- NIS2 artikel 21, stk. 2, litra d, pålægger væsentlige og vigtige enheder at styre sikkerheden hos deres direkte leverandører. Artikel 21, stk. 3, beder dem se på hver leverandørs sårbarheder, produktkvalitet og praksis for sikker udvikling. Spørgeskemaet er måden, de gør det på.
- Spørgsmålene følger de ti foranstaltninger i artikel 21, stk. 2: governance, risiko, hændelser, kontinuitet, forsyningskæde, sikker udvikling, test, træning, kryptografi, adgang og MFA.
- Besvar det, der er implementeret og dokumenteret, ikke det, der er planlagt. Giv datoer og omfang, og sig "delvist", når det er sandheden.
- Hold øje med den kontrakt, der følger: underretningsfrister, auditrettigheder, videreførelse til dine egne leverandører og ansvar for din kundes bøder.
- Svar én gang, hold det opdateret, og del ét link (en tillidsside) i stedet for fyrre regneark.
Hvorfor dine kunder sender NIS2-spørgeskemaer
NIS2-direktivet (EU) 2022/2555 kræver, at væsentlige og vigtige enheder træffer sikkerhedsforanstaltninger, der omfatter "sikkerhed i forsyningskæden, herunder sikkerhedsrelaterede aspekter vedrørende forholdet mellem hver enhed og dens direkte leverandører eller tjenesteudbydere" (artikel 21, stk. 2, litra d). Artikel 21, stk. 3, tilføjer, at de skal tage hensyn til "de sårbarheder, der er specifikke for hver direkte leverandør og tjenesteudbyder, og den overordnede kvalitet af deres leverandørers og tjenesteudbyderes produkter og cybersikkerhedspraksis, herunder deres procedurer for sikker udvikling".
Deres ledelsesorgan godkender disse foranstaltninger og kan holdes ansvarligt for dem (artikel 20). Derfor stiller deres indkøbs-, IT- og juridiske teams nu alle leverandører de samme spørgsmål. Det omfatter leverandører, der selv er langt fra at være omfattet af NIS2, som et softwarefirma med 12 personer, en IT-servicedesk eller et lønbureau.
For digitale udbydere (cloud, datacentre, administrerede tjenester og administrerede sikkerhedstjenester og andre) er forventningerne beskrevet i detaljer i bilaget til gennemførelsesforordning (EU) 2024/2690. Punkt 5.1.4 opregner, hvad deres leverandørkontrakter bør dække "hvor det er relevant". Mange kunder uden for disse sektorer kopierer denne liste, så den er en god forudsigelse af, hvad du vil blive spurgt om:
- cybersikkerhedskrav til leverandøren;
- krav til awareness, kompetencer, træning og certificering for leverandørens personale;
- baggrundstjek af leverandørens personale;
- underretning "uden unødig forsinkelse" om hændelser, der udgør en risiko for kunden;
- retten til audit eller retten til at modtage auditrapporter;
- håndtering af sårbarheder, der udgør en risiko for kunden;
- regler for underleverancer med de samme sikkerhedskrav videreført;
- forpligtelser ved ophør, som tilbagelevering og sletning af information.
Punkt 5.2 kræver også, at de fører et register over direkte leverandører med kontaktpunkter og de IKT-produkter, -tjenester og -processer, hver af dem leverer. Derfor beder de om en sikkerhedskontakt og en beskrivelse af din tjeneste.
Tjek også din egen status. Er du en mellemstor eller større virksomhed i en NIS2-sektor (for eksempel en udbyder af administrerede tjenester eller en cloududbyder), er du sandsynligvis selv omfattet og har dine egne forpligtelser. Vores oversigt over NIS2 og tjeklisten for 2024/2690 dækker den side.
De temaer for spørgsmål, du vil se
Formaterne er forskellige (et Excel-ark, en indkøbsportal, et standardspørgeskema som CSA CAIQ eller en sektorskabelon), men indholdet følger artikel 21, stk. 2:
| Tema | Typiske spørgsmål | NIS2-grundlag |
|---|---|---|
| Governance og politik | Har I en godkendt informationssikkerhedspolitik? Hvem er ansvarlig? Hvornår blev den sidst gennemgået? | 21, stk. 2, litra a |
| Risikostyring | Udfører I risikovurderinger? Hvor tit? Er der en plan for risikobehandling? | 21, stk. 2, litra a |
| Hændelseshåndtering | Har I en plan for hændelseshåndtering? Hvor hurtigt underretter I kunder? Har I haft hændelser inden for de seneste 12 måneder? | 21, stk. 2, litra b |
| Kontinuitet | Backup (hyppighed, offline eller uforanderlig, gendannelsestest), RTO og RPO, en plan for katastrofegendannelse og dens seneste test | 21, stk. 2, litra c |
| Dine leverandører | Hvilke underdatabehandlere og underleverandører bruger I, hvor er de, og hvordan vurderer I dem? | 21, stk. 2, litra d |
| Sikker udvikling og sårbarheder | SDLC, kodegennemgang, scanning af afhængigheder, tidsplaner for patches, koordineret offentliggørelse af sårbarheder | 21(2)(e), 21(3) |
| Effektivitet | Interne audits, eksterne penetrationstest, certificeringer | 21, stk. 2, litra f |
| Hygiejne og træning | Awareness-træning for alle medarbejdere, phishingsimuleringer, endpointbeskyttelse | 21, stk. 2, litra g |
| Kryptografi | Kryptering i hvile og under overførsel, nøglehåndtering | 21, stk. 2, litra h |
| Personer, adgang og aktiver | Baggrundstjek, proces for tiltrædelse/flytning/fratrædelse, mindste privilegier, gennemgang af adgange, aktivfortegnelse | 21, stk. 2, litra i |
| Godkendelse | MFA for alle brugere, administratorer og fjernadgang; sikret kommunikation | 21(2)(j) |
Sådan svarer du ærligt uden at love for meget
Et svar i et spørgeskema ender ofte som en kontraktlig erklæring, så et forkert "ja" kan senere blive et kontraktbrud. Nogle regler, der holder dig sikker og stadig vinder aftalen:
- Adskil politik, praksis og bevis. "Vi har en backuppolitik" er svagere og sikrere end "Daglig backup, uden for huset og uforanderlig, gendannelse sidst testet 12. maj 2026". Påstå kun det sidste, hvis du kan vise det.
- Brug "delvist", og forklar. "MFA håndhævet for al administrator- og fjernadgang; udrulning til alle medarbejderkonti afsluttes i 1. kvartal 2027" er troværdigt. Et pauschalt "ja", som en revisor senere modbeviser, er det ikke.
- Angiv omfanget. Sig, hvilke systemer, enheder og lokationer et svar dækker. "ISO 27001-certificeret" for ét kontor eller ét produkt er ikke det samme som for hele virksomheden.
- Undgå absolutter. Ikke "alle sårbarheder patches med det samme", men "kritiske sårbarheder inden for 7 dage, høje inden for 30 efter vores procedure for sårbarhedsstyring".
- Svar ikke for dine leverandører. For hosting henviser du til din udbyders certificeringer og beskriver, hvad du konfigurerer: fordelingen af det delte ansvar.
- "Ikke relevant" kræver en begrundelse. "Ikke relevant: vi hoster ikke kundedata; tjenesten kører på kundens infrastruktur."
- Punkter på køreplanen får datoer og en ejer, og så skal du levere dem.
- Én kilde til sandheden. Hav et bibliotek med standardsvar, så det samme spørgsmål får det samme svar for alle kunder, og gennemgå det mindst årligt eller efter større ændringer.
- Eskalér alt, der lyder som et løfte ("leverandøren skal...", "garanti", "til enhver tid"), til den, der underskriver kontrakter.
Dokumentation at vedhæfte (og hvad du ikke skal sende)
- ISO 27001-certifikat og efter anmodning anvendelseserklæringen
- SOC 2 Type II-rapport eller et bridge letter
- Resumé af penetrationstest eller attestationsbrev
- Informationssikkerhedspolitik (resumé eller den fulde overordnede politik)
- Liste over underdatabehandlere med placeringer
- Databehandleraftale (GDPR artikel 28)
- Resuméer af hændelseshåndtering og beredskabsplan, datoer for seneste test
- Certifikat for cyberforsikring
- Fulde rapporter fra penetrationstest med udnyttelige detaljer
- Netværksdiagrammer med IP-intervaller eller firewalleksporter
- Dit fulde risikoregister
- Skærmbilleder med andre kunders data eller navne
- Loginoplysninger, nøgler eller konfigurationsfiler, heller ikke "bare til gennemsyn"
Tilbyd et opkald eller en skærmdeling for alt følsomt.
Kontraktklausuler at holde øje med
Spørgeskemaet efterfølges som regel af et sikkerhedstillæg. Det er de klausuler, der giver problemer senere:
- Underretning om hændelser inden for 24 timer (eller "straks"). Din kunde har 24 timer til at sende sin egen tidlige varsling (NIS2 artikel 23, stk. 4, litra a), så den vil have din besked hurtigere. Forpligt dig til det, du faktisk kan, definér udløseren ("hændelser, der berører kundens data eller tjenester, efter bekræftelse") og kanalen, og undgå at forpligte dig til "enhver formodet hændelse". Selve bilaget til 2024/2690 siger kun "uden unødig forsinkelse".
- Auditrettigheder. Audits på stedet når som helst, af hvem som helst, for din regning, er uholdbare for en lille leverandør. Foreslå: certificering og rapporter først, et rimeligt varsel, én gang om året medmindre der er en hændelse, fortrolighed og omkostninger betalt af den, der anmoder. Punkt 5.1.4, litra e, tillader udtrykkeligt en "ret til at modtage auditrapporter" som alternativ.
- Videreførelse. Skal du pålægge dine underleverandører de samme vilkår (5.1.4, litra g), så tjek, at du kan. Hyperscalere underskriver ikke din kundes tillæg.
- Baggrundstjek (5.1.4, litra c). Aftal, hvad der er lovligt i dit land og proportionalt med rollen. Ansættelses- og databeskyttelsesret begrænser, hvad du kan screene.
- Krav til træning og certificering (5.1.4, litra b). Sørg for, at "certificeret" ikke stiltiende betyder en bestemt betalt certificering for hver udvikler.
- SLA'er for håndtering af sårbarheder (5.1.4, litra f). Tilpas dem til dine reelle tidsplaner for patches.
- Ansvar og skadesløsholdelse for din kundes bøder fra myndigheder. Som regel uforsikrbart og uforholdsmæssigt; sæt et loft.
- "Overhold NIS2" som en generel klausul, når du ikke er en NIS2-enhed. Erstat den med de konkrete foranstaltninger, du accepterer.
Svar én gang, del et link
De fleste spørgeskemaer stiller de samme 80 % af spørgsmålene. Den effektive opsætning:
- Byg et sæt standardsvar organiseret efter temaerne i artikel 21, stk. 2, ovenfor med en ejer og gennemgangsdato pr. svar.
- Kobl hvert svar til dets dokumentation (politikversion, certifikat, testrapport) med en udløbsdato, så intet forældes ubemærket.
- Offentliggør en tillidsside: offentlig oversigt, certificeringer, underdatabehandlere og en sikkerhedskontakt plus dokumenter bag NDA efter anmodning.
- Besvar et nyt spørgeskema med linket først, og udfyld kun de spørgsmål, tillidssiden ikke besvarer. Mange kunder accepterer det, især mindre.
- Når en kundes spørgeskema rejser et virkelig nyt spørgsmål, så føj svaret til standardsættet.
Offentliggør dine svar én gang med en tillidsside i Dazr
Dazr Compliance gør dine kontroller, politikker og din dokumentation til en tillidsside, du kan dele, og som besvarer leverandørers sikkerhedsspørgeskemaer, med advarsler om udløb, så certifikater og testrapporter aldrig forældes. Dit arbejde med NIS2, ISO 27001 og GDPR fører til den samme side.
FAQ
Vi er ikke omfattet af NIS2. Skal vi svare?
Juridisk nej. Kommercielt som regel ja: din kunde er forpligtet til at vurdere sine direkte leverandører efter artikel 21, stk. 2, litra d, og stk. 3, i NIS2, og et ubesvaret spørgeskema kan koste dig kontrakten. Svar proportionalt og ærligt.
Kan vi bare sende vores ISO 27001-certifikat?
Det besvarer en stor del af de fleste spørgeskemaer, og mange kunder accepterer det sammen med anvendelseserklæringen. Tjek, at certifikatets omfang dækker den tjeneste, du leverer. Nogle spørgsmål, som underretningstider, underdatabehandlere og dataplaceringer, kræver stadig specifikke svar.
Skal vi acceptere at underrette om hændelser inden for 24 timer?
Kun hvis du kan, og kun med en klar udløser. Din kunde har sin egen frist for tidlig varsling på 24 timer efter NIS2, og derfor spørger den. En forpligtelse til at underrette om bekræftede hændelser, der berører kunden, uden unødig forsinkelse og under alle omstændigheder inden for et aftalt antal timer, er ofte en brugbar mellemvej.
Hvor tit skal vi opdatere vores svar?
Mindst årligt og efter væsentlige ændringer som en ny hostingudbyder, en større hændelse eller en fornyet certificering. Kunder genvurderer ofte kritiske leverandører årligt.
Relateret
Dit artikel in het Nederlands: NIS2-leveranciersvragenlijst beantwoorden.
Kilder (pr. 1. oktober 2026)
- Direktiv (EU) 2022/2555 (NIS2), artikel 20, 21 og 23.
- Kommissionens gennemførelsesforordning (EU) 2024/2690, bilagets punkt 5.1 og 5.2.
- ENISA Technical Implementation Guidance om gennemførelsesforordning 2024/2690, juni 2025.
Denne guide er generel information pr. 1. oktober 2026 og ikke juridisk rådgivning. Få kontraktlige forpligtelser gennemgået, før du underskriver.