Guider

NIS2-guide · 11 min

NIS2 för leverantörer: du är inte utpekad, men dina kunder är det

De flesta företag pekas aldrig formellt ut som väsentliga eller viktiga aktörer enligt NIS2. Många måste ändå uppfylla den. Om dina kunder omfattas av NIS2 gör direktivet dem ansvariga för säkerheten i sin leveranskedja, och det ansvaret når dig genom avtal, frågeformulär och löpande övervakning. Den här guiden förklarar hur skyldigheten förs vidare till en icke utpekad leverantör, vad dina kunder kommer att begära och hur du svarar trovärdigt och gör det till en kommersiell fördel.

Kontrollera din domän nu

Se vad som är offentligt synligt om din organisations säkerhet, utan registrering.

Denna snabbkontroll granskar:

  • HTTPS nåbart
  • HSTS aktiverat
  • HTTP → HTTPS-omdirigering
  • SPF konfigurerat
  • DMARC framtvingat
  • E-post (MX) konfigurerat

Den fullständiga rapporten lägger till ransomware, dark web, certifikat, företagsinformation och 100+ andra kontroller.

Viktigaste punkterna

  • NIS2 behöver inte namnge dig. Om dina kunder omfattas blir deras leveranskedjeskyldighet enligt artikel 21.2 d din avtalsmässiga verklighet.
  • Räkna med säkerhetsfrågeformulär, bevis på åtgärderna i artikel 21.2, en klausul om incidentanmälan och allt oftare godtagande av löpande övervakning.
  • Leverantörer som kan visa sin säkerhet på begäran behåller avtal och vinner nya; de som inte kan ersätts i tysthet.

Hur NIS2 når en leverantör som aldrig pekades ut

NIS2 gäller direkt endast organisationer som den klassar som väsentliga eller viktiga aktörer, efter sektor och storlek. Om du inte är någon av dem skickar ingen nationell myndighet något föreläggande till dig. Här slutar många leverantörer läsa, och här börjar missförståndet.

Direktivet reglerar inte dina leverantörers leverantörer direkt. I stället gör det varje aktör som omfattas ansvarig för cybersäkerhetsrisken i sin egen leveranskedja (artikel 21.2 d). För att fullgöra den skyldigheten måste dina kunder bedöma, ställa krav på och övervaka säkerheten hos de leverantörer de är beroende av. Om du är en av dem blir deras rättsliga skyldighet din kommersiella. Du dras in indirekt, via relationen snarare än via en utpekning.

Vad din kund som omfattas måste göra, och varför det hamnar hos dig

Artikel 21.2 d kräver att väsentliga och viktiga aktörer hanterar leveranskedjesäkerhet, inklusive de säkerhetsrelaterade aspekterna av förhållandet mellan varje aktör och dess direkta leverantörer eller tjänsteleverantörer. I praktiken måste din kund:

  • Identifiera vilka leverantörer som är kritiska för dess tjänster och bedöma den cyberrisk var och en medför.
  • Ställa säkerhetskrav på dessa leverantörer och skriva in dem i avtal och personuppgiftsbiträdesavtal.
  • Kontrollera att kraven uppfylls, inte en gång vid onboarding utan löpande.
  • Stå till svars för incidenter som uppstår hos en leverantör, eftersom en leverantörsorsakad störning enligt NIS2 fortfarande är kundens incident att hantera och anmäla.
  • Visa sin tillsynsmyndighet bevis på att denna leverantörstillsyn verkligen sker.

Vad dina kunder kommer att begära av dig

När denna tillsyn mognar närmar sig de förfrågningar som hamnar hos leverantörer en igenkännbar uppsättning:

  • Ett säkerhetsfrågeformulär eller en självutvärdering, ofta kopplad till åtgärderna i artikel 21.2 eller till en standard som ISO 27001.
  • Bevis bakom svaren: policyer, certifikat och färska test- eller skanningsresultat snarare än ostyrkta påståenden.
  • En klausul om incidentanmälan som förbinder dig att snabbt larma kunden när något berör den, så att den hinner med sina egna anmälningsfrister.
  • Avtalsmässiga säkerhetskrav och, för kritiska leverantörer, en rätt att granska eller begära oberoende försäkran.
  • Godtagande av löpande extern övervakning, eftersom ett punktformulär ifyllt förra året inte längre uppfyller en löpande skyldighet.

Se hur du och dina leverantörer faktiskt presterar

7 dagars gratis · inget kreditkort · avsluta när som helst

Åtgärderna i artikel 21.2 som dina kunder förväntar sig av dig

Även om artikel 21.2 binder din kund och inte dig är dess tio åtgärder den mall de flesta köpare återanvänder när de ställer krav på leverantörer. Det lönar sig att kunna visa, på ditt eget proportionerliga sätt, att du hanterar var och en:

Riskhantering och policyer

Ett dokumenterat och regelbundet granskat sätt att hantera informationssäkerhetsrisk, ägt på ledningsnivå. (art. 21.2 a)

Incidenthantering

En definierad process för att upptäcka, hantera och lära av säkerhetsincidenter. (art. 21.2 b)

Kontinuitet och säkerhetskopior

Säkerhetskopior, återställningsplaner och krishantering så att tjänsten överlever en störning. (art. 21.2 c)

Leveranskedjesäkerhet

Din egen tillsyn över de underleverantörer och tjänsteleverantörer du är beroende av; skyldigheten fortplantar sig nedåt i kedjan. (art. 21.2 d)

Säker anskaffning, utveckling och underhåll

Säkerhet inbyggd i hur du anskaffar, bygger och uppdaterar system, inklusive sårbarhetshantering och -rapportering. (art. 21.2 e)

Bedömning av ändamålsenlighet

Återkommande tester och granskningar för att bekräfta att åtgärderna faktiskt fungerar. (art. 21.2 f)

Cyberhygien och utbildning

Grundläggande rutiner och personalens medvetenhet, hållna aktuella. (art. 21.2 g)

Kryptografi och kryptering

Lämplig användning av kryptografi för att skydda data under överföring och i vila. (art. 21.2 h)

Åtkomstkontroll och tillgångshantering

Att känna dina tillgångar och styra vem som når vad. (art. 21.2 i)

Flerfaktorsautentisering och säker kommunikation

MFA samt säkrad röst-, video-, text- och nödkommunikation där det är relevant. (art. 21.2 j)

Incidentanmälan går åt båda hållen

NIS2 ger aktörer som omfattas en snäv tidtabell: en tidig varning inom 24 timmar, en mer fullständig anmälan inom 72 timmar och en slutrapport inom en månad (artikel 23). De klarar inte den om en leverantör sitter på dåliga nyheter. Därför kräver deras avtal allt oftare att du underrättar dem utan dröjsmål när en incident berör, eller kan beröra, de tjänster du levererar till dem.

För en icke utpekad leverantör är den praktiska följden enkel: du behöver en egen incidentprocess, med tydlig intern eskalering och ett definierat sätt att informera berörda kunder, så att ett problem på din sida inte blir en missad frist på deras. En leverantör som upptäcker, begränsar och kommunicerar väl är mycket lättare att behålla än en som tystnar.

Ett krav värt att behandla som en fördel

Det är lätt att läsa allt detta som en börda från någon annans reglering. De leverantörer som lyckas bäst läser det tvärtom. När fler köpare omfattas av NIS2 och skärper sina leveranskedjekontroller blir förmågan att besvara ett säkerhetsfrågeformulär snabbt och med bevis en anledning att vinna och behålla affärer, snarare än ett hinder att ta sig över.

Det omvända är lika sant och tystare: leverantörer som inte kan visa sin hållning sållas allt oftare bort i upphandlingen, ofta utan att få veta varför. Att ligga steget före frågorna, innan en kund frågar, förvandlar NIS2 från en efterlevnadskostnad till en säljtillgång.

Så svarar du trovärdigt

Du behöver inte bli en väsentlig aktör över en natt. Du behöver vara redo för frågorna och kunna styrka dina svar. En proportionerlig väg:

  • Känn först din egen externa hållning: domäner, certifikat, e-postautentisering, exponerade tjänster och kända sårbarheter, alltså just det en kunds bedömning kommer att granska.
  • Täpp till de vanliga luckor som frågeformulär och skanningar lyfter fram: tvinga TLS 1.2+, publicera SPF, DKIM och DMARC, uppdatera snabbt, kräv MFA och ta bort exponerade admingränssnitt.
  • Skriv ner grunderna: en kort informationssäkerhetspolicy, en incidentprocess och en notering om vem som ansvarar för säkerheten. Bevis slår påstående.
  • Håll dina svar aktuella. Behandla försäkran som löpande, för det är allt oftare så dina kunder behandlar den.
  • Om du betjänar större eller reglerade köpare, överväg ISO 27001 eller motsvarande som en erkänd genväg, men vänta inte på den för att börja.

Källa: Direktiv (EU) 2022/2555 (NIS2), artikel 21.2 Medlemsstaterna genomför NIS2 genom nationell lag, så bekräfta de exakta leverantörsförväntningarna med dina kunder och, vid behov, din behöriga myndighet.

Så hjälper norppa.io

norppa.io ger en icke utpekad leverantör samma löpande, bevisstödda bild av sin säkerhet som en NIS2-kund nu förväntar sig att se. Dina domäner kontrolleras över mer än hundra kontrollpunkter dagligen, de tidskänsliga var sjätte timme, och varje fynd kopplas till den NIS2-artikel det rör, så att du kan besvara ett frågeformulär med aktuella bevis i stället för påståenden.

Självutvärderingsformuläret fångar dina process- och avtalskontroller, och varje svar ställs mot den live tekniska profilen, så att du när en kunds inköpsteam ber om bevis kan lämna en tydlig, styrkt bild i stället för ett kalkylblad som stämde förra våren.

Inte redo att börja? Få ditt lands NIS2-status

Vi skickar ditt lands NIS2-införlivandestatus (myndighet, nationell lag, viktiga datum) samt en kortfattad checklista för leverantörsgranskning. Ett mejl, sedan enstaka NIS2-uppdateringar.

Vi delar aldrig din e-post. Avsluta med ett klick. Lagras i EU.

Var redo innan dina kunder frågar

Se ett exempel på en leverantörsrapport (fynd, NIS2-artikelmappning och bevis) på ungefär två minuter.

7 dagars gratis · inget kreditkort · avsluta när som helst

Senast granskad: 19 juni 2026

Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.

Relaterade guider

ENISA:s upphandlingsriktlinjer för sjukhusens cybersäkerhet: så bedömer du dina leverantörer

ENISA:s upphandlingsriktlinjer från juli 2026 gör leverantörers cybersäkerhet till en del av vårdinköp. Omvandlade till konkreta steg: ange krav, bedöm kandidater utifrån, avtala, övervaka och dokumentera, kopplat till NIS2:s leveranskedjeskyldighet (art. 21.2 d).

Så uppfyller du NIS2: en steg-för-steg-färdplan

Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.

Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar

Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.

NIS2 och leveranskedjekravet: vad det innebär i praktiken

NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.

Så sker ett intrång 2026: din externa yta och din leverantörskedja

Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.

Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar

Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-svartlistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.

NIS2 Art. 21(2): säkerhetschecklista för leverantörer

Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.

NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall

Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.

NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade

Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.

NIS2 och ledningens ansvar: vad styrelse och ledning måste veta

Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.

ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör

Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.

NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem

Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.

NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig

Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.

GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda

Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.

EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja

Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.

EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)

Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.

NIS2:s införlivandestatus: i vilka EU-länder den gäller

Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.

NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer

Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.

Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser

De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.

Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning

Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.

Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2

En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.