Alla guider

Guide · 9 min läsning

Leverantörens cyberriskbedömning: vad löpande övervakning kontrollerar

Vad innebär det egentligen att bevaka en leverantörs cyberrisk utifrån? Här är hela förteckningen: varje kontrollkategori, varför var och en spelar roll enligt NIS2, och hur ett fynd blir till något du kan agera på, eller försvarbart välja att leva med.

Viktigaste punkterna

  • Går igenom varje kontrollkategori och den NIS2-artikel var och en svarar mot.
  • Allt är passivt: enbart offentliga källor, ingen trafik till leverantören och inget samtycke krävs.
  • NIS2 belönar dokumenterad, hanterad risk, inte en tom fyndlista: en accepterad, noterad risk är ett bevis.

Passiv underrättelse: inget rör någonsin leverantören

Allt här bygger på passiv underrättelse. Datan kommer helt från offentliga källor (certifikattransparensloggar, DNS-poster, ransomware-läckagesidor, intrångsdataset, sanktionsregister och öppna underrättelseflöden) så ingen trafik skickas någonsin till leverantörens system och inget tillstånd behövs. Du kan bedöma en leverantör du skrivit avtal med, en du fortfarande överväger, eller en som inte har en aning om att du tittar.

Hela kontrolluppsättningen körs dagligen; de tidskänsliga (ransomware- och dark web-källor) på nytt ungefär var sjätte timme, med ett e-postlarm i samma stund något kritiskt dyker upp, som en förekomst på en offerlista eller en färsk inloggningsläcka.

Ransomware-offerövervakning

Art. 21(2)(b)

Flera ransomware-spårande källor kontrolleras på nytt ungefär var sjätte timme. Den dag din leverantör dyker upp på en offerlista (den offentliga signaturen av en aktiv eller nyligen genomförd attack) får du veta det, och det är oftast dagen att fråga dem rakt på sak om du eller dina data är indragna.

Inloggningsläckor på dark web

Art. 21(2)(i)

Inloggningshögar från infostealer-infektioner och dark web-marknader genomsöks efter inloggningar knutna till leverantörens domän. Stulna inloggningsuppgifter är fortfarande den vanligaste vägen in, och ett läckt lösenord från en av din leverantörs anställda är ett lösenord som kan hamna riktat mot dina system.

E-postsäkerhet

Art. 21(2)(h)

Saknade eller halvkonfigurerade SPF, DKIM och DMARC låter en leverantörs domän förfalskas i e-post som anländer äkta till utseendet. Kontrollen ser även på MTA-STS, TLS-RPT-rapporteringsposten och BIMI-varumärkesindikatorn. De tekniska grunderna bakom artikel 21:s kryptografiåtgärder, där de gäller.

TLS-certifikat och DNSSEC

Art. 21(2)(h)

Certifikatens giltighet följs, med en varning två veckor före utgång. DNSSEC-validering talar om för dig om leverantörens DNS-kedja är signerad och intakt (utan den kan deras DNS förfalskas) och CAA-poster visar om certifikatutfärdande är begränsat till godkända utfärdare.

Webbsäkerhetskonfiguration

Art. 21(2)(c)

Cookie-flaggor (Secure, HttpOnly, SameSite) kontrolleras, eftersom saknade öppnar dörren för sessionskapning och cross-site scripting. robots.txt läses efter känsliga sökvägar som en sajt tyst skyltar med, och security.txt efter om det finns en ärlig kanal att rapportera en sårbarhet.

Sårbarheter och utnyttjandepoäng

Art. 21(2)(e)

Allt knutet till leverantörens infrastruktur som står på CISA:s katalog över kända utnyttjade sårbarheter flaggas omedelbart. Utnyttjandesannolikhetspoäng (EPSS) sorterar sedan resten efter hur sannolikt var och en faktiskt används, snarare än efter enbart rå CVSS-allvarlighet: skillnaden mellan en lång lista och en kort, ärlig.

Sanktioner och e-postserverns anseende

Art. 21(2)(e) & Art. 21(2)(j)

Leverantörens organisation kontrolleras mot EU:s, FN:s och OFAC:s sanktionslistor. Dess e-postservers IP-adresser kontrolleras mot fyra realtidsblockeringslistor: en förekomst där pekar mot e-postmissbruk, eller en tidigare kompromiss som aldrig städats upp.

SAQ: självbedömningsformulär

Art. 21(2)(a) & (b) & (d)

Den tekniska övervakningen täcker ytan som vem som helst ser utifrån. Kraven på processnivå (riskhantering, incidenthantering, styrning av leveranskedjan) nås genom att skicka leverantören ett självbedömningsformulär från portalen; deras svar lagras och läses bredvid den tekniska riskprofilen, så att påstående och bevis står sida vid sida.

Se hur dina leverantörer faktiskt presterar

7 dagars gratis · inget kreditkort · avsluta när som helst

Allvarlighet och riskpoäng

Varje fynd hamnar i en av fyra allvarlighetsnivåer: kritisk (agera nu), hög (cirka sju dagar), medel (cirka trettio) och låg (värt att veta). Leverantörens riskpoäng (0 till 100, där 100 är ren) härleds ur allvarligheten i det som för tillfället är öppet.

Läs poängen som ett sätt att prioritera uppmärksamhet, inte som en dom. En i övrigt stark leverantör kan falla på en enda kritisk brist, och en städad poäng ursäktar aldrig att hoppa över detaljen under den.

Vad som händer med ett fynd

Ett fynd öppnas i samma stund en kontroll upptäcker något fel, och förblir öppet tills problemet verkligen är borta: nästa körning bekräftar åtgärden av sig själv, utan manuell stängning. När ett fynd är en risk du har granskat och valt att leva med, märk det som accepterad risk med en kommentar, så slutar det generera nya larm om inte statusen ändras.

Varje fynd kopplas vid registreringen till den underklausul i NIS2 artikel 21(2) det svarar mot, och visas både i realtidsportalen och i den månatliga PDF:en.

Hur det kopplas till NIS2, och vad rapporten bär

Rapporten inleds med en sammanfattning i klartext, sedan NIS2-poäng per artikel, en riskprofil per leverantör och en åtgärdslista redan sorterad efter prioritet. Den är skriven för att läsas på ett ledningsmöte, inte bara av dem som ska utföra åtgärderna.

Den bär också de fynd du har accepterat som dokumenterade risker. Den del revisorer bryr sig mest om. NIS2 bad aldrig om ett rent blad; det bad dig hantera risk och visa ditt arbete.

Din egen domän: en djupare extern blick

Leverantörsdomäner bedöms enbart med passiv underrättelse: bara offentliga data. Din egen domän kan gå ett steg längre med en månatlig extern bedömning (exponerade portar och tjänster, kända sårbarhetsrisker och TLS-konfiguration) eftersom du där har rätten att titta hårdare. Fortfarande ingen integration, och fortfarande inget som når ditt interna nätverk.

Inte redo att börja? Få ditt lands NIS2-status

Vi skickar ditt lands NIS2-införlivandestatus (myndighet, nationell lag, viktiga datum) samt en kortfattad checklista för leverantörsgranskning. Ett mejl, sedan enstaka NIS2-uppdateringar.

Vi delar aldrig din e-post. Avsluta med ett klick. Lagras i EU.

Se hur rapporten ser ut

Exempelrapporten visar exakt hur fynd presenteras: per NIS2-artikel, per leverantör, och som en sammanfattning ett ledningsteam faktiskt kan läsa.

7 dagars gratis · inget kreditkort · avsluta när som helst

Alla guider

Senast granskad: 19 juni 2026

Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.

Relaterade guider

Så uppfyller du NIS2: en steg-för-steg-färdplan

Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.

Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar

Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.

NIS2 för leverantörer: du är inte utpekad, men dina kunder är det

De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21.2 d) flödar ner till dig, vad de begär och hur du svarar trovärdigt.

NIS2 och leveranskedjekravet: vad det innebär i praktiken

NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.

Så sker ett intrång 2026: din externa yta och din leverantörskedja

Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.

NIS2 Art. 21(2): säkerhetschecklista för leverantörer

Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.

NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall

Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.

NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade

Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.

NIS2 och ledningens ansvar: vad styrelse och ledning måste veta

Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.

ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör

Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.

NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem

Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.

NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig

Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.

GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda

Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.

EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja

Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.

EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)

Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.

NIS2:s införlivandestatus: i vilka EU-länder den gäller

Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.

NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer

Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.

Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser

De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.

Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning

Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.

Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2

En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.