Den svenska cybersäkerhetslagen ställer högre krav på säkerhet i leveranskedjan och vid inköp av system och tjänster. Här går vi igenom hur inköpsprocessen behöver anpassas – från behovsanalys och leverantörsbedömning till avtal, incidenthantering och löpande uppföljning.

Den svenska cybersäkerhetslagen, som genomför delar av NIS2-direktivet, gäller sedan den 15 januari 2026. Lagen gör säkerhet i leveranskedjan och säkerhet vid förvärv av nätverks- och informationssystem till uttryckliga delar av organisationens cybersäkerhetsarbete. Det innebär att inköpsfunktionen får en central roll i hur leverantörsrisker identifieras, bedöms, avtalas och följs upp.

För inköp handlar NIS2 därför inte bara om att lägga till fler säkerhetsfrågor i ett frågeformulär. Organisationen behöver skapa en sammanhängande process där affärsbehov, informationssäkerhet, kontinuitet, juridik, leverantörsrisk och kommersiella villkor bedöms innan avtal tecknas.

NIS2 i korthet för inköp:

Klassificera leverantörer och tjänster utifrån risk, ställ verifierbara säkerhetskrav, dokumentera leverantörsvalet, reglera incidenter och uppföljning i avtalet och följ leverantören under hela avtalsperioden.

Vad innebär NIS2 för inköpsfunktionen?

När en organisation köper en molntjänst, ett affärssystem, en driftstjänst eller en annan verksamhetskritisk lösning skapas ett beroende till leverantören. Leverantören kan få tillgång till data, system, integrationer, användarkonton eller processer som är viktiga för verksamheten.

Ett inköpsbeslut blir därför också ett beslut om:

  • vilken cyberrisk organisationen accepterar
  • vilken åtkomst en extern part får
  • vilka underleverantörer organisationen blir beroende av
  • hur verksamheten påverkas om tjänsten ligger nere
  • hur snabbt organisationen får information om en incident
  • vilka möjligheter som finns att granska, åtgärda eller avsluta samarbetet

Cybersäkerhetslagen kräver att säkerhetsåtgärderna ska vara lämpliga och proportionella i förhållande till risken. Samma kontrollnivå behöver därför inte användas för alla leverantörer. En leverantör av kontorsmaterial ska normalt inte bedömas på samma sätt som en leverantör av molndrift, identitetshantering eller ett verksamhetskritiskt SaaS-system.

Vilka organisationer omfattas?

Cybersäkerhetslagen omfattar bland annat vissa offentliga verksamhetsutövare och privata verksamheter inom de sektorer som pekas ut i NIS2-direktivet.

Som huvudregel omfattas privata verksamhetsutövare i de utpekade sektorerna om de storleksmässigt motsvarar eller är större än ett medelstort företag. Det finns samtidigt situationer där mindre verksamheter kan omfattas, exempelvis på grund av tjänstens betydelse eller verksamhetens särskilda roll.

Exempel på områden som kan beröras är:

  • energi och transport
  • bank och finansiell infrastruktur
  • hälso- och sjukvård
  • dricksvatten och avloppsvatten
  • digital infrastruktur
  • moln-, datacenter- och driftstjänster
  • offentlig förvaltning
  • post, avfall och livsmedel
  • viss tillverkning och digitala tjänster

Varje organisation behöver göra en egen bedömning av om och i vilken omfattning verksamheten omfattas. Bedömningen bör göras tillsammans med juridik, informationssäkerhet, risk och compliance.

Så förändras inköpsprocessen – 9 praktiska steg

1. Klassificera tjänsten innan upphandlingen börjar

Säkerhetsarbetet bör börja redan när behovet identifieras. Innan inköp kontaktar marknaden behöver organisationen bedöma hur kritisk tjänsten är och vilka risker ett leverantörsberoende kan skapa.

Bedöm exempelvis:

  • Vilken verksamhetsprocess ska tjänsten stödja?
  • Vilka system och data kommer leverantören åt?
  • Kommer känsliga, personliga eller verksamhetskritiska uppgifter att behandlas?
  • Vilka integrationer krävs?
  • Hur påverkas verksamheten om tjänsten inte fungerar?
  • Hur länge kan verksamheten klara ett avbrott?
  • Är tjänsten enkel eller svår att ersätta?
  • Finns det ett starkt beroende av en viss teknik eller leverantör?
  • Kan leverantören använda egna underleverantörer?

Resultatet bör dokumenteras i en risk- och leverantörsklassificering som styr vilka kontroller som ska genomföras senare i processen.

2. Bygg in säkerhetskraven i behovsanalysen

Ett vanligt misstag är att välja produkt och leverantör först och därefter försöka lägga till informationssäkerhetskrav.

Då är valmöjligheterna ofta redan begränsade.

Behovsanalysen bör därför omfatta både funktionella, kommersiella och säkerhetsrelaterade krav. Det kan till exempel handla om:

  • tillgänglighet och kontinuitet
  • åtkomststyrning och autentisering
  • loggning och spårbarhet
  • säkerhetskopiering och återställning
  • kryptering
  • datalagring och geografisk placering
  • incidenthantering
  • sårbarhets- och patchhantering
  • underleverantörer
  • möjlighet till revision och uppföljning
  • exit, dataåterlämning och radering

Alla krav behöver inte vara absoluta skallkrav. Organisationen bör skilja mellan obligatoriska krav, utvärderingskriterier och risker som kan hanteras genom avtalsvillkor eller kompenserande åtgärder.

3. Bestäm roller och beslutsvägar

NIS2-relaterade inköp kan inte hanteras av inköpsfunktionen ensam. Det behöver vara tydligt vilka funktioner som ska delta, vad de ansvarar för och vem som får acceptera en identifierad risk.

Ett praktiskt ansvar kan fördelas så här:

FunktionHuvudansvar

Inköp

Process, leverantörsdialog, kommersiella villkor och dokumentation

Verksamhetsägare

Affärsbehov, kritikalitet och konsekvens vid avbrott

Informationssäkerhet/CISO

Säkerhetskrav, bedömning och kontrollåtgärder

IT och arkitektur

Teknik, integrationer, drift och systemberoenden

Juridik

Avtalsvillkor, ansvar, revision, uppsägning och dataskydd

Risk/compliance

Riskmetod, regelverksbedömning och riskacceptans

Ledning eller beslutsforum

Prioritering och godkännande av större kvarstående risker

Rollerna bör fastställas innan RFI eller RFP skickas ut. Annars finns en risk att säkerhets- och avtalsfrågor kommer in för sent och fördröjer processen.

4. Ställ relevanta frågor i RFI och RFP

Leverantörsfrågorna bör anpassas efter tjänstens risknivå. Ett generiskt frågeformulär med hundratals frågor skapar ofta mycket administration men begränsat beslutsvärde.

För en kritisk eller säkerhetskänslig tjänst kan frågor bland annat omfatta:

  • Hur styr leverantören sitt informationssäkerhetsarbete?
  • Vilka relevanta certifieringar och oberoende revisionsrapporter finns?
  • Hur identifieras och hanteras sårbarheter?
  • Vilka tidsramar gäller för säkerhetsuppdateringar?
  • Hur hanteras privilegierade konton och administratörsåtkomst?
  • Hur övervakas och loggas aktiviteter i tjänsten?
  • Hur upptäcks och hanteras incidenter?
  • Hur snabbt informeras kunden om en incident?
  • Vilka kontinuitets- och återställningsplaner finns?
  • När testades planerna senast?
  • Vilka underleverantörer används?
  • Hur informeras kunden om förändringar i leverantörskedjan?
  • Var behandlas och lagras kundens data?
  • Hur återlämnas eller raderas data när avtalet upphör?

Frågorna bör utformas så att svaren går att jämföra mellan leverantörer och koppla till utvärdering, avtal och framtida uppföljning.

5. Begär verifierbara underlag

Ett ja-svar i ett frågeformulär är inte alltid tillräckligt. För leverantörer med hög risk behöver organisationen kunna bedöma underlag som styrker leverantörens svar.

Det kan exempelvis vara:

  • informationssäkerhetspolicy
  • certifikat och revisionsrapporter
  • sammanfattningar av penetrationstester
  • kontinuitets- och återställningstester
  • incidentprocesser
  • exempel på säkerhetsrapportering
  • beskrivning av tekniska och organisatoriska kontroller
  • förteckning över relevanta underleverantörer
  • åtgärdsplaner för identifierade brister

En ISO-certifiering eller revisionsrapport kan vara värdefull, men bör inte automatiskt behandlas som ett fullständigt bevis på att alla risker är hanterade. Organisationen behöver bedöma omfattningen, aktualiteten och relevansen för den tjänst som faktiskt ska köpas.

6. Kartlägg underleverantörer och koncentrationsrisker

Riskerna upphör inte hos den avtalade huvudleverantören. Många moln- och SaaS-tjänster bygger på flera underleverantörer för drift, support, datalagring, utveckling eller säkerhet.

Inköpsprocessen bör därför identifiera:

  • vilka underleverantörer som är kritiska för tjänsten
  • vilka delar av tjänsten de ansvarar för
  • var de är etablerade
  • var data behandlas
  • hur leverantören kontrollerar sina underleverantörer
  • om kunden informeras innan en kritisk underleverantör byts
  • om flera viktiga tjänster är beroende av samma underliggande leverantör

En leverantör kan se ut som ett fristående alternativ men i praktiken använda samma molnplattform eller tekniska infrastruktur som organisationens övriga leverantörer. Detta kan skapa en koncentrationsrisk som behöver bedömas på portföljnivå.

7. Dokumentera riskbedömningen och leverantörsvalet

Organisationen behöver kunna visa hur riskerna har bedömts och varför en viss leverantör valdes.

Dokumentationen bör minst beskriva:

  • tjänstens kritikalitet
  • identifierade säkerhets- och kontinuitetsrisker
  • leverantörens svar och underlag
  • identifierade avvikelser
  • krav på åtgärder
  • eventuella kompenserande kontroller
  • kvarstående risk
  • vem som har godkänt riskacceptansen
  • vilka frågor som ska följas upp efter avtalstecknande

En tydlig dokumentation underlättar interna beslut, framtida revisioner, leverantörsuppföljning och avtalsförnyelser.

Ett leverantörsbeslut kan exempelvis innebära att organisationen:

  1. accepterar leverantören utan ytterligare åtgärder
  2. kräver åtgärder före avtal eller produktionsstart
  3. accepterar risken med kompenserande interna kontroller
  4. begränsar tjänstens användning eller åtkomst
  5. väljer en annan leverantör

8. Reglera säkerhet, incidenter och uppföljning i avtalet

Krav som inte kommer in i avtalet kan vara svåra att upprätthålla under avtalsperioden.

Beroende på tjänstens risk bör avtalet reglera:

  • tillämpliga säkerhetskrav
  • ansvar för incidenthantering
  • hur snabbt leverantören ska informera kunden
  • vilken information incidentrapporten ska innehålla
  • leverantörens skyldighet att stödja kundens utredning och rapportering
  • revisions- och granskningsrätt
  • tillgång till relevanta rapporter och säkerhetsunderlag
  • sårbarhets- och patchhantering
  • kontinuitet, återställning, RTO och RPO
  • användning och förändring av underleverantörer
  • förändringar i tjänsten eller säkerhetsnivån
  • datalagring, dataåtkomst och dataöverföring
  • åtgärdande av identifierade brister
  • rättigheter vid allvarliga eller återkommande avvikelser
  • uppsägning, exitstöd, dataåterlämning och radering

Avtalskraven behöver vara konkreta och möjliga att följa upp. En formulering om att leverantören ska upprätthålla ”god säkerhet” ger begränsat stöd om det inte framgår vad säkerheten omfattar, hur den ska verifieras och vad som händer om kraven inte uppfylls.

9. Följ upp leverantören under hela avtalsperioden

Leverantörsbedömningen får inte avslutas när avtalet är undertecknat. Riskbilden kan förändras genom nya hot, incidenter, ägarförändringar, nya underleverantörer eller större förändringar i tjänsten.

Uppföljningen kan bland annat omfatta:

  • genomgång av incidenter och säkerhetsavvikelser
  • uppföljning av åtgärdsplaner
  • uppdaterade certifikat och revisionsrapporter
  • kontinuitets- och återställningstester
  • förändringar i underleverantörskedjan
  • förändringar i datalagring eller teknisk arkitektur
  • uppföljning av avtalade servicenivåer
  • kontroll av åtkomster och behörigheter
  • omprövning av leverantörens riskklassificering

Hur ofta uppföljningen ska ske bör styras av leverantörens kritikalitet och risk. En kritisk leverantör kan exempelvis följas upp årligen samt efter större förändringar eller incidenter, medan en leverantör med låg risk kan hanteras genom enklare och mindre frekventa kontroller.

Incidentrapportering påverkar leverantörsavtalen

För verksamhetsutövare som omfattas av cybersäkerhetslagen gäller särskilda tidsfrister för rapportering av betydande incidenter.

Organisationen ska bland annat:

  • lämna en första upplysning så snart det kan ske, senast inom 24 timmar från att organisationen fått kännedom om incidenten
  • göra en incidentanmälan senast inom 72 timmar för de flesta verksamhetsutövare
  • lämna en slutrapport senast en månad efter incidentanmälan, eller en lägesrapport om incidenten fortfarande pågår

För leverantörer av betrodda tjänster gäller en kortare tidsfrist för incidentanmälan.

Det innebär inte automatiskt att alla leverantörsavtal ska kopiera lagens tidsfrister ord för ord. Kundens avtalsmässiga tidsfrist behöver normalt vara tillräckligt kort för att organisationen ska hinna:

  1. ta emot informationen
  2. bedöma incidentens betydelse
  3. komplettera uppgifterna
  4. fatta beslut om rapportering
  5. lämna sin egen rapport inom den lagstadgade tiden

Avtalet bör också ange vilken information leverantören ska lämna, vilka kontaktvägar som gäller och hur leverantören ska stödja fortsatt utredning och rapportering.


NIS2 eller DORA – vad gäller inom finans och försäkring?

För finansiella verksamheter behöver gränsdragningen mellan NIS2 och DORA hanteras korrekt.

För verksamhetsutövare som omfattas av DORA gäller inte skyldigheterna i 2 kap. 3–10 §§ i den svenska cybersäkerhetslagen. Det omfattar bland annat bestämmelserna om säkerhetsåtgärder och incidentrapportering. DORA regler om IKT-riskhantering, incidenter, tester och IKT-tredjepartsrisk gäller i stället inom dessa områden.

I praktiken finns många likheter för inköpsfunktionen. Båda regelverken skapar behov av:

  • riskklassificering av tjänster och leverantörer
  • dokumenterad leverantörsbedömning
  • tydliga avtalskrav
  • kontroll av underleverantörer
  • incidentflöden
  • kontinuitets- och exitplanering
  • löpande leverantörsuppföljning

Skillnaden ligger bland annat i vilka verksamheter som omfattas, vilka specifika krav som gäller och hur rapportering, dokumentation och tillsyn ska hanteras.

Finansiella organisationer bör därför inte använda NIS2 och DORA som utbytbara begrepp. Inköpsprocessen behöver i stället kunna identifiera vilket regelverk som gäller för den aktuella verksamheten och tjänsten.

Checklista före avtalstecknande

Använd följande kontrollfrågor innan ett avtal med en viktig eller kritisk leverantör godkänns:

  • Är tjänsten och leverantören riskklassificerade?
  • Är verksamhetsägare och systemägare identifierade?
  • Är berörda system, data, integrationer och åtkomster dokumenterade?
  • Är konsekvensen av ett avbrott bedömd?
  • Är kritiska underleverantörer identifierade?
  • Har relevanta säkerhetsunderlag granskats?
  • Är identifierade brister dokumenterade?
  • Finns en beslutad åtgärdsplan?
  • Är kvarstående risk godkänd av rätt beslutsfattare?
  • Är incidentflöde, kontaktvägar och tidsfrister definierade?
  • Finns rätt till relevant granskning och uppföljning?
  • Är kontinuitets- och återställningskraven tydliga?
  • Finns regler för förändringar av tjänsten och underleverantörer?
  • Finns en genomförbar exit- och övergångsplan?
  • Är dataåterlämning och radering reglerad?
  • Är ansvar för onboarding och framtida uppföljning utsett?

Vanliga misstag vid NIS2-anpassning av inköp

Samma frågeformulär skickas till alla leverantörer

Det skapar mycket administration och gör det svårt att fokusera på de frågor som faktiskt påverkar risken.

Säkerhetsbedömningen görs efter leverantörsvalet

När leverantören redan är vald blir det svårare att förhandla krav, hantera avvikelser eller välja en bättre lösning.

Certifiering behandlas som ett fullständigt bevis

En certifiering kan vara relevant, men dess omfattning kanske inte täcker den tjänst, miljö eller risk som inköpet gäller.

Incidentklausulen är för generell

Avtalet behöver beskriva tidsfrister, kontaktvägar, informationsinnehåll, uppdateringar och stöd vid utredning.

Underleverantörer förbises

Organisationen bedömer huvudleverantören men saknar kontroll över de aktörer som faktiskt behandlar data eller driver tjänsten.

Riskacceptansen är inte dokumenterad

Det framgår inte vem som har godkänt en avvikelse eller varför risken accepterades.

Kraven följs inte upp

Avtalet innehåller säkerhetskrav, men det finns ingen ansvarig funktion, tidsplan eller metod för uppföljning.

Exitplanen tas fram för sent

När avtalet ska avslutas visar det sig att data, integrationer, kompetens eller tekniska beroenden gör leverantören svår att ersätta.

Vanliga frågor om NIS2 och inköp

Måste alla leverantörer följa NIS2?

Nej. Cybersäkerhetslagen gäller för de verksamhetsutövare som omfattas av lagens tillämpningsområde. En leverantör som inte själv omfattas blir inte automatiskt direkt skyldig att följa hela regelverket.

En organisation som omfattas behöver däremot hantera säkerheten i sin leveranskedja. Det kan leda till att även leverantörer som inte själva omfattas möter säkerhets-, avtals- och rapporteringskrav från sina kunder.

Behöver alla leverantörer granskas lika mycket?

Nej. Kontrollerna ska vara riskbaserade och proportionella. Leverantörens åtkomst, tjänstens kritikalitet, informationens känslighet och konsekvensen av ett avbrott bör styra bedömningens omfattning.

Påverkas befintliga leverantörsavtal?

Organisationen behöver bedöma om befintliga avtal ger tillräckligt stöd för säkerhet, incidenthantering, underleverantörskontroll, uppföljning och exit.

Börja med de mest kritiska leverantörerna. Identifierade avtalsbrister kan hanteras genom omförhandling, tilläggsavtal, andra kontrollåtgärder eller en plan inför nästa avtalsförnyelse.

Vilka bevis bör vi begära från leverantören?

Det beror på risknivån. Exempel är certifikat, revisionsrapporter, testresultat, kontinuitetsplaner, säkerhetspolicyer, incidentprocesser och information om underleverantörer.

Underlagen behöver vara aktuella och relevanta för den tjänst som ska köpas.

Ska leverantören alltid rapportera incidenter inom 24 timmar?

Inte nödvändigtvis. Lagens 24-timmarsfrist gäller den berörda verksamhetsutövarens första upplysning till myndigheten.

Leverantörens avtalsmässiga tidsfrist bör sättas så att kunden får tillräcklig tid att bedöma incidenten och uppfylla sina egna rapporteringsskyldigheter.

Hur ofta ska leverantörer följas upp?

Det finns inte en uppföljningsfrekvens som passar alla leverantörer. Frekvensen bör styras av risk, kritikalitet, förändringstakt och tidigare avvikelser.

Kritiska leverantörer kan exempelvis följas upp årligen och efter större förändringar eller incidenter.

Vem ansvarar för NIS2 i inköpsprocessen?

Ansvaret är gemensamt. Inköp driver processen och leverantörsdialogen, men verksamhet, IT, informationssäkerhet, juridik, risk och ledning behöver bidra inom sina respektive områden.

Det bör samtidigt finnas en tydlig processägare och definierade beslutsmandat.

Räcker det att lägga till fler säkerhetsfrågor i RFP?

Nej. Frågorna behöver kopplas till utvärdering, bevisgranskning, avtal, riskacceptans, onboarding och löpande uppföljning.

Annars finns en risk att leverantörens svar samlas in utan att påverka leverantörsvalet eller det fortsatta samarbetet.

Sammanfattning

NIS2 och den svenska cybersäkerhetslagen innebär att inköp blir en integrerad del av organisationens cybersäkerhetsarbete.

En fungerande inköpsprocess behöver:

  1. klassificera tjänster och leverantörer utifrån risk
  2. inkludera säkerhet och kontinuitet redan i behovsanalysen
  3. involvera rätt funktioner vid rätt tidpunkt
  4. ställa relevanta och verifierbara leverantörskrav
  5. granska underlag och underleverantörer
  6. dokumentera riskbedömning och leverantörsval
  7. reglera säkerhet, incidenter och uppföljning i avtalet
  8. kontrollera kraven vid onboarding
  9. följa leverantören under hela avtalsperioden och planera för exit

Målet är inte att göra varje inköp mer administrativt. Målet är att lägga rätt kontroll på rätt inköp och skapa en process där affärsnytta, kostnad, leveransförmåga och cyberrisk kan bedömas tillsammans.

Behöver ni anpassa inköpsprocessen till NIS2 eller DORA?

IJMO hjälper organisationer att kartlägga och utveckla inköpsprocesser i reglerade miljöer. Arbetet kan exempelvis omfatta:

  • nuläges- och processanalys
  • risk- och leverantörsklassificering
  • RFI- och RFP-underlag
  • leverantörsutvärdering
  • avtals- och kontrollstruktur
  • modeller för leverantörsuppföljning
  • dokumentation och beslutsunderlag
  • samordning mellan inköp, IT, juridik, risk och verksamhet


Läs vidare hur vi kan hjälpa er här!


Källor:


Om författaren

Mathias Olsson är grundare av IJMO Consulting och senior inköpskonsult med erfarenhet av IT-inköp, SaaS, ERP, strategisk sourcing, avtalsförhandling och leverantörsstyrning. Han har arbetat i ledande inköps- och sourcingroller inom bland annat försäkring, IT, telekom och transport. Hans artiklar bygger på praktisk erfarenhet från upphandlingar, avtalsförhandlingar och förändringsprojekt.

Läs mer om Mathias Olsson →

Publicerad: 28 mars 2026

Senast uppdaterad: 30 augusti 2026

Faktakontrollerad mot offentliga källor