Choose language

Leverandørkjeden som sikkerhetsrisiko i 2026

De fleste virksomheter er avhengige av leverandører som på en eller annen måte har tilgang til systemer, data eller infrastruktur. I Cybersikkerhetsmåneden er det verdt å stoppe opp og stille et grunnleggende spørsmål: vet du egentlig hvem som har tilgang til hva i din organisasjon?

Utfordringen er sjelden teknologien i seg selv. Den sitter i manglende oversikt over hvem som er innenfor, og hva de kan nå. God leverandørsikkerhet handler om å forstå og kontrollere denne risikoen systematisk, før den materialiserer seg.

Her ser vi nærmere på hvorfor leverandører og tredjeparter utgjør en reell sikkerhetsrisiko, og hva du konkret kan gjøre for å få bedre kontroll over situasjonen.

Nøkkelpunkter: Leverandørkjeden som sikkerhetsrisiko

  • Leverandører med tilgang til systemer og data er et av de vanligste inngangspunktene for cyberangrep i dag.
  • Mange virksomheter mangler full oversikt over hvilke tredjeparter som faktisk har tilgang til deres sensitive informasjon.
  • Risikovurdering bør ta utgangspunkt i hva leverandøren reelt kan nå, ikke bare hva avtalen sier.
  • Tilganger som ikke gjennomgås jevnlig, blir liggende åpne og øker virksomhetens totale angrepsflate over tid.
  • Draftit samler leverandøroversikt, risikovurderinger og all dokumentasjon i én strukturert løsning for bedre kontroll.

Hvorfor er leverandører et inngangspunkt for cyberangrep?

Når en trusselaktør vil inn i en organisasjon, velger de som regel den enkleste veien. I praksis kan det bety å utnytte en leverandør med fjernaksess, eller en integrasjon som gir tilgang til interne systemer.

Ifølge SecurityScorecards Global Third-Party Breach Report (2025) var 35,5 prosent av alle registrerte datainnbrudd i 2024 knyttet til tredjeparter. I tillegg startet 41,4 prosent av alle løsepengevirusangrep gjennom en leverandørs tilgang.

Leverandørkjeden er ofte den enkleste veien til målet.

Hvilke tredjeparter har tilgang til hvilke data og systemer?

For mange virksomheter er svaret på dette spørsmålet overraskende uklart. Leverandører av lønnssystemer, HR-plattformer, skytjenester, analyseverktøy og IT-drift kan alle ha ulike grader av tilgang til personopplysninger og forretningskritisk informasjon.

Utfordringen er at denne tilgangen ofte opprettes i forbindelse med et prosjekt eller en anskaffelse, og deretter lever sitt eget liv. Dokumentasjonen ligger spredt, ansvaret er uklart, og ingen har full oversikt over hvem som faktisk er innenfor.

Første steg er å kartlegge hvilke leverandører som har tilgang, hva de har tilgang til, og på hvilket grunnlag. Uten den oversikten er det vanskelig å vurdere risiko i det hele tatt.

Hvordan få oversikt og kontroll over leverandørers tilganger?

Oversikt er ikke noe du oppnår med en engangsøvelse. Leverandørforhold endrer seg kontinuerlig: nye integrasjoner legges til, medarbeidere slutter hos leverandøren, systemer oppgraderes. Tilgangene som ble gitt for et halvt år siden, trenger ikke stemme med virkeligheten i dag.

En strukturert tilnærming innebærer at du samler all informasjon om leverandørenes tilganger på ett sted, kobler dem til informasjonsverdier og systemer, og har rutiner for å oppdatere dokumentasjonen jevnlig.

Det handler også om å tydeliggjøre hvem internt som eier relasjonen til hver leverandør, slik at ansvaret for oppfølging er forankret og ikke faller mellom stolene.

Risikovurdering basert på hva leverandøren faktisk kan nå

Ikke alle leverandører utgjør den samme risikoen. En leverandør som kun leverer kontorrekvisita, er i en helt annen kategori enn en leverandør med direkte tilgang til HR-systemet eller pasientjournaler.

Risikovurderingen bør derfor ta utgangspunkt i hva leverandøren reelt har tilgang til: hvilke personopplysninger, hvor sensitive de er, og hvor stort omfanget er. Behandler leverandøren opplysninger om barn, helse eller straffbare forhold? Da er risikoen vesentlig høyere, og kravene til oppfølging tilsvarende strengere.

GDPR krever at du dokumenterer denne vurderingen. Det holder ikke å anta at leverandøren har kontroll. Du må kunne vise at du har gjort en konkret vurdering av risikoen ved akkurat denne relasjonen.

Jevnlig gjennomgang: Er alle tilganger fortsatt nødvendige?

Tilganger som ikke gjennomgås, blir liggende. Det gjelder kontoer for tidligere konsulenter, integrasjoner til systemer som ikke lenger er i bruk, og tilgangsnivåer som ble gitt midlertidig, men aldri trukket tilbake.

Denne typen tilgangsetterslep er et vanlig funn ved sikkerhetsrevisjoner, og det øker angrepsflaten betraktelig. Hver ubrukte tilgang er en potensiell inngang som ingen overvåker.

En fast gjennomgangsfrekvens, for eksempel kvartalsvis for leverandører med tilgang til sensitive opplysninger, gjør at dere fanger opp endringer før de blir sårbarheter.

Krav og ansvar i leverandørforhold under GDPR og NIS2

Både GDPR og det nye NIS2-direktivet stiller konkrete krav til hvordan virksomheter håndterer leverandørrelasjoner. Under GDPR er ansvarlighetsprinsippet tydelig: du kan sette bort en tjeneste, men du kan aldri sette bort ansvaret for personopplysningene.

NIS2 skjerper dette ytterligere. Direktivet krever dokumenterte rutiner for leverandøroppfølging, krav i avtaler, varsling ved hendelser og jevnlig kontroll av leverandørenes sikkerhetspraksis. Digitalsikkerhetsloven, som trådte i kraft 1. oktober 2025, gjennomfører disse kravene i norsk rett.

For virksomheter som ikke har struktur på plass, kan konsekvensene bli konkrete: sanksjoner fra Datatilsynet, erstatningskrav og tap av tillit hos kunder og samarbeidspartnere.

Hvordan få bedre leverandøroversikt og dokumentasjon

Manuell oppfølging av leverandører, tilganger, risikovurderinger og avtaler er tidkrevende og feilutsatt. Dokumentasjon ender opp i regneark, e-posttråder og mapper som ingen har samlet oversikt over.

Draftit gir deg en strukturert løsning der du samler leverandørevalueringer, risikovurderinger og oppfølging på ett sted. Du kan koble leverandører til behandlingsprotokollen, dokumentere tiltak og sette opp automatiske påminnelser for jevnlig gjennomgang.

Resultatet er sporbar dokumentasjon som er klar for tilsyn eller revisjon, uten at du bruker unødvendig tid på manuelt arbeid. Du beholder kontrollen og kan vise at virksomheten tar leverandørsikkerhet på alvor i praksis.

Oppsummering: God leverandørsikkerhet starter med oversikt

Leverandørrisiko er ikke et problem du løser én gang. Det er et løpende arbeid som krever struktur, tydelig ansvar og jevnlig oppfølging. Når du vet hvem som har tilgang, hva de kan nå, og hvilken risiko det innebærer, har du et godt grunnlag for å beskytte virksomheten.

Start med å kartlegge situasjonen. Finn ut hvilke leverandører som har tilgang til sensitiv informasjon, og vurder om den tilgangen fortsatt er nødvendig. Derfra handler det om å bygge rutiner som holder over tid. Se hvordan Draftit kan gi deg bedre kontroll over leverandørarbeidet.

Ofte stilte spørsmål om leverandørsikkerhet

Hva er tredjepartsrisiko i forbindelse med cybersikkerhet?

Tredjepartsrisiko betyr at en ekstern leverandør eller samarbeidspartner utgjør en sikkerhetsrisiko for din virksomhet. Dersom leverandøren har tilgang til systemer eller data og blir kompromittert, kan konsekvensene ramme deg direkte.

Hvordan hjelper Draftit med leverandørevaluering?

Draftit samler hele leverandørvurderingen i en strukturert prosess. Du kartlegger leverandørens rolle, vurderer risiko basert på faktisk tilgang, og dokumenterer tiltak og oppfølging over tid. Alt kobles til resten av personvernarbeidet.

Hvor ofte bør leverandørtilganger gjennomgås?

Leverandørtilganger bør gjennomgås minimum årlig. For leverandører med tilgang til sensitive personopplysninger anbefales kvartalsvis gjennomgang. Ved større endringer hos leverandøren bør det gjøres en ny vurdering umiddelbart.

Hva krever GDPR når det gjelder leverandørstyring?

GDPR krever at du dokumenterer leverandørenes behandling av personopplysninger og viser at du har vurdert risikoen. Du skal ha databehandleravtaler på plass, og du beholder det fulle ansvaret for opplysningene, selv når behandlingen er satt bort.

Hva er forskjellen mellom GDPR og NIS2 når det gjelder leverandører?

GDPR fokuserer på personopplysninger og ansvarlighetsprinsippet. NIS2 dekker informasjonssikkerhet bredere og stiller krav til leverandørkjedens sikkerhet, hendelsesrapportering og ledelsens ansvar. Draftit hjelper virksomheter med å håndtere kravene fra begge regelverk i én samlet løsning.