fordi kunden skal kunne vise, at leverandørerne dækker de samme minimumskrav, som kunden selv er underlagt:

  • RisikostyringHar I en dokumenteret risikovurdering, og hvornår er den sidst gennemgået?
  • HændelserHvordan opdager, håndterer og rapporterer I sikkerhedshændelser, og hvor hurtigt får kunden besked?
  • Drift og backupHar I en plan for at komme op igen, og er den testet?
  • Jeres leverandørerHar I styr på jeres egne underleverandører? Kæden stopper ikke hos jer.
  • Sikker udvikling og driftHvordan håndterer I sårbarheder, opdateringer og ændringer i systemerne?
  • MålingHvordan ved I, at foranstaltningerne virker? Tester I dem?
  • UddannelseFår medarbejderne træning i sikkerhed, og kan I vise hvem og hvornår?
  • KrypteringHvornår krypterer I, og hvordan styrer I nøglerne?
  • AdgangeHvem har adgang til hvad, hvordan gives og fjernes adgang, og bruger I flerfaktor?
  • LedelseHar ledelsen godkendt sikkerhedsarbejdet, og fører den tilsyn med det?

Bag hvert spørgsmål ligger det samme underspørgsmål: kan I vise det? Et ja uden dokument er værdiløst for kunden, for kunden skal selv kunne vise det videre.

Svaret

Sådan svarer I, når I ikke kan sige ja til alt

Ingen SMV kan svare ja til alle ti med fuld dokumentation første gang. Det ved kunden godt. Det, kunden ikke kan bruge, er et skema fuld af ja'er, der viser sig ikke at holde, når de beder om bilag. Det koster tilliden, og tillid er det, hele kæden bygger på.

Svar derfor i tre kategorier: har vi, og her er dokumentet; har vi delvist, og her er hvad der mangler; har vi ikke, og her er hvornår vi har det. En leverandør, der svarer sådan, er lettere at have med at gøre end en, der svarer ja til alt, og det er den leverandør, kunden vælger at beholde.

Sæt dato og navn på hvert svar. Kunden skal kunne komme tilbage om et år og spørge, om det stadig gælder. Det spørgsmål vil komme.

Løfterne

Fire ting, I ikke skal love

  • "Vi er NIS2-certificerede"Det findes ikke. Der er ingen NIS2-certificering, og den, der påstår det, afslører sig selv. ISO 27001 og D-mærket er indikationer på et modent sikkerhedsarbejde, ikke bevis for NIS2-efterlevelse.
  • "Vi er compliant"Med hvad, målt hvordan, af hvem? Skriv i stedet, hvad I har dokumenteret, og hvornår det er gennemgået.
  • "Vi har aldrig haft hændelser"Enten er det ikke sandt, eller også opdager I dem ikke. Ingen af delene beroliger en kunde, der ved, hvad de spørger om.
  • Frister I ikke kan holde"Vi underretter inden for 1 time" lyder godt i skemaet og bliver et kontraktbrud den dag, det gælder. Lov det, I kan gøre, også på en søndag.

Alt, hvad I skriver i spørgeskemaet, bliver i praksis en del af aftalen. Skriv det derfor, som om jeres direktør skulle underskrive hver linje. Det skal vedkommende nemlig, bare på et andet stykke papir.

Bagefter

Det, I skal have på skrift bagefter

Når skemaet er afleveret, kommer kontrakten, eller et tillæg til den. Læs den, før den underskrives, og sørg for, at den svarer til det, I faktisk kan:

Underretningsfrister ved hændelser, der matcher det, jeres systemer og jeres bemanding kan levere. Revisionsadgang: må kunden komme og se, hvor ofte, og med hvilket varsel? Underleverandører: skal I have kundens godkendelse, når I skifter hosting? Ophør: hvad sker der med data og adgange, når samarbejdet stopper?

Og så det, der gavner jer: brug spørgeskemaet som jeres egen tjekliste. Den kunde, der spurgte først, er sjældent den sidste. Når den næste kommer, skal svaret ligge klar, med bilag, og med de datoer, der viser, at det stadig passer.

Kilder

Om kilderne

Loven. Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS2-loven), vedtaget 29. april 2025, i kraft 1. juli 2025, med registreringsfrist 1. oktober 2025. De ti minimumsforanstaltninger, herunder sikkerhed i leverandørkæden, følger af NIS2-direktivets artikel 21, stk. 2. Styrelsen for Samfundssikkerhed om NIS2 →

Om I er omfattet. Styrelsen for Samfundssikkerheds vejledning om anvendelsesområdet og værktøjet NIS2-tjek. NIS2-tjek på sikkerdigital.dk →

Leverandører uden egen registreringspligt. Styrelsen for Samfundssikkerheds spørgsmål og svar, samt Digitaliseringsstyrelsens side om NIS2 for de digitale sektorer. Spørgsmål og svar om NIS2 →

Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.