Leverantörsrisker är risker för er data, drift och leveransförmåga som uppstår genom beroenden till externa leverantörer. Kartlägg dem genom att lista leverantörerna, beskriva vad varje beroende innebär och bedöma konsekvensen om leverantören inte kan leverera. För NIS2- och ISO 27001-arbetet behöver ni särskilt identifiera åtkomst till information och kritiska system.
Använd kartläggningen för att avgöra vilka leverantörer som behöver en fördjupad bedömning, vilka avtalskrav som saknas och vem som ska följa upp bristerna.
Det arbete som krävs kallas ofta leverantörsriskhantering — den löpande processen att identifiera, bedöma, åtgärda och följa upp risker per leverantör. Kartläggningen är första steget i den processen och det som resten vilar på: utan en bild av vilka leverantörer ni har och hur kritiska de är blir varje efterföljande kontroll en gissning.
Här lär ni er att hitta och hantera riskerna innan de blir till kostsamma kriser.
Vad kostar dålig kontroll?
Kostnaden beror på vilket beroende som brister. Ett avbrott hos löneleverantören kan stoppa löneutbetalningar, ett kvalitetsfel hos en komponentleverantör kan leda till omarbete och ett intrång hos IT-partnern kan exponera era kunduppgifter.
Beskriv därför ett konkret scenario per kritisk leverantör: vilken tjänst påverkas, hur länge kan ni klara er utan den och vilken reservlösning finns? Ta med arbetstid för återställning, alternativ leverans, kundpåverkan och eventuella rättsliga skyldigheter. Det ger mer användbart beslutsunderlag än en generell procentsats för alla företag.
Tre riskområden i leverantörskedjan
Bedöm leverantörerna utifrån deras roll i er verksamhet. En molnleverantör, en transportör och en komponenttillverkare skapar olika typer av risker.
Här är de tre mest kritiska riskområdena du behöver ha koll på.
Informationssäkerhetsrisker
För leverantörer som hanterar era system eller data är informationssäkerhet ett centralt riskområde. Kartlägg åtkomst, dataflöden och möjlig påverkan på er verksamhet. Anpassa sedan skyddet till era risker och tillämpliga krav.
De mest kritiska sårbarheterna uppstår genom:
- Otillräcklig åtkomstkontroll som gör det möjligt för obehöriga att nå känslig företagsdata genom leverantörers system.
- Bristfälligt skydd mot moderna cyberhot som ransomware, där angripare utnyttjar leverantörers säkerhetsbrister för att ta sig in i kunders nätverk.
- Ineffektiv incidenthantering hos leverantörer som försenar upptäckt och respons vid säkerhetsincidenter.
- Avsaknad av regelbunden sårbarhetsskanning och patchhantering hos leverantörer.
Coop-incidenten 2021 är ett klassiskt exempel. En attack mot mjukvaruleverantören Kaseya stängde 800 butiker. En brist hos en part sänkte hela affären.
Hållbarhetsrisker
Med EU:s Corporate Sustainability Reporting Directive (CSRD) står de största företagen inför striktare krav på hållbarhetsrapportering och leverantörskontroll. EU antog Omnibus I i februari 2026, med trösklar på fler än 1 000 anställda och över 450 miljoner euro i nettoomsättning. Svensk lag måste också beaktas under genomförandet. Mindre leverantörer kan påverkas indirekt av kunders behov av hållbarhetsdata (läs mer i vår guide om skillnaden mellan NFRD och CSRD).
CSRD reglerar rapportering om väsentlig påverkan, risker och möjligheter i värdekedjan. Det är inte samma sak som CSDDD:s skyldigheter att vidta åtgärder. Omnibus I begränsar även informationskrav mot mindre företag; se ändringsdirektiv (EU) 2026/470.
Konsekvenserna av bristande hållbarhetsarbete kan bli omfattande:
- Miljööverträdelser eller arbetsmiljöproblem hos underleverantörer kan utlösa betydande varumärkesskador och förlorat kundförtroende.
- Bristande regelefterlevnad kan resultera i substantiella böter och uteslutning från offentliga upphandlingar.
- Dokumenterade fall av oetiska arbetsförhållanden i leverantörskedjan leder ofta till negativ medieexponering, konsumentbojkotter och förlorade affärsmöjligheter.
Operativa risker
Moderna leverantörskedjor är mer komplexa och geografiskt utspridda än någonsin, vilket gör dem sårbara för både planerade och oväntade störningar.
Tre huvudsakliga problemområden dominerar:
- Bristande kontinuitetsplanering (business continuity) hos nyckelleverantörer kan leda till oplanerade produktionsstopp och försenade leveranser som påverkar hela värdekedjan.
- Kvalitetsproblem i levererade komponenter orsakar kundmissnöje, garantikostnader och skadat anseende, särskilt när defekter upptäcks sent.
- Leverantörers ekonomiska svårigheter kan resultera i leveransförseningar eller helt uteblivna leveranser, vilket skapar dominoeffekter genom hela värdekedjan.
För att hantera detta krävs struktur. Ramverk som ISO 27001:2022 (A.5.19–A.5.23 för leverantörsrelationer) ger bra vägledning.
5 steg till bättre kontroll
Ni behöver en process som håller över tid. Både ISO 27001 och NIS2 kräver detta.
Så här gör ni:
1. Kartlägg din leverantörsportfölj
Ett effektivt riskarbete börjar med att kategorisera dina leverantörer utifrån både risk och affärsvärde. I ChainSec gör du detta genom att:
- Ange verksamhetspåverkan (låg-kritisk) för varje leverantör.
- Låta leverantören genomföra en bedömning som ger en risknivå.
- Kombinera dessa i en matris som visar vilka leverantörer som kräver extra fokus.
Detta ger dig direkt överblick över var resurserna gör mest nytta. En leverantör med hög verksamhetspåverkan och hög risk kräver naturligtvis mer frekventa kontroller än en med låg påverkan och låg risk.

2. Digitalisera bedömningsprocessen
Tidigare har många organisationer försökt hantera leverantörsrisker med hjälp av Excel-ark och manuell uppföljning, en tidskrävande process som ofta leder till inaktuell data och missade uppföljningar.
Med ChainSec får du istället:
- Leverantörsregister med klassning och godkännandestatus.
- Omvärderingsintervall som ni sätter manuellt per leverantör.
- Granskning med logg och certifikat med giltighetstid.
- Leverantörsbedömningar för kvalitet och miljö samt säkerhetsbedömningar för NIS2 och ISO 27001.
3. Genomför riskbaserade kontroller
Ett effektivt kontrollarbete handlar om att investera resurser där riskerna är störst och verksamhetspåverkan högst. För IT-leverantörer prioriteras informationssäkerhet, sårbarhetsskanning och incidenthantering enligt ISO 27001. För produktionsleverantörer kan kvalitet, miljöpåverkan och arbetsförhållanden vara viktigare. Välj frågor utifrån leveransen och era tillämpliga standarder, lagar och kundavtal.
Riskbaserad kontroll innebär att ni väljer granskningens djup och ett omvärderingsintervall för varje leverantör utifrån risk och verksamhetspåverkan; se hur ofta leverantörer ska utvärderas.
I ChainSec finns leverantörsbedömningar för kvalitet och miljö samt säkerhetsbedömningar för NIS2 och ISO 27001 i tre djup. Anpassa frågorna efter leveransen och era egna krav; läs mer om leverantörsenkäter i ChainSec. Ni väljer vilka leverantörer som behöver granskas och sätter omvärderingsintervallet manuellt per leverantör; leverantörsklassen styr inte intervallet.
4. Implementera systematisk uppföljning
Systematisk uppföljning är en del av riskhanteringen för NIS2 och ISO 27001. Implementera regelbundna utvärderingar av kritiska leverantörer med fokus på:
- Informationssäkerhet och incidentrapportering
- Verksamhetskontinuitet och återhämtningsförmåga
- Regelefterlevnad (GDPR, CSRD, NIS2)
- Genomförda säkerhetsåtgärder och förbättringar
Dokumentera alla avvikelser centralt och skapa tydliga åtgärdsplaner med deadlines och ansvariga. Med regelbundna avstämningar och tydlig ansvarsfördelning säkerställer du att identifierade risker åtgärdas systematiskt. Genom löpande uppföljning minimerar du risken att kritiska problem faller mellan stolarna eller att viktiga säkerhetsåtgärder skjuts på framtiden.
5. Säkra avtalen
Ett robust avtal är grunden för effektiv riskhantering och regelefterlevnad. Dina leverantörsavtal bör innehålla:
- Informationssäkerhetskrav: Tydliga krav på dataskydd, åtkomstkontroll, incidentrapportering och regelefterlevnad (GDPR, NIS2)
- Rätt till granskning: Specificera din rätt till säkerhetsrevisioner och kontroller av leverantörens säkerhetsåtgärder
- Hållbarhetskrav: Relevanta krav på miljö och arbetsförhållanden samt vilken data kunden behöver för sin rapportering
- Ansvarsfördelning: Tydlig definition av ansvar vid säkerhetsincidenter och dataläckage
- Konsekvenser: Definiera påföljder vid bristande efterlevnad, såsom viten eller rätt till omförhandling
Ett väl formulerat avtal skyddar båda parter, skapar tydliga förväntningar och underlättar uppföljning. Det är också en förutsättning för att uppfylla styrnings- och ledningskrav enligt ISO 27001.
Med dessa steg på plats bygger du en stark grund för att proaktivt identifiera och hantera leverantörsrisker innan de utvecklas till kostsamma incidenter.
Ditt nästa steg
Här får du några tips för att stärka din leverantörskedja i några enkla steg:
- Kartlägg dina topp 10 leverantörer baserat på kritikalitet och riskexponering.
- Genomför en snabb riskanalys för att identifiera de mest akuta sårbarheterna.
- Samla enkäter, certifikat och granskningar i ett system för leverantörshantering.
- Skapa en tydlig ansvarsfördelning för uppföljning och kontroll.
Vill du stärka din leverantörskedja och minimera riskerna för kostsamma incidenter? Boka en kostnadsfri demo där vi går igenom hur du enkelt kommer igång med ett systematiskt arbetssätt som sparar både tid och pengar.
Vanliga frågor om leverantörsrisker
Vad är leverantörsrisker?
Leverantörsrisker är potentiella hot och sårbarheter som uppstår genom relationer med externa leverantörer. Detta inkluderar informationssäkerhetsrisker (dataintrång, cyberattacker), operativa risker (leveransförseningar, kvalitetsproblem) och hållbarhetsrisker (miljöpåverkan, arbetsförhållanden). Leverantörsrisker kan påverka verksamheten både direkt och indirekt genom hela leverantörskedjan.
Vilka regelverk ställer krav på leverantörskontroll?
NIS2-direktivet kräver att kritiska verksamheter systematiskt hanterar risker i leverantörskedjan, särskilt för IT-leverantörer. ISO 27001:2022 innehåller specifika kontroller för leverantörssäkerhet (A.5.19–A.5.23). CSRD ställer krav på hållbarhetsrapportering i leverantörskedjan, och GDPR kräver att personuppgiftsansvariga säkerställer att även personuppgiftsbiträden hanterar data säkert.
Vad ska ingå i en leverantörsriskbedömning?
En grundlig riskbedömning ska täcka informationssäkerhet (åtkomstkontroll, dataskydd, incidenthantering), operativa aspekter (leveransförmåga, kvalitet, kontinuitetsplanering), ekonomisk stabilitet, samt hållbarhet och regelefterlevnad. Bedömningen bör vara riskbaserad och anpassad efter leverantörens roll och tillgång till känslig information eller kritiska system.
Hur hanterar man risker hos underleverantörer?
Ställ tydliga krav i avtal på att leverantörer ska hantera sina underleverantörer enligt samma säkerhetsnivå. Begär information om kritiska underleverantörer och deras säkerhetsåtgärder. För högriskleverantörer kan du kräva rätt att granska även underleverantörer. NIS2 och ISO 27001 betonar vikten av att hantera risker genom hela leverantörskedjan, inte bara direkta leverantörer.
Vad är skillnaden mellan leverantörsrisk och leverantörsriskhantering?
Leverantörsrisk är själva exponeringen, alltså vad som kan gå fel genom ett beroende till en extern part. Leverantörsriskhantering är den löpande processen att identifiera, bedöma, åtgärda och följa upp de riskerna. Kartläggningen är första steget i processen och det som all efterföljande kontroll bygger på.
Hur ofta bör man göra en riskbedömning av leverantörer?
Sätt omvärderingsintervallet per leverantör utifrån risk och verksamhetspåverkan. Granska även vid större förändringar, nya incidenter eller ändrad leverans. Dokumentera intervallet och vem som ansvarar för nästa bedömning.
Var börjar man om man inte har någon kontroll idag?
Börja med att lista era leverantörer och rangordna topp tio efter kritikalitet, alltså hur illa det blir om de faller bort. Gör därefter en enkel riskanalys på just de tio för att hitta de mest akuta sårbarheterna. Det ger snabbt en användbar bild utan att ni behöver kartlägga hela leverantörsbasen på en gång.

