
Er I omfattet af NIS2, skal I håndtere cybersikkerhedsrisici, også når de opstår hos de leverandører, I er afhængige af. Det gælder særligt, når en leverandør driver centrale systemer, håndterer kritiske data eller understøtter processer, som virksomheden ikke kan undvære.
I skal kunne forklare, hvilke it-afhængigheder der kan ramme forretningen hårdest, hvilken dokumentation I har valgt, og hvorfor den er tilstrækkelig. Det ansvar løses ikke ved at samle kontraktkrav, politikker, risikovurderinger og egenbesvarelser i en mappe.
Hvem i virksomheden bærer ansvaret?
Det formelle ansvar ligger hos virksomhedens ledelsesorgan. I selskaber med både bestyrelse og direktion er det bestyrelsen. I selskaber med direktion alene, ligger ansvaret placeret hos direktionen.
It, sikkerhed, indkøb og compliance kan løse det daglige arbejde, men ledelsesorganet skal kunne træffe beslutninger på et oplyst grundlag.
Det er let at få grønt lys i et leverandørskema. Det er langt sværere at vide, om det grønne lys betyder, at sikkerheden faktisk virker.
Spørgeskemaet er ofte begyndelsen, ikke svaret
Spørgeskemaer en udbredt metode til at drive it-governance i mange virksomheder – og det har også en plads i leverandørstyringen. De kan skabe overblik, sætte gang i dialogen og være tilstrækkelige, når leverancen har begrænset betydning for driften.
Men et spørgeskema er leverandørens egen besvarelse. Det viser ikke i sig selv, om de kontroller, leverandøren beskriver, har fungeret over tid.
Det er ikke en kritik af leverandøren. Det er et vilkår ved den type dokumentation. Problemet opstår, når I behandler et udfyldt skema som en afsluttet kontrol af en leverandør, der kan standse driften eller kompromittere kritiske data.
Kritiske it-leverandører kræver stærkere dokumentation
Betyder det, at bestyrelse og direktion skal kende alle virksomhedens it-leverandører i detaljer? Nej. Alle leverandører er ikke lige kritiske.
Det vil heller ikke være rimeligt at stille samme dokumentationskrav til en leverandør af standardsoftware som til den leverandør, der driver jeres kerneplatforme, har adgang til forretningskritiske systemer eller håndterer følsomme data.
I bør derfor lade kravene følge leverandørens betydning for virksomheden. Jo større afhængighed og konsekvens ved et svigt, desto stærkere bør dokumentationen være.
En generel certificering kan være relevant. Et spørgeskema kan også være en løsning. Men ved de mest kritiske leverancer bør I kræve dokumentation, der går tættere på den konkrete ydelse og de kontroller, leverandøren faktisk udfører.
En ISAE 3000-erklæring kan styrke grundlaget
Her kan en ISAE 3000-erklæring være et relevant værktøj. Den kan give jer en uafhængig vurdering af de kontroller, der er omfattet af opgaven, og af, om de har fungeret i den relevante periode.
Det kan flytte dialogen fra leverandørens egen fortælling til et mere kvalificeret grundlag for jeres vurdering.
Erklæringen er ikke tilsynet i sig selv. I skal stadig vurdere, om den dækker den ydelse, I køber, om perioden er relevant, og om observationer kræver opfølgning.
Men den indvending må ikke blive en undskyldning for at nøjes med svag dokumentation. En erklæring erstatter ikke ledelsesorganets ansvar. Den giver bestyrelse og direktion et bedre grundlag for at løfte det.
GDPR viser, hvordan dokumentation kan følge risikoen
I kender allerede problemstillingen fra GDPR. Dataansvarlige skal føre et passende tilsyn med databehandlere, og Datatilsynet beskriver en risikobaseret model med seks tilsynskoncepter. Ved højere risiko kan en erklæring fra en uafhængig tredjepart indgå som en del af tilsynet.
Erfaringen er relevant under NIS2. Når en leverandør spiller en central rolle for jeres drift eller sikkerhed, har I brug for mere end en generel bekræftelse på, at alt er i orden.
I behøver ikke opfinde en ny dokumentationspraksis. I skal vælge den form for dokumentation, der passer til den risiko, I skal styre, og den leverance, I køber.
Start med de leverandører, I ikke kan undvære
Hvem er virksomhedens mest kritiske, digitale leverandører – og hvordan kommer man i gang med en sådan mapping?
For at gøre opgaven mere overskuelig, anbefaler vi at I benytter disse tre trin i kortlægningen:
- Find de kritiske leverandører
Kortlæg de it-leverandører, virksomheden reelt ikke kan fungere uden. Se på, hvad der sker, hvis en leverandør mister adgang til systemer, bliver ramt af et angreb eller ikke kan levere som aftalt. - Vælg dokumentation efter risikoen
Et spørgeskema kan være nok ved mindre kritiske leverancer. Ved kritiske leverancer kan I have behov for mere grundig og uafhængig dokumentation. - Gør jeres valg forklarlige
Dokumentér, hvilke leverandører I vurderer som kritiske, hvilken dokumentation I har valgt, og hvorfor den er tilstrækkelig. Så kan I give bestyrelsen, kunder og tilsynsmyndigheder et klart svar.
NIS2-arbejdet er ikke på plads, når I har godkendt en politik og placeret ansvaret i et organisationsdiagram. Det er på plads, når I kan dokumentere, at de kontroller og det beredskab, virksomheden afhænger af, virker, når de bliver sat på prøve.
I kan outsource drift, udvikling og systemer. I kan ikke outsource ansvaret for at forstå risikoen.