Leverantörs- och tredjepartsgranskning
Era leverantörer hanterar era system och er information, men era krav gäller bara om någon följer upp dem. Vi kartlägger leverantörskedjan, granskar de kritiska leverantörerna mot avtal och regelverk och lämnar ett underlag ni kan agera på.
För vem och när
Passar organisationer som har lagt ut drift, utveckling eller informationshantering och behöver visa att leverantörerna faktiskt uppfyller kraven.
- DORA kräver ett informationsregister över era IKT-leverantörer och avtalsvillkor.
- Cybersäkerhetslagen ställer krav på säkerhet i leverantörskedjan och på att avtal ses över.
- Ni har outsourcad IT-drift men ingen oberoende bild av hur säkerheten sköts.
- En upphandling eller ägarbyte kräver att ni redovisar era kritiska leverantörer och beroenden.
Vad vi gör
- Kartläggning av leverantörskedjan. Vi listar leverantörer och underleverantörer, vilken information och vilka system de hanterar och hur kritiska de är för verksamheten.
- Krav- och avtalsgenomgång. Vi går igenom vilka säkerhetskrav som finns i avtalen, vilka som saknas mot gällande regelverk och var uppföljningsrätten är otydlig.
- Granskning av de kritiska. För de viktigaste leverantörerna begär vi in och granskar underlag: certifieringar, revisionsrapporter, incidentrutiner, underleverantörer och åtkomsthantering.
- Riskbedömning och koncentration. Vi bedömer risken per leverantör och pekar ut beroenden där ni är särskilt utsatta, till exempel när flera tjänster hänger på samma part.
- Rapport och åtgärder. Ni får en rapport med iakttagelser per leverantör, förslag på avtalskomplettering och en prioriterad åtgärdsplan.
Ni får
- Kartlagd leverantörskedja med kritikalitet per leverantör
- Genomgång av säkerhetskrav och uppföljningsrätt i avtalen
- Granskningsrapport för de kritiska leverantörerna
- Bedömning av koncentrationsrisk och beroenden
- Prioriterad åtgärdsplan och förslag till avtalstillägg
Omfattning och pris
Vanligtvis någon vecka: kartläggning, avtalsgenomgång och granskning av de leverantörer som betyder mest. Vid många leverantörer delar vi upp arbetet i etapper.
Priset varierar från uppdrag till uppdrag och beror på antalet leverantörer, hur mycket underlag som finns och om ett informationsregister ska tas fram. Ni får ett tydligt förslag efter det första samtalet.
Så går det till
- Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
- Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
- Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.
Vanliga frågor
Granskar ni leverantören på plats?
Det beror på uppdraget och på vad avtalet ger er rätt till. Ofta räcker en dokumentgranskning med kompletterande intervjuer. Vid särskilt kritiska leverantörer föreslår vi en granskning på plats.
Vad är ett informationsregister enligt DORA?
En strukturerad förteckning över era avtal om IKT-tjänster, med uppgifter om leverantör, funktion, kritikalitet och underleverantörer. Registret ska hållas aktuellt och kunna lämnas till tillsynsmyndighet.
Vi har hundratals leverantörer, måste alla granskas?
Nej. Kartläggningen visar vilka som faktiskt är kritiska, och granskningen riktas dit. Övriga hanteras genom krav i avtal och enklare uppföljning.
Kan ni hjälpa oss att ställa kraven i nästa upphandling?
Ja. Iakttagelserna omsätts gärna i konkreta säkerhetskrav och uppföljningsvillkor inför kommande avtal.
Vill ni veta om era leverantörer lever upp till kraven?
Kontakta oss