BestSecurity

GDPR & COMPLIANCE · 3 MIN. LÆSNING

Din NIS2 er kun så stærk som din svageste leverandør

Du kan gøre alt rigtigt selv og stadig blive ramt gennem en leverandør. NIS2 gør kæden til dit ansvar, og det kan ikke outsources. Sådan får du styr på den

Forestil dig, at du har gjort alt rigtigt. Multifaktor-login overalt, moderne beskyttelse på alle maskiner, backup, beredskabsplan, ledelsen har været på kursus. Og så bliver du alligevel ramt, ikke gennem din egen firewall, men gennem det lille bogføringsbureau, der har fjernadgang til dit økonomisystem, eller den softwareleverandør, hvis opdatering pludselig indeholdt mere end en fejlrettelse.

Det er ikke et tænkt eksempel. Det er et af de mest almindelige angrebsmønstre overhovedet, og det er hele grunden til, at NIS2 ser anderledes på sikkerhed end de regler, vi kender.

Loven tænker i kæder, ikke i virksomheder

Angribere er pragmatiske. Hvorfor bruge uger på at bryde ind hos en velbeskyttet virksomhed, når man kan gå ind gennem en leverandør med fri adgang og halvt så godt forsvar? Ét vellykket angreb på en IT-leverandør kan åbne dørene til hundredvis af kunder på én gang.

Derfor nøjes NIS2 ikke med at stille krav til din egen virksomhed. Loven kræver, at du styrer sikkerheden i din forsyningskæde: at du ved, hvilke leverandører der er kritiske for din drift eller har adgang til dine systemer og data, at du har vurderet deres sikkerhed, og at du kan dokumentere det.

Og her kommer den del, mange overser: Ansvaret kan ikke outsources. Du kan købe drift, hosting, software og support ude i byen, men du kan ikke købe dig fri af ansvaret for sikkerheden i det. Går det galt hos leverandøren, er det stadig din hændelse, din indberetning og dit tilsyn. En leverandør, der ikke kan dokumentere sin sikkerhed, er ikke leverandørens problem i lovens øjne. Det er et hul i din compliance.

Kæden stopper ikke ved første led

Det bliver mere ubehageligt endnu, for din leverandør har også leverandører. Hostingfirmaet bag dit fagsystem, supportpartneren med administratoradgang, udvikleren i udlandet. NIS2 forventer, at du forholder dig til hele kæden, ikke kun det led, du selv har kontrakt med.

I praksis løses det ikke ved, at du personligt efterprøver din leverandørs underleverandører. Det løses ved at stille kravet videre i kontrakten: din leverandør skal stille de samme sikkerhedskrav til sine underleverandører, som du stiller til dem, og kunne dokumentere det. Præcis som dine egne NIS2-omfattede kunder gør over for dig.

Hvad "styr på kæden" vil sige i praksis

  1. Kortlæg leverandørerne. Lav en liste over alle, der leverer noget kritisk til din drift eller har adgang til dine systemer og data. De fleste bliver overraskede over, hvor lang listen er, og hvor mange der har adgang, ingen kan huske hvorfor.

  2. Prioritér efter risiko. Rengøringsfirmaet og din IT-driftsleverandør skal ikke behandles ens. Adgang til systemer og data vejer tungest.

  3. Stil kravene på skrift. Sikkerhedskrav, ret til dokumentation, pligt til at melde hændelser til dig hurtigt, og kravet om at det samme gælder underleverandørerne. Ind i kontrakten, ikke i en venlig mail.

  4. Spørg, og gem svarene. Et sikkerhedsspørgeskema til de kritiske leverandører, én gang om året. Svarene er din dokumentation, den dag tilsynet eller en kunde spørger, hvordan du styrer din kæde.

  5. Følg op løbende. Leverandørstyring er ikke en engangsøvelse. Nye leverandører skal vurderes, inden de får adgang, og eksisterende skal genbesøges, især efter en hændelse.

  6. Hav en plan B for de vigtigste. Hvad gør du, hvis din mest kritiske leverandør bliver ramt af ransomware i morgen og er nede i tre uger? Hvis svaret er "det ved vi ikke", er det dét, din næste risikovurdering skal handle om.

Og hvis du selv er leverandøren?

Så har du sikkert allerede mærket det: Spørgeskemaerne kommer nedefra i kæden, fra dine store kunder, med deadline. Det har vi skrevet en hel artikel om, inklusive hvordan du svarer uden at love mere, end du kan dokumentere. Den korte version: Den leverandør, der kan svare hurtigt og ærligt, vinder ordren fra den, der ikke kan.

Kom i gang med kæden, ikke med panikken

Leverandørstyring lyder som et stort projekt, men de første 80 procent er overskuelige: en liste, en prioritering, et standardspørgeskema og et sted at samle svarene. Vi hjælper gerne med at sætte det op, fra kravtekster til kontrakterne til den løbende dokumentation, så kæden er noget, du kan fremvise, ikke noget, du krydser fingre for.


Denne artikel er generel vejledning og ikke juridisk rådgivning. Hvilke krav der gælder for netop din virksomhed og dine kontrakter, afhænger af sektor, størrelse og aftaler.

HAR I SPØRGSMÅL?

Vi tager gerne en uforpligtende snak.