Er säkerhet är era leverantörers
Leverantörssäkerhet är ett av cybersäkerhetslagens tio säkerhetsområden, och det enda där skyddet sitter hos någon annan. I den här workshopen kartlägger ni era leverantörer, bedömer en av dem live och går hem med verktyg ni kan använda på resten.
Kort svar
Cybersäkerhetslagen (SFS 2025:1506) anger säkerhet i leveranskedjan som säkerhetsområde i 2 kap. 3 § p. 4. Från 2026-10-01 preciserar MCFFS 2026:11 4 kap. 1–4 §§ vad det innebär: riskvärdering före utkontraktering, krav som går att förvalta över avtalstiden och insyn i underleverantörsledet. Vår workshop är en faciliterad halvdag där ni klassificerar era leverantörer, bedömer en live och bygger en uppföljningsprocess.
2 kap. 3 §
Lagen, punkt 4 av tio
4 kap. 1–4 §§
MCFFS 2026:11, från 2026-10-01
Vad kräver cybersäkerhetslagen om leverantörer?
Lagen säger fyra ord: säkerhet i leveranskedjan. Punkt 4 pekar ut området men inte metoden, och det är en viktig skillnad om ni ska kunna visa vad ni gjort. Metoden står i MCF:s föreskrift MCFFS 2026:11, som gäller från 2026-10-01.
Från det datumet ska ni enligt föreskriftens 4 kap. 1–4 §§ värdera och omhänderta riskerna innan ni förvärvar system eller lägger ut informationsbehandling. Ni ska säkerställa att leverantören uppfyller de krav föreskriften ställer, utom där ni uppfyller dem själva, och ni ska utvärdera om leverantören klarar kraven under hela avtalstiden. I avtalet ska ni säkerställa att lämpliga och proportionella säkerhetsåtgärder går att genomföra och förvalta över tid.
Föreskriften kräver också att ni hanterar behovet av insyn i underleverantörsledet, särskilt där alternativa lösningar saknas, behovet av kontinuitet i digitala leveranskedjor, och behovet av att välja produkter och tjänster som är certifierade enligt europeiska ordningar för cybersäkerhetscertifiering.
Gäller föreskriften alla?
Nej, och undantaget är värt att känna till just i leverantörsfrågan. Föreskriften omfattar inte verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post- och budtjänster eller rymden. För dem gäller av föreskriften endast ledningens utbildning. Lagens krav på säkerhet i leveranskedjan gäller däremot fullt ut även för dem. Undantaget träffar alltså ofta den som själv är någon annans leverantör, och deras kunder kan i sin tur ställa föreskriftsgrundade krav på dem.
Vad tillför detta utöver ISO 27001?
Mindre än man kan tro i innehåll, och betydligt mer i konsekvens. ISO 27001 täcker leverantörsrelationen i A.5.19 och A.5.20, leveranskedjan i A.5.21 och den löpande uppföljningen i A.5.22. Arbetar ni redan mot standarden gör ni alltså mycket av detta.
Skillnaden ligger i vad som händer om ni inte gör det. ISO-kraven blir bindande genom en certifiering ni valt själva, och konsekvensen av en avvikelse är en anmärkning i revisionen. Föreskriften binder genom lag, med tillsynsmyndighet och sanktioner. Samma arbete, en annan sorts krav.
Era gamla avtal omfattas också
Detta är den enda delen med ett datum inbyggt, och den träffar avtal ni redan tecknat. Föreskriften kräver att ni identifierar och hanterar behovet av att komplettera avtal som ingåtts före den 1 oktober 2026 med krav på cybersäkerhet, och att ni omhändertar riskerna med otillräckliga avtalskrav.
I praktiken innebär det att hela den befintliga avtalsstocken ska gås igenom. En leverantör som uppfyllde kraven vid avtalstecknandet 2023 säger ingenting om läget i dag, och ett avtal utan säkerhetskrav går inte att åberopa när det behövs. Kravet går inte att lösa med en policy.
Den samlade bilden
Den svåraste delen är att se leveranskedjan samlat i stället för leverantör för leverantör. Tio leverantörer som var för sig ser hanterbara ut kan alla ligga hos samma molnplattform, och då är beroendet ett, inte tio. Det är också här kontinuitetsfrågan kommer in: föreskriften kräver att ni på förhand säkrar tillgång till stöd från de leverantörer ni är beroende av.
Fyra
Risknivåer, olika frågor
Måste alla leverantörer granskas lika hårt?
Nej, och att försöka är det säkraste sättet att inte granska någon alls. Städfirman och den molntjänst som bär ert affärssystem ska inte mötas av samma frågeformulär.
Vi arbetar därför med en riskklassificering i fyra nivåer och ett differentierat frågebatteri. Alla leverantörer möter en basuppsättning frågor. Leverantörer som hanterar IT eller molntjänster får ett påbyggnadsbatteri, och de som behandlar personuppgifter ytterligare ett med dataskyddsfrågor. Djupet följer risken i stället för ambitionen.
Shadow IT: leverantörerna ingen beställde
Leverantörsrelationer uppstår i dag utan att passera inköp: ett verktyg som en avdelning började använda på ett kreditkort, en molntjänst som kom in med ett projekt, en integration någon satte upp och glömde.
En relation som aldrig passerat inköp har inget avtal, ingen bedömning och ingen rad i leverantörslistan, och är därmed osynlig för den som ska svara på tillsynsmyndighetens frågor. Workshopen innehåller därför ett moment för att få upp dem på bordet, utan att det blir en jakt på syndabockar. Målet är en fullständig lista, inte en skuldfördelning.
Kvar
Ansvaret följer inte med
Kan vi lägga över ansvaret på leverantören?
Nej. Ni kan lägga över arbetet, kostnaden och delar av den ekonomiska risken genom avtal, men skyldigheten enligt cybersäkerhetslagen ligger kvar hos er. Tillsynsmyndigheten vänder sig till verksamhetsutövaren, inte till dennes underleverantör.
Det gäller även driften. Att ha lagt ut sin IT-drift är inget svar på frågan om hur åtkomstkontrollen fungerar. Det gör bara att svaret måste hämtas någon annanstans. Därför är uppföljningen minst lika viktig som kravställningen: en leverantör som uppfyllde kraven vid avtalstecknandet 2023 säger ingenting om läget i dag.
Rör leverantörsrelationen personuppgifter tillkommer ett eget spår genom dataskyddsförordningen, med personuppgiftsbiträdesavtal och egna krav. De två spåren överlappar men är inte samma sak, och vi håller isär dem i workshopen.
Halvdag
Med en riktig leverantör
Kartlägg, klassificera och bedöm på riktigt material
Workshopen tar cirka fyra timmar och genomförs på plats eller digitalt. Ett moment bär mer än de andra: vi gör en fullständig bedömning av en av era verkliga leverantörer under passet. Det är den övningen som visar var frågebatteriet behöver anpassas och hur lång tid arbetet faktiskt tar.
Kartlägg leverantörerna
Vilka har ni, vad gör de och vad når de? Här kommer Shadow IT-inventeringen in, och det är den som avgör om listan blir komplett.
Klassificera risken
Fyra nivåer utifrån vad leverantören har åtkomst till och hur beroende verksamheten är. Klassningen avgör hur djupt var och en ska granskas.
Live-bedömning
En verklig leverantör bedöms från början till slut med det differentierade frågebatteriet, medan alla ser hur det går till.
Aggregera och följ upp
Den samlade riskbilden, gemensamma beroenden som inte syns per leverantör, och en uppföljningsprocess som går att driva vidare.
Vilka bör delta
Inköp, IT-ansvariga, avtalsansvariga och ledning. Kombinationen är ovanlig men nödvändig: inköp vet vilka avtal som finns, IT vet vilka system som faktiskt används, och bara ledningen kan avgöra vilka beroenden som är acceptabla.
Vad ni förbereder
En leverantörslista om ni har en, och gärna avtalet med den leverantör ni vill bedöma live. Finns ingen lista bygger vi en under det första momentet, och den listan är en leverabel i sig.
Fem
Plus fem bonusleverabler
Vad ni har i handen efteråt
Verktyg som fungerar på resten av leverantörsstocken, inte bara på den ni hann bedöma under workshopen.
- Leverantörsbedömningsverktyg
- Riskklassificering i fyra nivåer med det differentierade frågebatteriet: bas, IT och moln, samt dataskydd.
- Leverantörsregister
- De leverantörer ni kartlagt, med klassning, ansvarig och bedömningsstatus per rad.
- Åtgärdslista
- Prioriterad lista med de brister bedömningen visat, med en egen sektion för det som kommit fram i Shadow IT-inventeringen.
- Avtalschecklista
- Säkerhetskrav att ställa vid upphandling och omförhandling, differentierade per riskklass. Innehåller en egen sektion för avtal ingångna före 2026-10-01 och frågan om europeisk cybersäkerhetscertifiering.
- Aggregerad riskbild
- De gemensamma beroendena namngivna, inte bara summerade per leverantör. Det är den bild som visar när tio relationer i själva verket är ett beroende.
Fast pris, angivet i offert. Workshopen ingår i det samlade workshopprogrammet och bygger vidare på den bild säkerhetsanalysen ger av era beroenden. Frågan om vad som händer när en leverantör faktiskt faller bort hör hemma i kontinuitetsplaneringen, som möter samma krav från andra hållet.
Vanliga frågor
- Vad kräver cybersäkerhetslagen om leverantörssäkerhet?
- Lagens 2 kap. 3 § p. 4 anger säkerhet i leveranskedjan som ett av tio säkerhetsområden, men beskriver inte metoden. Den står i MCFFS 2026:11 4 kap. 1–4 §§ och gäller från 2026-10-01: riskvärdering före förvärv och utkontraktering, krav som leverantören ska uppfylla, utvärdering under hela avtalstiden, insyn i underleverantörsledet och avtalskrav som går att förvalta över tid.
- Måste vi gå igenom avtal vi redan tecknat?
- Ja. Föreskriften kräver att ni identifierar och hanterar behovet av att komplettera avtal som ingåtts före den 1 oktober 2026 med krav på cybersäkerhet, och att ni omhändertar riskerna med otillräckliga avtalskrav. Det är det enda kravet i sammanhanget med ett datum inbyggt, och det träffar hela den befintliga avtalsstocken. En policy löser det inte.
- Kan vi avtala bort ansvaret till leverantören?
- Nej. Arbetet och delar av den ekonomiska risken går att lägga över genom avtal, men skyldigheten enligt lagen ligger kvar hos er. Tillsynsmyndigheten vänder sig till verksamhetsutövaren, inte till underleverantören.
- Måste vi granska alla leverantörer lika noggrant?
- Nej, och det vore ohållbart. Vi arbetar med fyra risknivåer och ett differentierat frågebatteri, så att djupet följer vad leverantören har åtkomst till och hur beroende ni är. Alla möter en basuppsättning frågor, medan IT-, moln- och personuppgiftsleverantörer får påbyggnad.
- Vad menas med Shadow IT i det här sammanhanget?
- Leverantörsrelationer som uppstått utanför inköpsprocessen: verktyg någon börjat använda på egen hand, molntjänster som följt med ett projekt, integrationer ingen dokumenterat. Eftersom de aldrig passerat inköp saknar de avtal och syns inte i leverantörslistan. Workshopen innehåller ett moment för att få upp dem.
- Hur ofta behöver bedömningarna göras om?
- Det beror på riskklassen. En leverantör i högsta klassen behöver följas upp regelbundet och vid förändringar i avtal eller tjänst, medan lägre klasser kan glesas ut. Uppföljningsprocessen ni bygger under workshopen sätter intervallen utifrån er egen klassificering.
- Vad kostar workshopen?
- Fast pris, angivet i offert. Workshopen ingår också i det samlade workshopprogrammet, där paketpriset är lägre än de fem workshopparna var för sig.
Boka leverantörssäkerhet-workshopen
Börja med ett kostnadsfritt samtal på 30 minuter. Vi går igenom hur er leverantörsbild ser ut i dag och om workshopen är rätt nästa steg. Inga förpliktelser.