Digitalisering, molntjänster och outsourcing skapar nya möjligheter för företag att växa. Samtidigt flyttas en allt större del av verksamhetens riskexponering utanför den egna organisationen. Det innebär att ett intrång hos en leverantör snabbt kan få konsekvenser för såväl verksamheten som kunder och andra intressenter.
I PwC:s globala analyser återkommer cyberrisker kopplade till tredje part och leverantörskedjor som områden där många organisationer bedömer att de har otillräcklig beredskap. Utvecklingen speglar en bredare förändring där företagens beroende av externa aktörer ökar, samtidigt som riskbilden blir mer komplex.
Varför har tredjepartsrisk blivit en strategisk fråga?
Många företag samarbetar i dag med ett stort antal leverantörer som hanterar affärskritiska system, information eller processer. Leverantörerna kan i sin tur anlita underleverantörer, vilket skapar långa och komplexa beroendekedjor. Den egna säkerheten blir därför beroende av hur väl samtliga aktörer i kedjan skyddar sina miljöer.
Samtidigt skärps regelverken. EU-direktivet NIS2 och i sin tur svenska cybersäkerhetslagen och andra krav på informationssäkerhet innebär att verksamheter behöver kunna identifiera, bedöma och följa upp risker även utanför den egna organisationen.
Cyberrisker i leverantörsledet är därmed inte längre en fråga enbart för IT- och säkerhetsfunktionerna. För företagsledningen handlar det också om att få kontroll över affärskritiska beroenden, säkerställa kontinuiteten och hantera verksamhetens tredjepartsrisker.
I vår sändning om cybersäkerhet i leverantörskedjan diskuterar cybersäkerhetsexperterna Henrik Petré och Ulrika Fejne från PwC tillsammans med Robert Willborg från OneMore Secure hur organisationer kan skapa bättre överblick över riskerna och arbeta mer strukturerat med styrning, säkerhetskrav och uppföljning. Se sändningen här:
Från punktinsatser till kontroll i leverantörskedjan
Traditionellt har många organisationer använt manuella frågeformulär och periodiska kontroller för att bedöma leverantörernas cybersäkerhet. När antalet leverantörer och underleverantörer växer blir detta arbetssätt ofta både resurskrävande och svårt att skala.
För att få bättre överblick behöver organisationer arbeta strukturerat och kontinuerligt med att:
-
inventera och klassificera leverantörer utifrån risk
-
följa upp leverantörernas cybersäkerhetsmognad över tid
-
identifiera hot och sårbarheter i hela leverantörsledet
-
prioritera åtgärder utifrån verksamhetspåverkan
-
säkerställa efterlevnad av regulatoriska krav.
Ett systematiskt arbetssätt ger inte bara bättre kontroll över riskerna. Det skapar också ett bättre underlag för beslut om leverantörsval, investeringar och säkerhetsprioriteringar.
Från kontroll till beredskap
Även med tydliga krav och löpande uppföljning kan incidenter inträffa. Verksamheten behöver därför ha beredskap för störningar hos en leverantör och för situationer där ett samarbete måste avslutas. Företagsledningen och styrelsen har en viktig roll i att se till att denna beredskap blir en del av det övergripande riskarbetet och affärsstrategin.
Du kanske också är intresserad av
PwC och OneMore Secure stärker greppet om cyberrisker i leverantörskedjan, artikel publicerad i Aktuell Säkerhet den 10 september 2026.

