Hoppa till innehåll
Alla nyheter
Lagstiftning · 7 min läsning

NIS2 och leverantörskedjan – så drabbas underleverantörer av de nya cyberexperternas krav

Även om ditt företag inte täcks direkt av NIS2-direktivet ställer större kundbolag nu strikta krav på hela leverantörskedjan. Cybersäkerhet har blivit ett direkt försäljningsargument.

Nätverkskablar och serverrack i en modern skandinavisk hall för datacentraler

NIS2 och leverantörskedjan – så drabbas underleverantörer av de nya cyberexperternas krav

Om du driver ett mindre tillverkningsbolag, en IT-byrå eller en lokal logistikfirma kanske du har tänkt att EU:s cybersäkerhetsdirektiv (NIS2) inte angår dig. Formellt gäller ju lagkraven aktörer inom samhällsviktiga sektorer som energi, transport, sjukvård och finansiell infrastruktur.

Men i praktiken har lagen slagit till mot hela det svenska B2B-segmentet.

Anledningen är enkel: de stora bolagen som täcks av NIS2 får inte längre ha några svaga länkar i sina kedjor. När deras avtal med underleverantörer ska förnyas kommer ett 40-sidigt frågeformulär gällande datasäkerhet med på köpet. Svarar du fel där blir det inga mer affärer.

Storföretagen lägger över ansvaret nedåt

Enligt NIS2 hålls samhällsviktiga organisationer direkt ansvariga för sårbarheter som förs in via deras leverantörer. En osäkrad VPN-tunnel hos en underkonsult eller ett svagt lösenord hos en lokal komponenttillverkare kan öppna bakdörren till ett helt nätverk.

Det har gjort att storföretagens inköpsavdelningar snabbt ändrat sina krav:

Det första kravet som ställs är total avveckling av enkla lösenord. Tvåfaktorsautentisering (MFA) krävs i dag villkorslöst på samtliga konton, servrar och molntjänster som över huvud taget rör kundens projekt.

Det andra är snabbheten vid incidenter. Om ni drabbas av en misstänkt överbelastningsattack eller ett ransomware-försök kräver avtalen ofta att kunden meddelas inom 24 timmar – så att kunden i sin tur kan uppfylla sina rapporteringsplikter till MSB och CERT-SE.

Det tredje är regelbundna säkerhetsauditer. Kunderna nöjer sig inte med ett kryss i en ruta; de vill se dokumentation på behörighetsstyrning och säkerhetskopiering.

VD och styrelse bär det personliga ansvaret

En av de mest påtagliga skärpningarna i den nya lagstiftningen rör ansvarsfrågan. Cybersäkerhet kan inte längre avfärdas som “något IT-killarna sköter i källaren”.

Lagen placerar ansvaret direkt på verkställande direktör och styrelse. Ledamöter i berörda bolag är skyldiga att genomgå utbildning i cybersäkerhetsrisker och se till att tillräcklig budget avsätts för skyddet. Om allvarliga brister upptäcks riskerar ledningen betydande böter eller till och med näringsförbud i extrema fall.

Eftersom de flesta intrång fortfarande startar med ett felklick på en skadlig länk i en medarbetares e-post måste ledningen se till att hela personalen regelbundet utbildas i att upptäcka nätfiske.

Säkra dina kundrelationer inför höstupphandlingarna

För underleverantörer som vill behålla sina avtal finns det ingen anledning att vänta på nästa kundaudit.

Gå igenom företagets alla externa anslutningar och säkerställ att tvåfaktorsautentisering är aktiverat överallt. Upprätta en krisplan för vem som gör vad om ett intrång upptäcks, och se till att säkerhetskopior hålls helt isolerade från det vanliga nätverket.

Cybersäkerhet har slutgiltigt förvandlats från en tråkig kostnadspost till ett av de starkaste försäljningsargumenten på den svenska B2B-marknaden. De leverantörer som proaktivt kan visa att deras miljöer är säkrade vinner inte bara förtroende – de vinner affärerna.