>

Relaterade personer

Simon Wilkens

David Klose

Relaterade verksamhetsområden

Dataskydd, produkt- och marknadsrätt IT/Tech

8 oktober 2026 · Artikel Nyhet

Leverantörssäkerhet går inte att avtala bort – och den är nu en fråga för ledningen

Ett nytt beslut från IMY om sanktionsavgift mot en systemleverantör sätter åter fokus på säkerheten i verksamhetskritiska IT-tjänster. Samtidigt gör cybersäkerhetslagen säkerhet i leveranskedjan till en uttrycklig del av verksamhetens riskhantering – med ett tydligare fokus även på ledningen.

 

IMY har nyligen beslutat om en sanktionsavgift mot en svensk systemleverantör efter ett omfattande dataintrång. Myndigheten bedömde att leverantörens tekniska och organisatoriska säkerhetsåtgärder inte varit tillräckliga med hänsyn till de personuppgifter som behandlades.

IMY har dessutom inlett separata tillsyner av flera organisationer som använde leverantörens tjänster. De tillsynerna pågår fortfarande, och några slutsatser om respektive organisations ansvar kan därför inte dras ännu.

Den bredare frågan är ändå relevant för många verksamheter: vad krävs av den som lägger system, information och kritiska funktioner hos en extern leverantör?

Ett personuppgiftsbiträdesavtal räcker inte

GDPR bygger på att även användningen av externa personuppgiftsbiträden måste hanteras utifrån den faktiska risken.

Den personuppgiftsansvarige får enligt artikel 28 bara anlita biträden som ger tillräckliga garantier för att lämpliga tekniska och organisatoriska åtgärder kommer att genomföras. Artikel 32 kräver samtidigt en säkerhetsnivå som är lämplig i förhållande till risken.

Ett undertecknat biträdesavtal är därför inte i sig ett svar på om säkerhetskraven är uppfyllda. Bedömningen behöver också ta hänsyn till vilken information leverantören hanterar, hur kritisk tjänsten är och vilka skyddsåtgärder som faktiskt finns och följs upp.

Cybersäkerhetslagen förstärker leverantörsperspektivet

För verksamheter som omfattas av cybersäkerhetslagen är säkerhet i leveranskedjan uttryckligen en del av det obligatoriska riskhanteringsarbetet. Säkerhetsåtgärderna ska utgå från ett allriskperspektiv och vara lämpliga och proportionella i förhållande till risken.

I praktiken innebär det att verksamheten behöver förstå vilka leverantörer och externa beroenden som är mest kritiska och anpassa krav och uppföljning därefter.

• ställa säkerhetskrav som motsvarar tjänstens och informationens risknivå
• förstå relevanta beroenden i leveranskedjan
• reglera hur säkerhetsincidenter ska kommuniceras
• säkerställa att verksamheten får den information som behövs för den egna incidenthanteringen och rapporteringen
• följa upp leverantörens säkerhet under avtalstiden

Poängen är alltså inte bara att avtalet ska innehålla rätt klausuler. Kraven behöver också fungera i praktiken och följas upp över tid.

Ledningen kommer närmare frågan

Cybersäkerhetsregleringen innebär också ett tydligare fokus på ledningen.

Personer som ingår i ledningen för en verksamhetsutövare som omfattas av cybersäkerhetslagen ska genomgå utbildning om säkerhetsåtgärder. NIS2-direktivet utgår dessutom från att ledningen ska godkänna riskhanteringsåtgärderna och övervaka genomförandet av dem. Regeringen har bedömt att detta ansvar redan följer av svensk rätt och därför inte behöver regleras särskilt i cybersäkerhetslagen.

Leverantörsstyrning är därmed svår att behandla som en ren inköps- eller IT-fråga. På ledningsnivå behöver det åtminstone finnas en förståelse för vilka externa beroenden som är mest kritiska, vilka risker de medför och hur organisationen arbetar med dem.

Från avtal till faktisk riskhantering

I praktiken finns ofta avtalen redan på plats. Den svårare frågan är om de motsvarar hur tjänsten faktiskt används och om säkerhetskraven följs upp under avtalstiden.

För många verksamheter behöver arbetet därför inte börja med ett stort projekt. Ett naturligt första steg kan vara att identifiera de mest kritiska leverantörerna, granska om avtalen och säkerhetskraven motsvarar den faktiska risken och säkerställa att det finns en fungerande modell för uppföljning.

Det är där GDPR, cybersäkerhetsregleringen och IT-avtalen möts: risken kan läggas ut tekniskt, men den behöver fortfarande hanteras juridiskt och organisatoriskt.

Vill ni diskutera hur det ser ut i er organisation är ni välkomna att kontakta oss.

Artikeln är allmän information och utgör inte juridisk rådgivning.