Driftsguider

Leverandørstyring i danske SMV'er: Sådan følger du op på SLA og drift

For danske SMV'er er leverandørstyring ikke bare indkøb og pris. Det handler også om at kunne dokumentere, at kritiske leverancer, it-systemer og data er under kontrol.

Leverandørstyring i SMV'er: derfor er opfølgning på drift og dokumentation afgørende

For danske SMV'er er leverandørstyring ikke bare indkøb og pris. Det handler også om at kunne dokumentere, at kritiske leverancer, it-systemer og data er under kontrol. Dansk Standard har påpeget, at man i stigende grad skal kunne dokumentere, at man følger principperne i informationssikkerhedsstandarden ISO/IEC 27001, hvis man vil levere til den offentlige sektor. Samtidig oplever virksomheder, at flere kunder kræver et informationssikkerhedssystem – og dokumentation for det.

De danske analyser peger samtidig på et efterslæb. I “Digital sikkerhed i danske SMV'er 2024” havde 40 pct. af SMV'erne ikke et digitalt sikkerhedsniveau, der matchede deres risikoprofil, mens 15 pct. ikke gennemførte de to grundlæggende tiltag: løbende opdatering af styresystemer og backup af data. Året før viste “Digital sikkerhed i danske SMV'er 2023”, at 84 pct. havde indført backup og systematisk opdatering – op fra 75 pct. året før. De mindste virksomheder med 5-9 ansatte haltede efter.

Artiklen her afgrænser sig til de kontrolpunkter, der er afgørende, når du vil følge op på leverandørers drift og dokumentation: risikovurdering, backup, opdateringer, beredskab og samlet dokumentation. Formålet er at gøre leverandørstyringen konkret og prioriterbar – også i en mindre virksomhed uden en stor compliance-afdeling.

Kortlæg kritiske leverandører og afhængigheder

Begynd med at identificere de leverandører, it-systemer og data, der er kritiske for driften. En SDU-rapport peger på, at danske produktions-SMV'er ofte er digitalt modne, men mangler struktur, overblik og forankring. Konkret ser man manglende overblik over kritiske aktiver, risici og eksisterende tiltag – og at indsatser ikke prioriteres efter reel betydning.

Lav en enkel oversigt: Hvilke forretningsprocesser kan ikke køre uden den pågældende leverance? Hvilke systemer understøtter dem? Hvilke data ligger hvor – og hvem har adgang? Hvad er konsekvensen ved nedbrud, datatab eller sikkerhedsbrud, målt i timer, dage eller uger? Findes der en alternativ leverandør eller en manuel nødløsning?

Industriens Fond har fremhævet, at SMV'er i stigende grad er mål for cyberkriminelle – dels fordi de ofte har svagere sikkerhed, dels fordi de kan bruges som adgangsvej til større virksomheder. Det gør kortlægningen af leverandørkæden til både et drifts- og sikkerhedsspørgsmål.

Risikovurdering som grundlag for leverandøropfølgning

Dansk Standard anbefaler, at risikovurderingen er et af de første skridt: Vurder de trusler, virksomheden er udsat for – herunder sandsynligheden for at blive ramt og konsekvenserne af et angreb. Anders Linde, chefkonsulent i Dansk Standard, kalder risikovurderingen “en grundlæggende øvelse, som alle virksomheder bør foretage, uanset om de har tænkt sig at arbejde med en standard eller ej”. Han anbefaler at hente inspiration på Sikkerdigital.dk.

Overfør samme tankegang til leverandørerne: For hver kritisk leverandør vurderer I, hvor sandsynligt det er, at leverancen svigter eller rammes af et cyberangreb, og hvor store konsekvenser det får for jeres drift, data og kunder. Det giver et prioriteret billede i stedet for en lang leverandørliste, hvor alle behandles ens.

Dansk Standard peger også på, at et ledelsessystem for informationssikkerhed ikke kun handler om at dokumentere over for kunder og myndigheder. Det styrker beredskabet mod ransomware, industrispionage, tab af fortrolighed og driftsstop – hændelser, som både store og små virksomheder kan rammes af.

Fra SLA til kontrolpunkter: aftal dokumentation, backup og beredskab

En SLA bliver først et styringsværktøj, når den omsættes til få, målbare kontrolpunkter. For SMV'er bør disse være centrale i aftaler med kritiske leverandører: dokumentation for informationssikkerhed, løbende backup, systematisk opdatering og planer for hændelseshåndtering. Det svarer til de tiltag, analyserne fremhæver som minimumsniveau.

For backup bør I aftale, hvad der sikkerhedskopieres, hvor ofte, hvor længe backuppen opbevares, og hvordan gendannelse testes. For opdateringer bør I aftale, hvem der opdaterer hvad, hvor hurtigt sikkerhedsopdateringer følges op, og hvordan I kan se, at det er sket. For beredskab bør I aftale kontaktveje, varsling ved hændelser, forventet genopretningstid og dokumentation af hændelsen. For dokumentation bør I aftale, hvilke politikker, risikovurderinger og rapporter leverandøren kan fremvise – og hvor ofte.

Analysen “Digital sikkerhed i danske SMV'er 2024” viste, at 15 pct. af SMV'erne ikke gennemførte løbende opdatering af styresystemer og backup af data. Derfor er det rimeligt at gøre netop disse punkter til et minimum i aftaler med leverandører, der håndterer kritiske systemer eller data. En kort aftale med skarpe kontrolpunkter er ofte mere brugbar end en lang SLA uden opfølgning.

Løbende opfølgning på backup, opdateringer og driftskontinuitet

Backup og systematisk opdatering er de to mest basale sikkerhedstiltag. I 2023 havde 84 pct. af danske SMV'er indført dem – op fra 75 pct. året før. I 2024-analysen var der 15 pct., som ikke gennemførte begge tiltag. Tallene viser, at det ikke er nok at aftale tiltagene; de skal følges op.

En SDU-rapport peger på, at forebyggelse ofte er prioriteret, mens håndtering halter, og at mange mangler klare planer for, hvad der skal ske ved en hændelse. Derfor bør opfølgningen dække både forebyggelse og afhjælpning: Virker backuppen, bliver den testet, er opdateringerne gennemført, og kan leverandøren beskrive, hvad der sker ved et nedbrud eller angreb?

Læg en fast kadence for opfølgningen – for eksempel kvartalsvis eller halvårligt for kritiske leverandører. Brug en kort tjekliste: backup kørt og gendannelse testet, opdateringsstatus, kendte sårbarheder, hændelseslog, kontaktpersoner og eventuelle afvigelser. Dokumentér hver gennemgang, så I både kan følge udviklingen og vise kunder eller samarbejdspartnere, at opfølgningen er systematisk.

Dokumentation og overblik: undgå fragmenteret leverandørstyring

En tilbagevendende udfordring i SMV'er er fragmentering: Der findes tekniske løsninger, men sammenhængen mellem risikovurderinger, kontroller og dokumentation mangler. SDU-rapporten peger på, at virksomhederne mangler et samlet billede af kritiske aktiver, risici og eksisterende tiltag, og at sikkerheden derfor kan være fornuftig i praksis uden at kunne dokumenteres.

Et samlet overblik gør leverandørstyringen mere sammenhængende. På Sikkerdigital.dk kan virksomheder bruge Systemoverblikket til at få overblik over deres systemer og data og få vejledning i, hvordan de prioriterer og øger cybersikkerheden i centrale it-systemer. Overblikket kan bruges som udgangspunkt for at beslutte, hvilke leverandører der skal følges op på, og hvad der skal dokumenteres.

Dokumentér løbende: Hvilke leverandører der er kritiske, hvad risikovurderingen viste, hvad I har aftalt, og hvad opfølgningen viste. Så undgår I, at leverandørstyringen bliver en stak løsrevne aftaler og mailtråde, som ingen kan samle op på.

Forankring i ledelsen: ansvar og prioritering i leverandørstyringen

Leverandørstyring er ikke kun et it- eller indkøbsanliggende. SDU-rapporten peger på, at sikkerhed ofte ligger hos it eller eksterne leverandører, men at NIS 2-lovgivningen kræver, at ledelsen forstår risici, træffer beslutninger og tager ansvar. Det samme gælder i praksis for leverandøropfølgning: Nogen skal beslutte, hvor meget risiko virksomheden vil acceptere, og hvilke leverandører der skal prioriteres.

Ledelsen bør derfor sætte retning for, hvilke kritiske leverancer og data der ikke må svigte, hvilke krav der stilles i kontrakter, og hvordan der følges op. Det gælder både interne systemer og eksterne leverandører. Uden ledelsesforankring bliver opfølgningen let personafhængig og prioriteret ned, når driften spidser til.

Dansk Standard og virksomheden Dain Partners har beskrevet et ledelsessystem for informationssikkerhed som både en dokumentations- og konkurrenceparameter. Christian Tange, partner i Dain Partners, siger: “Vi oplever, at flere og flere kunder kræver, at vi har et informationssikkerhedssystem, og at vi kan fremvise dokumentation for det. Samtidig er systemet en nødvendig intern sikkerhedsforanstaltning. Det er en forsikring og et vigtigt konkurrenceparameter for os.”

Brug leverandørstyringen strategisk over for kunders krav

Kunder stiller i stigende grad krav om dokumentation. Dansk Industri beskriver, at et stigende antal SMV'er oplever, at kunder kræver, at de dokumenterer, at de reducerer negative og øger positive påvirkninger. Ifølge Dansk Industri gør god dokumentation på bæredygtighed virksomheden mere attraktiv som leverandør i værdikæderne.

Rapporteringspligtige virksomheder vil fremadrettet være afhængige af at få data og oplysninger fra både underleverandører og kunder, som i begge tilfælde kan være SMV'er. Der findes en frivillig standard for bæredygtighedsrapportering til SMV'er og større virksomheder, der ikke er omfattet af CSRD. Mere end 9 ud af 10 danske virksomheder er SMV'er, så kravene rammer bredt.

Den samme logik kan bruges i leverandørstyringen: Når jeres kunder efterspørger dokumentation for bæredygtighed og sikkerhed, så stil tilsvarende, konkrete krav til jeres egne leverandører. Dermed bliver opfølgningen ikke kun et compliance-projekt, men en del af forretningsstrategien, der gør jer i stand til at svare hurtigt og troværdigt, når kunderne spørger.

Kilder

  1. danskindustri.dk/vi-radgiver-dig/virksomhedsregler-og-varktojer/esg/b…
  2. via.ritzau.dk/pressemeddelelse/13733623/danske-virksomheder-har-fo…
  3. cybersikrefoedevarevaerdikaeder.dk/viden/digital-sikkerhed-i-danske-smver
  4. samsik.dk/artikler/2025/02/ny-analyse-markant-behov-for-at-sty…
  5. ds.dk/da/nyhedsarkiv/2021/06/manglende-informationssikkerh…
  6. gapsolutions.dk/artikel/danske-produktions-smver-har-fokus-paa-cyber…
  7. erhvervsfremmebestyrelsen.dk/sites/default/files/2024-10/Analyse-af-megatrends-og…
  8. industriensfond.dk/wp-content/uploads/2025/09/cybersikkerhed-og-forretn…