
Der kom et sikkerhedsskema fra jeres største kunde. Fjorten sider. Ingen har bedt jer om noget lignende før. I er ikke selv omfattet af NIS2. Men jeres kunde er. Og det ændrer alt.
Kravene kommer i kontrakten
Omfattede virksomheder skal styre deres forsyningskædesikkerhed. Det gælder forholdet til deres direkte leverandører og tjenesteudbydere. Altså jer.
Trafikstyrelsen skriver det ligeud: Loven stiller ikke i sig selv krav til underleverandører. Men leverer I til en kunde, der er omfattet, må I forvente, at kunden stiller krav.
Det er den mekanik, der er i gang lige nu. Kravene kommer ikke fra en myndighed. De kommer i en kontrakt.
Proportionalt. Ikke ens for alle.
Trafikstyrelsen skriver også, at kunden bør bruge en risikobaseret tilgang. Kravene til den enkelte leverandør skal stå i forhold til, hvad netop den leverance betyder for kundens sikkerhed.
Det er ikke det samme som ingen krav. Men et skema, der behandler jeres rengøringsaftale på samme måde som jeres drift af kundens fakturasystem, bør få jer til at spørge: Hvad er det præcis, vi leverer, og hvor kritisk er det?
Det forudsætter, at I selv kan svare på det første.
Direkte leverandører, men kæden er længere
Loven retter kundens vurdering mod dens egne, direkte leverandører. Er I længere nede i kæden, kan kravene stadig nå jer, men så kommer de gennem et led, der selv skal omsætte kundens forventninger til jeres leverance.
Derfor vil skemaerne ofte se forskellige ud. Der findes ikke ét obligatorisk skema, alle kunder skal bruge. Der er kun kunder, der hver især forsøger at leve op til den samme paragraf.
I kommer til at få flere af dem.
Evnen til at svare bliver et udvælgelseskriterium
Når en kunde skal dokumentere sin leverandørkæde, kan evnen til at svare hurtigt og præcist blive afgørende for, om I beholder kontrakten. Ikke fordi nogen har besluttet det formelt, men fordi den leverandør, der ikke kan svare, bliver den, kunden skal forklare ved næste tilsyn.
Tre ting at gøre nu
Skriv ned, hvad I konkret leverer til jeres fem største kunder. Ikke hvad kontrakten siger. Hvad der faktisk ville gå i stå hos dem, og hvor hurtigt det ville ske, hvis I var nede.
Lav ét sæt standardsvar på de spørgsmål, der går igen. Adgangsstyring, backup, hvem der har adgang til kundens data, hvordan I opdager en hændelse. Så genbruger I dem, hver gang et nyt skema lander.
Sammenlign kravene i skemaet med det, I faktisk leverer. Er der misforhold, tag fat i kunden. Kravene bør være proportionale. Det siger tilsynsmyndigheden selv.
Et leverandøraudit kan give jer det dokumenterede overblik over jeres egen sikkerhed, som jeres kunder vil bede om, før de beder om det.
Hvis jeres største kunde ringede i morgen og bad om at se jeres sikkerhedsdokumentation, hvad ville I sende?
Har du brug for hjælp til at forberede jeres leverandørdokumentation?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



