NIS2 och leverantörsavtal – vilka cybersäkerhetskrav bör avtalas?

Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 9 minuters läsning

För verksamheter som omfattas av den svenska cybersäkerhetslagen är säkerhet i leveranskedjan ett uttryckligt område i kraven på säkerhetsåtgärder. Leverantörsavtal blir därför ett viktigt verktyg för att göra säkerhetskrav, incidentinformation, underleverantörer, kontinuitet och uppföljning konkreta. Avtalet ersätter däremot inte verksamhetens egen riskanalys eller övriga NIS2-arbete.

Kort svar: Utgå från leverantörens betydelse för era nätverks- och informationssystem. Ju mer kritisk tjänsten är, desto tydligare bör avtalet reglera åtkomst, säkerhetsnivå, incidenter, sårbarheter, underleverantörer, återställning, verifiering och exit.

Vad säger cybersäkerhetslagen om leveranskedjan?

Den svenska cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026 och genomför delar av NIS2-direktivet. För verksamhetsutövare som omfattas av lagen ska säkerhetsåtgärderna vara lämpliga och proportionella, utgå från ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken.

I 2 kap. 3 § räknas områden som säkerhetsåtgärderna åtminstone ska avse upp. Där ingår uttryckligen säkerhet i leveranskedjan, tillsammans med bland annat incidenthantering, kontinuitet och krishantering, säkra förvärv och underhåll, uppföljning av säkerhetsåtgärder, cyberhygien, kryptografi, åtkomstkontroll och autentisering.

Det betyder inte att varje leverantör måste få samma bilaga eller samma tekniska krav. Kraven ska vara riskbaserade. En leverantör med administrativ låg-riskfunktion bör normalt bedömas annorlunda än den som driver ett affärskritiskt system, hanterar privilegierad åtkomst eller är avgörande för en samhällsviktig tjänst.

Börja med leverantörens kritikalitet

Innan avtalskraven skrivs bör verksamheten förstå beroendet. Ett enkelt sätt är att klassificera leverantören efter konsekvensen om tjänsten försvinner, komprometteras eller börjar lämna felaktiga resultat.

Fråga Exempel på betydelse
Åtkomst Har leverantören administratörsbehörighet, fjärråtkomst eller tillgång till känsliga system?
Driftberoende Kan verksamheten fortsätta om tjänsten ligger nere ett dygn?
Data Behandlas skyddsvärd information, personuppgifter eller säkerhetskritiska loggar?
Koncentration Finns alternativ leverantör eller är bytet tidskrävande och komplext?
Underleverantörer Är tjänsten beroende av flera lager av andra leverantörer eller molntjänster?
Återställning Hur snabbt måste tjänsten och data kunna återställas?

Dokumentera bedömningen. Då blir det lättare att motivera varför en kritisk leverantör får mer omfattande krav och tätare uppföljning än en leverantör med begränsad påverkan. För att avgöra hur snabbt kritisk verksamhet måste kunna återställas kan ni använda BIA/konsekvensanalys.

10 cybersäkerhetsområden att reglera i leverantörsavtal

  1. Definierad säkerhetsnivå. Beskriv vilka styrande krav, policyer eller kontrollområden leverantören ska uppfylla och för vilken del av tjänsten.
  2. Identitet och åtkomst. Reglera principer för behörighet, privilegierade konton, MFA, åtkomstrecensioner och avslutade konton där det är relevant.
  3. Sårbarheter och patchning. Ange hur sårbarheter upptäcks, prioriteras, åtgärdas och kommuniceras.
  4. Loggning och spårbarhet. Bestäm vilka loggar som behövs, hur länge de sparas och hur kunden kan få relevant underlag vid incident.
  5. Incidentinformation. Ange när och hur leverantören ska underrätta kunden, vilken information som ska lämnas och hur uppdateringar sker.
  6. Kontinuitet och återställning. Reglera backup, återställning, reservrutiner, test och relevanta RTO/RPO-värden.
  7. Underleverantörer. Bestäm vilka kritiska underleverantörer som får användas, hur byten meddelas och vilka krav som ska föras vidare i kedjan.
  8. Verifiering. Ange vilken dokumentation, revision, testresultat eller annan bevisning kunden kan använda för uppföljning.
  9. Förändringar. Reglera större tekniska eller organisatoriska förändringar som kan påverka riskbilden.
  10. Exit. Bestäm hur åtkomst avslutas, data lämnas tillbaka eller raderas och hur migrering sker utan onödigt säkerhets- eller kontinuitetsgap.

Incidenter: avtalet måste stödja kundens egen hantering

När en leverantör upptäcker en incident behöver kunden få information tillräckligt snabbt för att kunna bedöma sin egen påverkan och eventuella rapporteringsskyldighet. Undvik därför en vag formulering som bara säger att leverantören informerar ”vid behov”.

Bestäm i stället vilka händelser som ska rapporteras avtalsmässigt, kontaktväg, första informationsnivå och hur kompletteringar lämnas. Begär exempelvis uppgifter om berörda system, tidslinje, preliminär påverkan, vidtagna begränsningsåtgärder och kända beroenden.

Blanda inte ihop tidsfristerna: Leverantörens avtalsenliga tid för att underrätta kunden och verksamhetsutövarens lagstadgade rapportering till myndighet är två olika frågor. Avtalet bör ge kunden tillräckligt tidig information för att kunna fullgöra sina egna skyldigheter.

Underleverantörer: kartlägg de kritiska beroendena

En tjänst kan i praktiken bestå av flera lager: SaaS-leverantör, molninfrastruktur, identitetsleverantör, supportpartner och andra komponenter. Fokusera på de underleverantörer som faktiskt påverkar tjänstens säkerhet eller kontinuitet.

Avtalet kan exempelvis reglera krav på förhandsinformation vid byte av kritisk underleverantör, vilka säkerhetskrav som ska föras vidare, hur incidentinformation flödar genom kedjan och vilka åtgärder kunden får vid en väsentligt förändrad riskbild.

Om personuppgifter behandlas tillkommer GDPR:s regler om underbiträden när relationen är en biträdesbehandling. Läs guiden om PUB-avtal och underbiträden.

Hur följer man upp leverantörens säkerhetskrav?

Ett kontraktskrav som aldrig följs upp ger begränsat värde. Välj kontrollmetod efter risk. För en kritisk leverantör kan det vara relevant med återkommande säkerhetsmöten, revisionsrapporter, certifieringsunderlag, sårbarhetsinformation, kontinuitetstester eller specifika bevis på åtgärder.

Det betyder inte att kunden alltid ska få obegränsad fysisk revision. Avtalet kan skapa en trappa: standardiserat underlag först, kompletterande frågor vid avvikelser och mer ingripande verifiering när risken eller en incident motiverar det.

Certifiering är underlag – inte hela bedömningen

En certifiering eller extern rapport kan ge värdefull information, men kontrollera omfattningen. Vilka system, platser och tjänster omfattas? Är rapporten aktuell? Finns undantag eller anmärkningar? Matchar den det som ni faktiskt köper?

Kontinuitet: avtalskravet måste matcha verksamhetsbehovet

Om leverantören stödjer en kritisk aktivitet bör dess återställningsförmåga jämföras med verksamhetens egna mål. En kontinuitetsplan kan beskriva reservrutiner när leverantören inte kan leverera; leverantörsavtalet bör i sin tur ange de krav som leverantören faktiskt ska uppfylla.

SaaS-leverantör? Samordna säkerhetsbilagan med huvudavtalet

För molntjänster behöver säkerhetskraven fungera tillsammans med SLA, support, data, underleverantörer, ansvar och exit. Motstridiga bilagor skapar nya risker. Läs vad ett SaaS-avtal bör innehålla och ange gärna vilken handling som har företräde om avtalsdokumenten säger olika saker.

Checklista före avtal med en kritisk leverantör

  • Har leverantören klassificerats utifrån kritikalitet och beroende?
  • Är de viktigaste systemen, dataflödena och åtkomsterna identifierade?
  • Är säkerhetskraven proportionerliga och möjliga att verifiera?
  • Finns tydlig incidentkontakt och krav på snabb första information?
  • Är underleverantörer och förändringar i kedjan reglerade?
  • Finns krav på sårbarhets- och patchhantering?
  • Är backup, återställning och kontinuitet testbara?
  • Finns ett rimligt sätt att följa upp efterlevnaden?
  • Är exit, dataåterlämning och åtkomstavveckling planerad?
  • Är avtalet samordnat med GDPR/PUB, SLA och andra relevanta bilagor?
NIS2 mallpaket för cybersäkerhetslagen i Word och PDF

Behöver ni strukturera NIS2-arbetet?

Mallbutikens NIS2-paket innehåller 15 integrerade dokumentmallar för bland annat riskhantering, incidenter, kontinuitet, leverantörssäkerhet och säkerhetsbilaga till leverantörsavtal. Levereras i Word och PDF. Pris i butiken: 199 kr.

Se NIS2-mallpaketet

Vanliga frågor

Omfattas alla leverantörer av NIS2?

Nej. Cybersäkerhetslagens direkta tillämpningsområde beror på bland annat verksamhet och andra kriterier. Men en leverantör som inte själv omfattas direkt kan ändå möta avtalskrav från en kund som behöver hantera sin leveranskedjerisk.

Räcker det att kräva ISO 27001?

Nej som generell lösning. En certifiering kan vara relevant evidens, men kunden behöver fortfarande bedöma den konkreta tjänsten, omfattningen, beroendena och vilka säkerhetskrav som behövs.

Måste alla leverantörer få samma säkerhetsbilaga?

Nej. Lagen bygger på lämpliga och proportionella åtgärder i förhållande till risken. Ett riskbaserat leverantörsprogram bör därför skilja mellan olika nivåer av kritikalitet.

Tillbaka till blogg