Styrk modstandsdygtigheden i forsyningskæden ved at håndtere risiko ved leverandørafhængighed, i overensstemmelse med NIS2, ISO 27001, DORA og bedste praksis for kritiske leverandører.
Denne politik giver en struktureret tilgang til at identificere, vurdere og styre risici relateret til afhængighed af kritiske leverandører, sikre overholdelse af førende regler og bedste praksis samt styrke modstandsdygtigheden i forsyningskæden.
Identificerer og reducerer systematisk afhængighed af kritiske leverandører og minimerer driftsforstyrrelser.
Sikrer overholdelse af NIS2, DORA, ISO/IEC 27001:2022 og sektorspecifik lovgivning om forsyningskæden.
Implementerer løbende overvågning og årlige gennemgange af risici og afbødende foranstaltninger ved leverandørafhængighed.
Kræver beredskabsplaner og diversificeringsstrategier for alle leverandører med høj afhængighed.
Klik på diagrammet for at se det i fuld størrelse
Leverandørafhængighedsregister og risikokriterier
Grænser for koncentrationsrisiko og afbødning
Indarbejdelse af sektorspecifik risiko (NIS2 artikel 22)
Overvågning og leverandørsikkerhedsdokumentation
Årlige gennemgange og revisionsbestemmelser
Kontraktklausuler for risiko ved leverandørafhængighed
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Art. 28Art. 32(1)(d)
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Præciserer ejerskab for beslutninger om leverandørrisiko.
Tildeler ansvarlighed for styring af leverandørafhængighed.
Indarbejder koncentrationsrisiko i risikoregisteret.
Grundlæggende sikkerhed; P41 tilføjer kontroller for afhængighed/koncentration.
Anvender afhængighedskriterier på anvendelse af cloud-tjenester og exit-planer.
Dækker afhængighedsrisici i ekstern engineering.
Planlægger for scenarier med leverandørnedbrud/substitution.
Sikrer, at kontrakter/forpligtelser afspejler kontroller for afhængighed.
Effektiv sikkerhedsstyring kræver mere end blot ord; det kræver klarhed, ansvarlighed og en struktur, der skalerer med din organisation. Generiske skabeloner fejler ofte og skaber uklarhed med lange afsnit og udefinerede roller. Denne politik er konstrueret til at være den operationelle rygrad i dit sikkerhedsprogram. Vi tildeler ansvar til de specifikke roller, der findes i en moderne virksomhed, herunder informationssikkerhedschef (CISO), IT-sikkerhed og relevante udvalg, hvilket sikrer tydelig ansvarlighed. Hvert krav er en entydigt nummereret klausul (f.eks. 5.1.1, 5.1.2). Denne atomare struktur gør politikken nem at implementere, revidere op imod specifikke kontroller og sikkert tilpasse uden at påvirke dokumentets integritet, så den går fra et statisk dokument til et dynamisk, handlingsorienteret rammeværk.
Tildeler leverandørrisikoopgaver til specifikke virksomhedsfunktionsområder og sikrer tydeligt ejerskab og procesintegritet fra ende til ende.
Vedligeholder et detaljeret register over alle kritiske leverandører og sporer afhængigheder, afbødende foranstaltninger og fremdrift i risikoreduktion.
Indarbejder hurtigt sektordækkende eller myndighedsudstedt vejledning om forsyningskæderisiko i strategi og leverandørkontroller.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.