NIS2 och leverantörskedjan – så drabbas underleverantörer av de nya cyberexperternas krav
Om du driver ett mindre tillverkningsbolag, en IT-byrå eller en lokal logistikfirma kanske du har tänkt att EU:s cybersäkerhetsdirektiv (NIS2) inte angår dig. Formellt gäller ju lagkraven aktörer inom samhällsviktiga sektorer som energi, transport, sjukvård och finansiell infrastruktur.
Men i praktiken har lagen slagit till mot hela det svenska B2B-segmentet.
Anledningen är enkel: de stora bolagen som täcks av NIS2 får inte längre ha några svaga länkar i sina kedjor. När deras avtal med underleverantörer ska förnyas kommer ett 40-sidigt frågeformulär gällande datasäkerhet med på köpet. Svarar du fel där blir det inga mer affärer.
Storföretagen lägger över ansvaret nedåt
Enligt NIS2 hålls samhällsviktiga organisationer direkt ansvariga för sårbarheter som förs in via deras leverantörer. En osäkrad VPN-tunnel hos en underkonsult eller ett svagt lösenord hos en lokal komponenttillverkare kan öppna bakdörren till ett helt nätverk.
Det har gjort att storföretagens inköpsavdelningar snabbt ändrat sina krav:
Det första kravet som ställs är total avveckling av enkla lösenord. Tvåfaktorsautentisering (MFA) krävs i dag villkorslöst på samtliga konton, servrar och molntjänster som över huvud taget rör kundens projekt.
Det andra är snabbheten vid incidenter. Om ni drabbas av en misstänkt överbelastningsattack eller ett ransomware-försök kräver avtalen ofta att kunden meddelas inom 24 timmar – så att kunden i sin tur kan uppfylla sina rapporteringsplikter till MSB och CERT-SE.
Det tredje är regelbundna säkerhetsauditer. Kunderna nöjer sig inte med ett kryss i en ruta; de vill se dokumentation på behörighetsstyrning och säkerhetskopiering.
VD och styrelse bär det personliga ansvaret
En av de mest påtagliga skärpningarna i den nya lagstiftningen rör ansvarsfrågan. Cybersäkerhet kan inte längre avfärdas som “något IT-killarna sköter i källaren”.
Lagen placerar ansvaret direkt på verkställande direktör och styrelse. Ledamöter i berörda bolag är skyldiga att genomgå utbildning i cybersäkerhetsrisker och se till att tillräcklig budget avsätts för skyddet. Om allvarliga brister upptäcks riskerar ledningen betydande böter eller till och med näringsförbud i extrema fall.
Eftersom de flesta intrång fortfarande startar med ett felklick på en skadlig länk i en medarbetares e-post måste ledningen se till att hela personalen regelbundet utbildas i att upptäcka nätfiske.
Säkra dina kundrelationer inför höstupphandlingarna
För underleverantörer som vill behålla sina avtal finns det ingen anledning att vänta på nästa kundaudit.
Gå igenom företagets alla externa anslutningar och säkerställ att tvåfaktorsautentisering är aktiverat överallt. Upprätta en krisplan för vem som gör vad om ett intrång upptäcks, och se till att säkerhetskopior hålls helt isolerade från det vanliga nätverket.
Cybersäkerhet har slutgiltigt förvandlats från en tråkig kostnadspost till ett av de starkaste försäljningsargumenten på den svenska B2B-marknaden. De leverantörer som proaktivt kan visa att deras miljöer är säkrade vinner inte bara förtroende – de vinner affärerna.