Leverantörskedjesäkerhet
NIS2 kräver att organisationer hanterar cybersäkerhetsrisker hos sina leverantörer, vilket indirekt sprider kraven till underleverantörer som inte omfattas direkt.
Leverantörskedjesäkerhet är ett av de uttryckliga kraven i NIS2:s artikel 21. Omfattade organisationer måste beakta cybersäkerhetsrisker som uppstår genom sina direkta leverantörer och tjänsteleverantörer, och väga in leverantörernas säkerhetsnivå i sina egna riskbedömningar. Effekten är att kravet sprids nedåt i kedjan: en underleverantör som inte själv omfattas direkt av NIS2 kan ändå tvingas höja sin säkerhet för att behålla kunder som omfattas.
På EU-nivå kan samordnade riskbedömningar peka ut kritiska ICT-leverantörer. För mindre svenska aktörer betyder det att de i praktiken möter NIS2-krav via avtal, även utan att vara direkt reglerade.
Källor
NIS2-direktivet art 21; kopplat till Cybersäkerhetslagen.
Kontrollerad mot källa 2026-10-07 · Ordboken kontrolleras varje natt, ett urval ord i taget
Används i
