Når vi taler om cyberangreb, forestiller mange sig avancerede hackergrupper, der forsøger at bryde ind. Men i dag opstår nogle af de største risici et helt andet sted.
Virksomheder er i stigende grad afhængige af eksterne leverandører, cloud-platforme og outsourcing-partnere, som har adgang til forretningskritiske systemer og data. Hvis én af dem bliver kompromitteret, kan konsekvenserne hurtigt sprede sig gennem resten af forsyningskæden. Det er også derfor, at leverandørstyring er rykket højt op på dagsordenen.
Ifølge PwC’s Cybercrime Survey 2025 peger 50 % af virksomhederne på manglende overblik over tredjeparter og outsourcing-leverandører som den største barriere for at leve op til nye regulatoriske krav som NIS2.
Når leverandøren bliver vejen ind
PwC’s undersøgelse viser, at udfordringen ikke kun handler om compliance. Den handler også om reel cyberrisiko.
-
25 % af virksomheder, der har været udsat for en sikkerhedshændelse, angiver, at hændelsen involverede en cloud-løsning hos en tredjepartsleverandør, eksempelvis Azure eller AWS.
-
25 % af virksomheder, der har oplevet et it-sikkerhedsbrud, peger på fejl hos en ekstern leverandør som den direkte årsag.
-
49 % af de virksomheder der er omfattet af NIS2 vurderer, at sikkerhed i forsyningskæden er den største udfordring i arbejdet med compliance.
Selvom andelen af cloud-relaterede hændelser er faldet siden 2024, viser tallene tydeligt, at leverandørkæden fortsat er et attraktivt mål for angribere.
Hvad er konsekvenserne?
Øget operationel sårbarhed
En moderne it-infrastruktur består sjældent kun af egne systemer. Tværtimod er den ofte bygget op omkring en lang række eksterne leverandører og cloud-tjenester.
Hvis en kritisk leverandør længere nede i kæden rammes af eksempelvis ransomware, kan det få direkte konsekvenser for virksomhedens egen drift. Et enkelt angreb kan udvikle sig til en dominoeffekt med langvarige driftsforstyrrelser.
Det er da også langvarige nedbrud på kritiske systemer, som 72 % af virksomhederne frygter mest.
Vanskeligere krisehåndtering
Når en leverandør bliver kompromitteret, mister virksomheden ofte både indsigt og handlemuligheder.
Manglende adgang til logning, uklare ansvarsforhold og begrænset transparens gør det vanskeligere hurtigt at vurdere omfanget af hændelsen og begrænse skaden.
Øget regulatorisk risiko
NIS2 og DORA stiller ikke kun krav til virksomhedens egne sikkerhedsforanstaltninger. De kræver også dokumenteret risikostyring af leverandørkæden.
Manglende indsigt i leverandørernes sikkerhedsniveau kan derfor føre til manglende compliance, øget revisionsarbejde, bøder og i sidste ende tab af tillid.
Fire konkrete tiltag, der styrker leverandørstyringen
1. Få overblik over leverandørerne
Man kan ikke beskytte det, man ikke har overblik over.
Start med at kortlægge alle leverandører, cloud-services og eksterne samarbejdspartnere. Vurder derefter, hvilke der er forretningskritiske, og hvilke der udgør den største risiko.
2. Stil tydelige sikkerhedskrav
Sikkerhed bør være en integreret del af alle kontrakter.
Sørg for, at kontrakter, databehandleraftaler og SLA’er stiller klare krav til blandt andet adgangsstyring, logning, hændelsesrapportering og reaktionstid ved sikkerhedshændelser.
3. Bed om dokumentation
Tillid er vigtigt – dokumentation er nødvendig.
Bed løbende om dokumentation for leverandørernes sikkerhedsniveau, eksempelvis ISAE-erklæringer, ISO 27001-certificeringer eller resultater fra uafhængige sikkerhedsvurderinger og penetrationstest.
4. Inddrag leverandørerne i beredskabet
Beredskabsplaner bør ikke stoppe ved virksomhedens egen firewall.
Overvej, hvordan samarbejdet fungerer, hvis en leverandør bliver ramt. Hvem kontakter hvem og hvornår? Hvem har ansvaret? Og hvordan genetableres driften hurtigst muligt?
Inddrag kritiske leverandører i beredskabsøvelser og afklar roller, ansvar og kommunikation på forhånd.
Leverandørstyring er blevet en del af cybersikkerheden
Leverandører er ikke længere blot en administrativ disciplin for indkøb eller jura. De er en integreret del af virksomhedens samlede angrebsflade. Derfor handler god leverandørstyring om mere end compliance. Den handler om at skabe overblik, reducere risiko og sikre, at virksomheden kan reagere hurtigt, når noget går galt. Jo bedre indsigt du har i din leverandørkæde, desto bedre er du rustet til at beskytte både forretningen og de data, den bygger på.
God leverandørstyring – kort fortalt:
-
Skab overblik
-
Stil klare krav
-
Følg op med dokumentation
-
Test samarbejdet, før krisen opstår