Leverandørsikkerhet

Leverandørkjeden er en del av virksomhetens risikobilde. Berigo hjelper dere med å kartlegge, vurdere og følge opp leverandører og databehandlere i tråd med NIS2, GDPR og ISO 27001.

Ingen virksomhet er sikrere enn sin svakeste leverandør. Skytjenester, driftspartnere, programvareleverandører og underleverandører er i dag en integrert del av verdikjeden, og dermed av risikobildet. En hendelse hos en leverandør kan raskt bli virksomhetens egen hendelse, og regelverket gjenspeiler dette: NIS2 stiller eksplisitte krav til sikkerhet i leverandørkjeden, GDPR krever kontroll på databehandlere, og ISO/IEC 27001 forutsetter systematisk leverandørstyring.

Berigo hjelper virksomheter med å gjøre leverandørsikkerhet til en del av styringen, ikke en årlig skjemaøvelse. Vi kombinerer erfaring fra sikkerhet, styringssystemer og regulatoriske rammeverk, og arbeider like gjerne med styret og toppledelsen som med innkjøp, IT og fagmiljøer. Målet er et beslutningsgrunnlag ledelsen kan stå inne for: hvilke leverandører er kritiske, hvilken risiko representerer de, og hvilke krav og kontroller er faktisk på plass.

Hva vi bidrar med

  • Kartlegging og klassifisering: oversikt over leverandører, avhengigheter og dataflyt, klassifisert etter hvor kritiske de er for virksomheten.
  • Risikovurdering av tredjeparter: strukturert vurdering av sikkerhet, etterlevelse og konsentrasjonsrisiko hos kritiske leverandører, med funn ledelsen kan handle på.
  • Krav og kontrakter: sikkerhetskrav i anskaffelser, avtaler og databehandleravtaler, tilpasset kravene i NIS2, GDPR og ISO/IEC 27001.
  • Revisjoner og oppfølging: leverandørrevisjoner og personvernrevisjoner av databehandlere og kritiske leverandører, med tydelige funn og prioriterte tiltak.
  • Integrasjon i styringssystemet: leverandørstyring som en naturlig del av virksomhetens ISMS, med roller, prosesser og dokumentasjon som fungerer i praksis.
  • Rapportering til ledelse og styre: status, avvik og risiko presentert slik at beslutninger kan tas på riktig nivå.

Hvem tjenesten passer for

Tjenesten er relevant for virksomheter som omfattes av NIS2 og skal kunne dokumentere sikkerhet i leverandørkjeden, for behandlingsansvarlige som må ha kontroll på sine databehandlere, og for alle virksomheter der drift, data eller omdømme avhenger av tredjeparter. Den passer både for organisasjoner som skal etablere leverandørstyring fra grunnen av, og for dem som ønsker å profesjonalisere en eksisterende praksis.

Slik starter et oppdrag

Et engasjement starter normalt med en kartlegging av leverandørporteføljen og en gjennomgang av dagens praksis mot relevante krav. Resultatet er en prioritert tiltaksliste basert på risiko og modenhet. Derfra kan Berigo bistå med et avgrenset prosjekt, for eksempel revisjon av kritiske leverandører eller nye kontraktskrav, eller med løpende leverandørstyring som en integrert del av virksomhetens sikkerhetsarbeid.

Ta kontakt for en prat om leverandørsikkerhet

Dokumenterte resultater for ledelsen

M&A

Avdekket kritiske IT-sårbarheter i et større teknologioppkjøp, og sikret transaksjonsverdien.

NIS2

Ledet en nordisk samfunnskritisk aktør fra manglende oversikt til styregodkjent NIS2-etterlevelse på 6 måneder.

Er styret klart for NIS2?

Last ned sjekklisten for styrets sikkerhetsansvar 2026.

Adressen brukes til å sende deg guiden, og behandles som beskrevet i personvernerklæringen. personvernerklæringen.