Slik svarer du på et NIS2-spørreskjema om sikkerhet for leverandører

Selskapet ditt faller kanskje ikke inn under NIS2 i det hele tatt, men spørreskjemaene fortsetter å komme. Det er fordi kundene dine gjør det: NIS2 gjør dem ansvarlige for sikkerheten hos sine direkte leverandører. Her ser du hvorfor de spør, hva de vanligvis spør om, hvordan du svarer ærlig uten å love noe du ikke kan holde, og hvordan du slutter å fylle ut det samme regnearket førti ganger.

Oppdatert 1. oktober 20268 min lesingAv Dazr Compliance-teamet

Kryss av for det som gjelder for selskapet ditt

Kryss av for det som gjelder

Kunder som omfattes av NIS2, sender spørreskjemaer til sine direkte leverandører. Kryss av for utsagnene som beskriver deg, for å se hva det betyr for deg.

Kun veiledende. Kundene dine bestemmer hva de spør om; den nasjonale NIS2-loven din avgjør din egen status.

  • NIS2 artikkel 21 nr. 2 bokstav d gjør vesentlige og viktige enheter ansvarlige for å styre sikkerheten hos sine direkte leverandører. Artikkel 21 nr. 3 sier at de skal se på hver leverandørs sårbarheter, produktkvalitet og praksis for sikker utvikling. Spørreskjemaet er måten de gjør det på.
  • Spørsmålene følger de ti tiltakene i artikkel 21 nr. 2: styring, risiko, hendelser, kontinuitet, leverandørkjede, sikker utvikling, testing, opplæring, kryptografi, tilgang og MFA.
  • Svar på det som er gjennomført og dokumentert, ikke det som er planlagt. Oppgi datoer og omfang, og si «delvis» når det er sannheten.
  • Følg med på kontrakten som følger: varslingsfrister, revisjonsrettigheter, videreføring til dine egne leverandører og ansvar for kundens bøter.
  • Svar én gang, hold svarene oppdatert, og del én lenke (en tillitsside) i stedet for førti regneark.

Hvorfor kundene dine sender NIS2-spørreskjemaer

NIS2-direktivet (EU) 2022/2555 krever at vesentlige og viktige enheter treffer sikkerhetstiltak som omfatter «sikkerhet i leverandørkjeden, herunder sikkerhetsrelaterte aspekter ved forholdet mellom hver enhet og dens direkte leverandører eller tjenesteytere» (artikkel 21 nr. 2 bokstav d). Artikkel 21 nr. 3 legger til at de skal ta hensyn til «de sårbarhetene som er spesifikke for hver direkte leverandør og tjenesteyter, og den generelle kvaliteten på produktene og cybersikkerhetspraksisen til leverandørene og tjenesteyterne, herunder deres prosedyrer for sikker utvikling».

Ledelsesorganet deres godkjenner disse tiltakene og kan holdes ansvarlig for dem (artikkel 20). Derfor stiller innkjøps-, IT- og juristteamene deres nå de samme spørsmålene til alle leverandører. Det gjelder også leverandører som selv er langt unna NIS2-virkeområdet, som et programvarefirma med 12 ansatte, en IT-servicedesk eller et lønnskontor.

For digitale tilbydere (sky, datasentre, administrerte tjenester og administrerte sikkerhetstjenester og andre) er forventningene skrevet ned i detalj i vedlegget til gjennomføringsforordning (EU) 2024/2690. Punkt 5.1.4 lister opp hva leverandørkontraktene deres bør dekke «der det er hensiktsmessig». Mange kunder utenfor disse sektorene kopierer denne listen, så den gir en god pekepinn på hva du vil bli spurt om:

  • krav til cybersikkerhet for leverandøren;
  • krav til bevissthet, ferdigheter, opplæring og sertifisering for leverandørens ansatte;
  • bakgrunnssjekk av leverandørens ansatte;
  • varsling «uten ugrunnet opphold» av hendelser som utgjør en risiko for kunden;
  • retten til å revidere, eller retten til å motta revisjonsrapporter;
  • håndtering av sårbarheter som utgjør en risiko for kunden;
  • regler for underleveranser, med de samme sikkerhetskravene videreført;
  • plikter ved opphør, som tilbakelevering og sletting av informasjon.

Punkt 5.2 krever også at de fører et register over direkte leverandører med kontaktpunkter og IKT-produktene, -tjenestene og -prosessene hver av dem leverer. Det er derfor de ber om en sikkerhetskontakt og en beskrivelse av tjenesten din.

Sjekk din egen status også. Er du et mellomstort eller større selskap i en NIS2-sektor (for eksempel en tilbyder av administrerte tjenester eller en skyleverandør), er du sannsynligvis selv innenfor virkeområdet og har egne plikter. Vår NIS2-oversikt og sjekklisten for 2024/2690 dekker den siden.

Temaene i spørsmålene du vil se

Formatene varierer (et Excel-ark, en innkjøpsportal, et standard spørreskjema som CSA CAIQ eller en bransjemal), men innholdet følger artikkel 21 nr. 2:

TemaTypiske spørsmålGrunnlag i NIS2
Styring og retningslinjerHar dere en godkjent retningslinje for informasjonssikkerhet? Hvem er ansvarlig? Når ble den sist gjennomgått?21 nr. 2 bokstav a
RisikostyringGjennomfører dere risikovurderinger? Hvor ofte? Finnes det en risikobehandlingsplan?21 nr. 2 bokstav a
HendelseshåndteringHar dere en plan for hendelseshåndtering? Hvor raskt varsler dere kunder? Har dere hatt hendelser de siste 12 månedene?21 nr. 2 bokstav b
KontinuitetSikkerhetskopier (hyppighet, frakoblet eller uforanderlig, gjenopprettingstester), RTO og RPO, en plan for katastrofegjenoppretting og når den sist ble testet21 nr. 2 bokstav c
Leverandørene deresHvilke underdatabehandlere og underleverandører bruker dere, hvor er de, og hvordan vurderer dere dem?21 nr. 2 bokstav d
Sikker utvikling og sårbarheterSDLC, kodegjennomgang, skanning av avhengigheter, tidsfrister for oppdateringer, koordinert sårbarhetsavsløring21(2)(e), 21(3)
EffektivitetInternrevisjoner, eksterne penetrasjonstester, sertifiseringer21 nr. 2 bokstav f
Hygiene og opplæringOpplæring i sikkerhetsbevissthet for alle ansatte, phishing-simuleringer, beskyttelse av endepunkter21 nr. 2 bokstav g
KryptografiKryptering i hvile og under overføring, nøkkelhåndtering21 nr. 2 bokstav h
Personer, tilgang og eiendelerBakgrunnssjekker, prosess for nyansatte/endringer/fratredelse, minste privilegium, tilgangsgjennomganger, oversikt over eiendeler21 nr. 2 bokstav i
AutentiseringMFA for alle brukere, administratorer og ekstern tilgang; sikret kommunikasjon21(2)(j)

Slik svarer du ærlig uten å love for mye

Et svar i et spørreskjema ender ofte opp som en kontraktsfestet erklæring, så et feil «ja» kan senere bli et kontraktsbrudd. Noen regler som holder deg trygg og likevel vinner avtalen:

  • Skill mellom retningslinje, praksis og bevis. «Vi har en retningslinje for sikkerhetskopiering» er svakere, og tryggere, enn «Daglige sikkerhetskopier, eksternt og uforanderlig, gjenoppretting sist testet 12. mai 2026». Påstå bare det siste hvis du kan vise det.
  • Bruk «delvis» og forklar. «MFA påkrevd for all administrator- og ekstern tilgang; utrulling til alle ansattkontoer fullføres i 1. kvartal 2027» er troverdig. Et generelt «ja» som en revisor senere motbeviser, er det ikke.
  • Oppgi omfang. Si hvilke systemer, enheter og lokasjoner et svar dekker. «ISO 27001-sertifisert» for ett kontor eller ett produkt er ikke det samme som for hele selskapet.
  • Unngå absolutter. Ikke «alle sårbarheter rettes umiddelbart», men «kritiske sårbarheter innen 7 dager, høye innen 30, i henhold til prosedyren vår for sårbarhetshåndtering».
  • Ikke svar for leverandørene dine. For hosting viser du til leverandørens sertifiseringer og beskriver hva du konfigurerer: fordelingen av delt ansvar.
  • «Ikke relevant» trenger en begrunnelse. «I/R: vi hoster ikke kundedata; tjenesten kjører på kundens infrastruktur.»
  • Punkter på veikartet får datoer og en eier, og da må du levere dem.
  • Én kilde til sannhet. Ha et hovedbibliotek med svar, slik at samme spørsmål får samme svar for alle kunder, og gå gjennom det minst årlig eller etter større endringer.
  • Løft alt som høres ut som et løfte («leverandøren skal...», «garanterer», «til enhver tid») til den som signerer kontrakter.

Dokumentasjon å legge ved (og hva du ikke bør sende)

Greit å dele (ofte under taushetserklæring)
  • ISO 27001-sertifikat og, på forespørsel, anvendelseserklæringen
  • SOC 2 Type II-rapport, eller et brobrev
  • Sammendrag for ledelsen fra penetrasjonstest eller en bekreftelse
  • Retningslinje for informasjonssikkerhet (sammendrag eller hele den overordnede retningslinjen)
  • Liste over underdatabehandlere med plassering
  • Databehandleravtale (GDPR artikkel 28)
  • Sammendrag av hendelseshåndtering og BCP, datoer for siste test
  • Forsikringsbevis for cyberforsikring
Ikke send
  • Fullstendige rapporter fra penetrasjonstester med detaljer som kan utnyttes
  • Nettverksdiagrammer med IP-områder, eller eksporter fra brannmuren
  • Hele risikoregisteret ditt
  • Skjermbilder som inneholder andre kunders data eller navn
  • Påloggingsinformasjon, nøkler eller konfigurasjonsfiler, selv «bare til gjennomgang»

Tilby en samtale eller skjermdeling for alt som er sensitivt.

Kontraktsklausuler du bør følge med på

Spørreskjemaet følges som regel av et sikkerhetstillegg. Dette er klausulene som skaper problemer senere:

  • Varsling av hendelser innen 24 timer (eller «umiddelbart»). Kunden din har 24 timer på seg til å sende sitt eget tidlige varsel (NIS2 artikkel 23 nr. 4 bokstav a), så den vil ha ditt varsel raskere. Forplikt deg til det du faktisk kan gjøre, definer utløseren («hendelser som berører kundens data eller tjenester, etter bekreftelse») og kanalen, og unngå å forplikte deg til «enhver mistenkt hendelse». Vedlegget til 2024/2690 sier selv bare «uten ugrunnet opphold».
  • Revisjonsrettigheter. Revisjoner på stedet når som helst, av hvem som helst, for din regning, er ugjennomførbart for en liten leverandør. Foreslå: sertifisering og rapporter først, en rimelig varslingsfrist, én gang i året med mindre det har vært en hendelse, konfidensialitet og kostnader som bæres av den som ber om revisjonen. Punkt 5.1.4 bokstav e tillater uttrykkelig en «rett til å motta revisjonsrapporter» som alternativ.
  • Videreføring. Hvis du må pålegge underleverandørene dine de samme vilkårene (5.1.4 bokstav g), sjekk at du kan. Hyperskalere signerer ikke kundens tilleggsavtale.
  • Bakgrunnssjekker (5.1.4 bokstav c). Bli enige om hva som er lovlig i landet ditt og står i forhold til rollen. Arbeidsrett og personvernlovgivning begrenser hva du kan sjekke.
  • Krav til opplæring og sertifisering (5.1.4 bokstav b). Sørg for at «sertifisert» ikke i det stille betyr en bestemt betalt sertifisering for hver utvikler.
  • SLA-er for sårbarhetshåndtering (5.1.4 bokstav f). Tilpass dem til de faktiske tidsfristene dine for oppdateringer.
  • Ansvar og skadesløsholdelse for kundens bøter fra myndighetene. Som regel ikke forsikringsbart og uforholdsmessig; sett et tak.
  • «Etterleve NIS2» som en generell klausul, når du ikke er en NIS2-enhet. Erstatt den med de konkrete tiltakene du går med på.

Svar én gang, del en lenke

De fleste spørreskjemaer stiller de samme 80 % av spørsmålene. Det effektive oppsettet:

  1. Bygg et hovedsett med svar organisert etter temaene i artikkel 21 nr. 2 ovenfor, med en eier og en gjennomgangsdato per svar.
  2. Koble hvert svar til dokumentasjonen (versjon av retningslinje, sertifikat, testrapport) med en utløpsdato, så ingenting blir utdatert uten at noen merker det.
  3. Publiser en tillitsside: offentlig oversikt, sertifiseringer, underdatabehandlere og en sikkerhetskontakt, pluss dokumenter bak taushetserklæring på forespørsel.
  4. Svar på et nytt spørreskjema med lenken først, og fyll bare ut spørsmålene tillitssiden ikke besvarer. Mange kunder godtar dette, særlig de mindre.
  5. Når en kundes spørreskjema stiller et virkelig nytt spørsmål, legger du svaret til i hovedsettet.

Publiser svarene dine én gang med en tillitsside i Dazr

Dazr Compliance gjør kontrollene, retningslinjene og dokumentasjonen din om til en tillitsside som kan deles og som besvarer leverandørspørreskjemaer om sikkerhet, med varsler om utløp så sertifikater og testrapporter aldri blir utdaterte. Arbeidet ditt med NIS2, ISO 27001 og GDPR går inn på den samme siden.

Vanlige spørsmål

Vi omfattes ikke av NIS2. Må vi svare?

Rettslig sett nei. Kommersielt sett som regel ja: kunden din er forpliktet til å vurdere sine direkte leverandører etter artikkel 21 nr. 2 bokstav d og 21 nr. 3 i NIS2, og et ubesvart spørreskjema kan koste deg kontrakten. Svar forholdsmessig og ærlig.

Kan vi bare sende ISO 27001-sertifikatet vårt?

Det besvarer en stor del av de fleste spørreskjemaer, og mange kunder godtar det sammen med anvendelseserklæringen. Sjekk at omfanget av sertifikatet dekker tjenesten du leverer. Noen spørsmål, som varslingstider, underdatabehandlere og dataplassering, trenger fortsatt konkrete svar.

Bør vi godta å varsle hendelser innen 24 timer?

Bare hvis du kan, og bare med en tydelig utløser. Kunden din har sin egen frist på 24 timer for tidlig varsel etter NIS2, og det er derfor den spør. En forpliktelse til å varsle bekreftede hendelser som berører kunden, uten ugrunnet opphold og uansett innen et avtalt antall timer, er ofte en brukbar mellomløsning.

Hvor ofte bør vi oppdatere svarene våre?

Minst årlig, og etter vesentlige endringer som en ny hostingleverandør, en større hendelse eller en fornyet sertifisering. Kunder vurderer ofte kritiske leverandører på nytt hvert år.

Dit artikel in het Nederlands: NIS2-leveranciersvragenlijst beantwoorden.

Kilder (per 1. oktober 2026)

Denne veiledningen er generell informasjon per 1. oktober 2026 og er ikke juridisk rådgivning. Få kontraktsforpliktelser gjennomgått før du signerer.