- NIS2 artikel 21.2 d ålägger väsentliga och viktiga entiteter att hantera säkerheten hos sina direkta leverantörer. Artikel 21.3 ber dem se på varje leverantörs sårbarheter, produktkvalitet och metoder för säker utveckling. Enkäten är hur de gör det.
- Frågorna följer de tio åtgärderna i artikel 21.2: styrning, risk, incidenter, kontinuitet, leveranskedja, säker utveckling, testning, utbildning, kryptografi, åtkomst och MFA.
- Besvara det som är genomfört och dokumenterat, inte det som är planerat. Ange datum och omfattning, och säg "delvis" när det är sanningen.
- Håll koll på avtalet som följer: meddelandefrister, revisionsrätt, vidareföring till dina egna leverantörer och ansvar för din kunds sanktionsavgifter.
- Svara en gång, håll det uppdaterat och dela en länk (en förtroendesida) i stället för fyrtio kalkylark.
Varför dina kunder skickar NIS2-enkäter
NIS2-direktivet (EU) 2022/2555 kräver att väsentliga och viktiga entiteter vidtar säkerhetsåtgärder som omfattar "säkerhet i leveranskedjan, inbegripet säkerhetsrelaterade aspekter som rör förbindelserna mellan varje entitet och dess direkta leverantörer eller tjänsteleverantörer" (artikel 21.2 d). Artikel 21.3 lägger till att de ska ta hänsyn till "de sårbarheter som är specifika för varje direkt leverantör och tjänsteleverantör och den övergripande kvaliteten på deras leverantörers och tjänsteleverantörers produkter och cybersäkerhetsrutiner, inbegripet deras förfaranden för säker utveckling".
Deras ledningsorgan godkänner dessa åtgärder och kan hållas ansvarigt för dem (artikel 20). Därför ställer deras inköps-, IT- och juristteam nu alla leverantörer samma frågor. Det omfattar leverantörer som själva är långt ifrån att omfattas av NIS2, som ett programvaruföretag med 12 personer, en IT-servicedesk eller en lönebyrå.
För digitala leverantörer (moln, datacenter, hanterade tjänster och hanterade säkerhetstjänster med flera) beskrivs förväntningarna i detalj i bilagan till genomförandeförordning (EU) 2024/2690. Punkt 5.1.4 räknar upp vad deras leverantörsavtal bör omfatta "där det är lämpligt". Många kunder utanför dessa sektorer kopierar den listan, så den förutsäger väl vad du kommer att få frågor om:
- cybersäkerhetskrav på leverantören;
- krav på medvetenhet, kompetens, utbildning och certifiering för leverantörens personal;
- bakgrundskontroller av leverantörens personal;
- meddelande "utan onödigt dröjsmål" om incidenter som utgör en risk för kunden;
- rätten till revision eller rätten att få revisionsrapporter;
- hantering av sårbarheter som utgör en risk för kunden;
- regler för underleveranser med samma säkerhetskrav vidareförda;
- skyldigheter vid avslut, som återlämnande och radering av information.
Punkt 5.2 kräver också att de för ett register över direkta leverantörer med kontaktpunkter och de IKT-produkter, IKT-tjänster och IKT-processer som var och en levererar. Därför ber de om en säkerhetskontakt och en beskrivning av din tjänst.
Kontrollera också din egen status. Är du ett medelstort eller större företag i en NIS2-sektor (till exempel en leverantör av hanterade tjänster eller en molnleverantör) omfattas du troligen själv och har egna skyldigheter. Vår översikt över NIS2 och checklistan för 2024/2690 täcker den sidan.
De frågeteman du kommer att se
Formaten skiljer sig (ett Excel-ark, en inköpsportal, en standardenkät som CSA CAIQ eller en sektorsmall), men innehållet följer artikel 21.2:
| Tema | Typiska frågor | NIS2-grund |
|---|---|---|
| Styrning och policy | Har ni en godkänd informationssäkerhetspolicy? Vem är ansvarig? När granskades den senast? | 21.2 a |
| Riskhantering | Utför ni riskbedömningar? Hur ofta? Finns det en plan för riskbehandling? | 21.2 a |
| Incidenthantering | Har ni en plan för incidenthantering? Hur snabbt meddelar ni kunder? Har ni haft incidenter under de senaste 12 månaderna? | 21.2 b |
| Kontinuitet | Säkerhetskopiering (frekvens, offline eller oföränderlig, återställningstest), RTO och RPO, en plan för katastrofåterställning och dess senaste test | 21.2 c |
| Dina leverantörer | Vilka underbiträden och underleverantörer använder ni, var finns de och hur bedömer ni dem? | 21.2 d |
| Säker utveckling och sårbarheter | SDLC, kodgranskning, skanning av beroenden, tidsplaner för patchar, samordnat offentliggörande av sårbarheter | 21(2)(e), 21(3) |
| Effektivitet | Internrevisioner, externa penetrationstester, certifieringar | 21.2 f |
| Hygien och utbildning | Medvetenhetsutbildning för alla medarbetare, nätfiskesimuleringar, skydd av ändpunkter | 21.2 g |
| Kryptografi | Kryptering i vila och under överföring, nyckelhantering | 21.2 h |
| Personal, åtkomst och tillgångar | Bakgrundskontroller, process för nyanställning/byte av roll/avslut, minsta behörighet, behörighetsgranskningar, tillgångsförteckning | 21.2 i |
| Autentisering | MFA för alla användare, administratörer och fjärråtkomst; säkrad kommunikation | 21(2)(j) |
Så svarar du ärligt utan att lova för mycket
Ett svar i en enkät blir ofta en avtalsmässig försäkran, så ett felaktigt "ja" kan senare bli ett avtalsbrott. Några regler som håller dig säker och ändå vinner affären:
- Skilj på policy, praxis och bevis. "Vi har en policy för säkerhetskopiering" är svagare och säkrare än "Daglig säkerhetskopiering, utanför huset och oföränderlig, återställning senast testad 12 maj 2026". Påstå bara det senare om du kan visa det.
- Använd "delvis" och förklara. "MFA krävs för all administratörs- och fjärråtkomst; utrullning till alla medarbetarkonton slutförs under första kvartalet 2027" är trovärdigt. Ett generellt "ja" som en revisor senare motbevisar är det inte.
- Ange omfattningen. Säg vilka system, entiteter och platser ett svar omfattar. "ISO 27001-certifierad" för ett kontor eller en produkt är inte detsamma som för hela företaget.
- Undvik absoluta formuleringar. Inte "alla sårbarheter patchas omedelbart", utan "kritiska sårbarheter inom 7 dagar, höga inom 30 enligt vår rutin för sårbarhetshantering".
- Svara inte för dina leverantörer. För drift hänvisar du till din leverantörs certifieringar och beskriver vad du konfigurerar: fördelningen av det delade ansvaret.
- "Inte tillämpligt" kräver en motivering. "Inte tillämpligt: vi lagrar inte kunddata; tjänsten körs på kundens infrastruktur."
- Punkter på färdplanen får datum och en ägare, och sedan måste du leverera dem.
- En källa till sanningen. Ha ett bibliotek med standardsvar, så att samma fråga får samma svar för alla kunder, och granska det minst årligen eller efter större förändringar.
- Eskalera allt som låter som ett löfte ("leverantören ska...", "garanti", "när som helst") till den som skriver under avtal.
Underlag att bifoga (och vad du inte ska skicka)
- ISO 27001-certifikat och på begäran tillämplighetsförklaringen
- SOC 2 Type II-rapport eller ett bridge letter
- Sammanfattning av penetrationstest eller intygsbrev
- Informationssäkerhetspolicy (sammanfattning eller den fullständiga övergripande policyn)
- Lista över underbiträden med platser
- Personuppgiftsbiträdesavtal (GDPR artikel 28)
- Sammanfattningar av incidenthantering och kontinuitetsplan, datum för senaste test
- Certifikat för cyberförsäkring
- Fullständiga rapporter från penetrationstester med utnyttjbara detaljer
- Nätverksdiagram med IP-intervall eller brandväggsexporter
- Ditt fullständiga riskregister
- Skärmbilder med andra kunders data eller namn
- Inloggningsuppgifter, nycklar eller konfigurationsfiler, inte ens "bara för genomläsning"
Erbjud ett samtal eller en skärmdelning för allt känsligt.
Avtalsklausuler att hålla koll på
Enkäten följs oftast av ett säkerhetstillägg. Det här är klausulerna som ställer till problem senare:
- Meddelande om incidenter inom 24 timmar (eller "omedelbart"). Din kund har 24 timmar på sig att skicka sin egen tidiga varning (NIS2 artikel 23.4 a), så den vill ha ditt besked snabbare. Åta dig det du faktiskt kan, definiera utlösaren ("incidenter som berör kundens data eller tjänster, efter bekräftelse") och kanalen, och undvik att åta dig "varje misstänkt incident". Själva bilagan till 2024/2690 säger bara "utan onödigt dröjsmål".
- Revisionsrätt. Revisioner på plats när som helst, av vem som helst, på din bekostnad, är ohållbara för en liten leverantör. Föreslå: certifiering och rapporter först, ett rimligt varsel, en gång om året om det inte inträffat en incident, sekretess och kostnader som betalas av den som begär revisionen. Punkt 5.1.4 e tillåter uttryckligen en "rätt att få revisionsrapporter" som alternativ.
- Vidareföring. Måste du ålägga dina underleverantörer samma villkor (5.1.4 g), kontrollera att du kan. Hyperscalers skriver inte under din kunds tillägg.
- Bakgrundskontroller (5.1.4 c). Kom överens om vad som är lagligt i ditt land och proportionerligt för rollen. Arbetsrätt och dataskyddslagstiftning begränsar vad du kan kontrollera.
- Krav på utbildning och certifiering (5.1.4 b). Se till att "certifierad" inte underförstått betyder en viss betald certifiering för varje utvecklare.
- SLA:er för hantering av sårbarheter (5.1.4 f). Anpassa dem till dina verkliga tidsplaner för patchar.
- Ansvar och skadeslöshet för din kunds sanktionsavgifter från myndigheter. Oftast inte försäkringsbart och oproportionerligt; sätt ett tak.
- "Följ NIS2" som en allmän klausul när du inte är en NIS2-entitet. Ersätt den med de konkreta åtgärder som du godtar.
Svara en gång, dela en länk
De flesta enkäter ställer samma 80 % av frågorna. Det effektiva upplägget:
- Bygg en uppsättning standardsvar organiserad efter temana i artikel 21.2 ovan med en ägare och ett granskningsdatum per svar.
- Koppla varje svar till dess underlag (policyversion, certifikat, testrapport) med ett utgångsdatum, så att inget blir inaktuellt obemärkt.
- Publicera en förtroendesida: offentlig översikt, certifieringar, underbiträden och en säkerhetskontakt plus dokument bakom NDA på begäran.
- Besvara en ny enkät med länken först och fyll bara i de frågor som förtroendesidan inte besvarar. Många kunder godtar det, särskilt mindre.
- När en kunds enkät väcker en verkligt ny fråga, lägg till svaret i standarduppsättningen.
Publicera dina svar en gång med en förtroendesida i Dazr
Dazr Compliance gör dina kontroller, policyer och ditt underlag till en förtroendesida som du kan dela och som besvarar leverantörers säkerhetsenkäter, med varningar om utgång så att certifikat och testrapporter aldrig blir inaktuella. Ditt arbete med NIS2, ISO 27001 och GDPR leder till samma sida.
FAQ
Vi omfattas inte av NIS2. Måste vi svara?
Rättsligt nej. Kommersiellt oftast ja: din kund är skyldig att bedöma sina direkta leverantörer enligt artikel 21.2 d och 21.3 i NIS2, och en obesvarad enkät kan kosta dig avtalet. Svara proportionerligt och ärligt.
Kan vi bara skicka vårt ISO 27001-certifikat?
Det besvarar en stor del av de flesta enkäter, och många kunder godtar det tillsammans med tillämplighetsförklaringen. Kontrollera att certifikatets omfattning täcker den tjänst du levererar. Vissa frågor, som meddelandetider, underbiträden och dataplaceringar, kräver fortfarande specifika svar.
Måste vi gå med på att meddela incidenter inom 24 timmar?
Bara om du kan, och bara med en tydlig utlösare. Din kund har sin egen frist för tidig varning på 24 timmar enligt NIS2, och därför frågar den. Ett åtagande att meddela bekräftade incidenter som berör kunden utan onödigt dröjsmål och i alla händelser inom ett avtalat antal timmar är ofta en användbar mellanväg.
Hur ofta ska vi uppdatera våra svar?
Minst årligen och efter betydande förändringar som en ny driftleverantör, en större incident eller en förnyad certifiering. Kunder omprövar ofta kritiska leverantörer årligen.
Relaterat
Dit artikel in het Nederlands: NIS2-leveranciersvragenlijst beantwoorden.
Källor (per 1 oktober 2026)
- Direktiv (EU) 2022/2555 (NIS2), artikel 20, 21 och 23.
- Kommissionens genomförandeförordning (EU) 2024/2690, bilagans punkt 5.1 och 5.2.
- ENISA Technical Implementation Guidance om genomförandeförordning 2024/2690, juni 2025.
Den här guiden är allmän information per 1 oktober 2026 och inte juridisk rådgivning. Låt avtalsmässiga åtaganden granskas innan du skriver under.