NIS2-direktivet kræver, at underleverandører dokumenterer IT-sikkerhed og compliance. Få styr på roller, dokumentation og risikovurderinger her.
NIS2 betyder ikke, at alle underleverandører automatisk bliver direkte omfattet af de samme lovkrav som deres kunder. Direktivet stiller imidlertid krav til omfattede virksomheders håndtering af sikkerhedsrisici i forsyningskæden. Derfor kan underleverandører møde skærpede krav til it-sikkerhed, dokumentation og håndtering af hændelser gennem deres kundeaftaler.
Er underleverandøren direkte omfattet af NIS2?
Det afhænger af virksomhedens branche, størrelse og funktion. En underleverandør kan være direkte omfattet, hvis virksomheden selv tilhører en sektor eller leverer en ydelse, der falder inden for reglernes anvendelsesområde.
En virksomhed bliver derimod ikke automatisk direkte omfattet, blot fordi den leverer til en NIS2-omfattet kunde. Kunden skal dog vurdere sikkerhedsrisici hos sine leverandører og kan derfor stille krav, som afspejler kundens egne forpligtelser.
Det er vigtigt at skelne mellem lovkrav og kontraktkrav. En underleverandør kan være uden for NIS2-lovens direkte anvendelsesområde, men stadig være bundet af sikkerhedskrav i en aftale med kunden.

Kunderne vil stille flere sikkerhedskrav
En NIS2-omfattet virksomhed skal forholde sig til sikkerheden i sin forsyningskæde. Det gælder især leverandører, som har adgang til kundens systemer, behandler data eller leverer ydelser, der er vigtige for driften.
Kunden kan derfor spørge ind til underleverandørens adgangsstyring, multifaktorgodkendelse, opdateringer, backup, beredskab og håndtering af sårbarheder. Kravene bør stå i forhold til den risiko, leverandøren udgør. En leverandør med administrativ adgang til kritiske systemer skal normalt vurderes grundigere end en leverandør uden adgang til data eller it-miljø.
Kunden kan også kræve dokumentation, ret til kontrol eller bestemte frister for underretning om sikkerhedshændelser. Det skal beskrives klart i kontrakten.
Roller og ansvar skal fremgå af aftalen
Ved en sikkerhedshændelse er det afgørende at vide, hvem der skal opdage, begrænse og rapportere hændelsen. Uklarhed kan forsinke indsatsen og gøre skaden større.
Aftalen mellem kunde og underleverandør bør beskrive, hvilke systemer og data leverandøren må tilgå, og hvordan adgangen bliver kontrolleret. Den bør også fastlægge kontaktpersoner, eskalationsveje og underretning ved mistanke om et sikkerhedsbrud.
Det skal være tydeligt, hvilke oplysninger underleverandøren skal levere, så kunden kan vurdere hændelsen og overholde sine egne frister. Underleverandørens interne frist kan derfor være kortere end den frist, der gælder for kundens anmeldelse til en myndighed.
Hvis leverandøren bruger egne underleverandører, bør aftalen også regulere, hvilke sikkerhedskrav der skal gælde længere nede i leverandørkæden.

Hvilken dokumentation kan kunden efterspørge?
Dokumentationen skal vise, at sikkerhedsforanstaltningerne findes og bliver anvendt. En politik, som ikke følges i praksis, er ikke tilstrækkelig.
Relevant dokumentation kan blandt andet omfatte risikovurderinger, sikkerhedspolitikker, beredskabsplaner og procedurer for adgangsstyring. Kunden kan også efterspørge dokumentation for opdateringer, backup, gendannelsestest, medarbejdertræning og håndtering af tidligere hændelser.
Certificering efter ISO 27001 kan understøtte dokumentationen, men er ikke automatisk et krav for alle underleverandører. En certificering er heller ikke i sig selv bevis på, at alle relevante NIS2-krav er opfyldt.
Omfanget bør tilpasses leverancen. Det er sjældent hensigtsmæssigt at sende følsomme sikkerhedsoplysninger uden først at aftale, hvordan kunden beskytter og anvender dem.

Sådan forbereder underleverandøren sig
Første skridt er at undersøge, om virksomheden selv er direkte omfattet af NIS2. Derefter bør den kortlægge sine vigtigste kunder, systemer, data og afhængigheder.
Virksomheden skal kende de adgange, den har til kundernes miljøer, og sikre, at de er begrænset til det nødvendige. Konti skal beskyttes med multifaktorgodkendelse, og adgangen skal fjernes, når en medarbejder stopper eller ikke længere arbejder for kunden.
Beredskabsplanen skal beskrive, hvordan virksomheden opdager, begrænser og kommunikerer om en hændelse. Planen bør testes, så medarbejderne ved, hvem de skal kontakte, og hvilke oplysninger kunden har brug for.
Underleverandøren bør også gennemgå nye og eksisterende kontrakter grundigt. Krav om ubegrænset ansvar, meget korte frister eller omfattende kontrol kan have væsentlige konsekvenser og bør vurderes juridisk.
NIS2 kræver mere end dokumenter
Dokumentation er vigtig, men formålet er først og fremmest at reducere den faktiske risiko. Overvågning, it-sikkerhed og medarbejdertræning skal derfor fungere i den daglige drift.
For underleverandører kan en struktureret sikkerhedsindsats blive et konkurrenceparameter. Virksomheden står stærkere, når den hurtigt kan forklare sit sikkerhedsniveau og dokumentere, hvordan kundens data og systemer bliver beskyttet.
Det præcise ansvar afhænger af både lovgivningen og den konkrete aftale. En underleverandør bør derfor få sin status og sine kontraktlige forpligtelser vurderet, hvis der er tvivl om, hvilke krav virksomheden skal opfylde.

