En leverandør kan være nødvendig for driften og samtidig ha tilgang til viktige systemer eller opplysninger. Kartlegg hva dere er avhengige av, hvilke tilganger leverandøren har og hva som skjer hvis tjenesten svikter eller avtalen avsluttes.

Prioriter leverandørene etter konsekvens

Start med dem som drifter sentrale systemer, behandler personopplysninger, kan endre programvare eller har administratortilgang. Vurder også hvilke andre leverandører de er avhengige av. En lang leverandørliste gir ikke i seg selv et godt beslutningsgrunnlag.

Et tenkt eksempel: Regnskapsleverandøren blir utsatt for et angrep, og dere mister tilgang i en uke. Hvilke frister rammes, hvem kan godkjenne betalinger og hvilke data trenger dere for å jobbe videre? Bruk et slikt scenario til å avklare krav før problemet oppstår.

Sju spørsmål før avtalen signeres eller fornyes

  1. Tilgang: Hvilke systemer og data kan leverandøren nå? Hvem godkjenner tilgang, og kan den avgrenses til oppgaven?
  2. Underleverandører: Hvem bidrar til leveransen, hvor skjer behandlingen og hvordan varsles endringer?
  3. Dokumentasjon: Hva bygger sikkerhetsvurderingen på? Be om relevant og datert dokumentasjon, og avklar hva en sertifisering faktisk dekker.
  4. Hendelser: Hvordan varsles dere, hvem svarer og hvilken informasjon får dere for å håndtere egne forpliktelser?
  5. Gjenoppretting: Hva kan gjenopprettes etter en hendelse, hvor raskt og med hvilket mulig datatap? Be om et konkret testresultat der det er relevant.
  6. Endringer: Hvem følger opp nye funksjoner, integrasjoner og vilkår som kan endre risikoen?
  7. Avslutning: Hvordan eksporteres data, stenges tilgang og slettes kopier? Avklar format, kostnader og praktisk bistand på forhånd.

Hva betyr leverandørens sertifikater?

Et sertifikat kan gi nyttig dokumentasjon om et styringssystem eller en avgrenset tjeneste. Sjekk omfang, gyldighet og hvilke deler av leveransen som er dekket. Det erstatter ikke vurderingen av data, tilgang, kontinuitet og avtale for deres bruk.

Personvern og digitale sikkerhetskrav

Når leverandøren behandler personopplysninger på deres vegne, må rolle, databehandleravtale og tilstrekkelige garantier avklares. Andre leverandører kan ha en annen rolle. Se Datatilsynets rolleavklaring og databehandleravtale i praksis.

Digitalsikkerhetsloven og forskriften trådte i kraft 1. oktober 2025 og gjennomfører NIS1. NIS2 er et eget direktiv. Avklar gjeldende norske regler, sektor og virkeområde, og vurder krav fra EU-aktivitet, kunder eller avtaler særskilt. Regjeringen om digitalsikkerhetsloven og EØS-notatet om NIS2.

Følg opp kravene dere faktisk stiller

Sett en intern eier for hver viktig leverandør. Noter funn, avklaringer og gjenværende risiko før avtalen inngås. Følg opp når tjenesten endres eller noe svikter, og avtal en ny vurderingsdato. Velg noen få krav dere kan kontrollere fremfor en omfattende sjekkliste som bare arkiveres.

Vil dere gå gjennom dette sammen?

Jeg kan hjelpe dere med å avklare behovet og prioritere neste steg.

Book et møte

Vi avklarer leverandøravhengigheter, dokumentasjon og behov for oppfølging.