It-sikkerhedskrav i leverandørkontrakter i praksis

Når en leverandør bliver et svagt led, rammer det ikke kun “compliance” — det kan stoppe driften, udløse GDPR-risiko og kompromittere forretningskritiske systemer. Derfor skal it-sikkerhed ikke gemmes i bilag og hensigtserklæringer, men omsættes til konkrete, målbare og håndhævelige kontraktvilkår. I denne praktiske guide får du et overblik over, hvilke krav der typisk bør indgå, hvordan du gør dem kontrollerbare med dokumentation og audit-ret, og hvordan du beskriver konsekvenser ved brud. Undervejs ser du også, hvordan moderne kontraktstyring kan hjælpe dig med at standardisere krav og følge op på certificeringer og sikkerhedsforpligtelser på tværs af leverandøraftaler.
Hvilke krav skal kontrakten faktisk indeholde?
De mest effektive it-sikkerhedskrav er konkrete, målbare og operationelle. Formuleringer som “passende sikkerhed” kan være svære at håndhæve, når der opstår en hændelse eller tvist, fordi de ikke siger noget om minimumsniveau, dokumentation eller forventede responstider.
Start med at tilpasse kravene til risikoen i leverancen. En cloudleverandør med adgang til følsomme data kræver typisk et højere sikkerhedsniveau end en softwareleverandør uden adgang til interne systemer. Derudover bør kontrakten tydeliggøre, hvilke sikkerhedsforanstaltninger leverandøren skal leve op til, hvordan kravene dokumenteres, og hvad der sker ved brud.
I praksis ender mange virksomheder med at standardisere minimumskrav inden for områder som adgangskontrol, kryptering, sårbarhedshåndtering, incident response og krav til underleverandører. For eksempel giver det sjældent tryghed at kræve “kryptering” uden at angive, at det gælder både under overførsel og lagring, eller at patch management skal ske løbende efter en fastlagt proces.
“Sikkerhedskrav giver først reel værdi, når de kan måles, dokumenteres og håndhæves.”
Et praktisk greb er at gøre kravene kontrollerbare fra dag ét. Hvis du ikke har adgang til rapportering, audit eller anden dokumentation, bliver opfølgning i praksis umulig, uanset hvor stærke formuleringer der står i kontrakten. Her kan løsninger, der kan strømligne kontraktworkflows, hjælpe med at holde styr på udløbne certificeringer, manglende rapporter og planlagte kontrolpunkter.
- Adgangsstyring, herunder multifaktor-login og klare principper for privilegeret adgang
- Kryptering af data under overførsel og lagring, samt krav til nøglehåndtering hvor relevant
- Løbende opdatering og patch management med forventninger til vedligeholdelse
- Sårbarhedsscanning og penetrationstest som en del af løbende sikkerhedstest
- Incident response med underretningsfrister og tydelige responstider
- Krav til underleverandører og tredjepartsadgang, så sikkerhedsniveauet ikke udhules i kæden
- Dokumentation, audit og rapportering, så krav kan kontrolleres i praksis
- Sanktioner ved manglende overholdelse, så incitamentet er tydeligt
Certificeringer, audit og GDPR: sådan gør du kravene håndhævelige
En stærk audit-bestemmelse er ofte det, der gør kravene reelle. Med en klar audit-ret kan du kræve revision med rimeligt varsel, modtage relevante sikkerhedsrapporter og igangsætte opfølgende kontrol ved væsentlige fund. Derudover vælger mange at tillade målrettede audits efter sikkerhedshændelser eller større ændringer i leverancen.
Certificeringer spiller også en central rolle, men de bør ikke stå alene. ISO 27001 bruges ofte som minimumsreference for informationssikkerhed, mens SOC 2 typisk ses i cloud- og SaaS-leverancer. NIST-rammeværket anvendes desuden ofte som benchmark for sikkerhedskontroller og modenhed, men kontrakten bør stadig beskrive, hvordan compliance dokumenteres løbende.
Pro Tip: Hvis du kræver en certificering, så regulér også, hvordan den vedligeholdes i kontraktperioden, og hvad der sker, hvis den bortfalder. Kombinér kravet med ret til løbende dokumentation og tredjepartsrapporter.
Når leverandøren behandler persondata, skal leverandørkontrakten hænge tæt sammen med databehandleraftalen. Her bør du sikre klare regler om behandlingsinstruks, tekniske sikkerhedsforanstaltninger, underdatabehandlere, underretning ved brud og håndtering af data ved kontraktophør. For at undgå variation og manuelle fejl arbejder mange teams med standardiserede klausuler og skabeloner, understøttet af automatiserede kontraktudarbejdelsesfunktioner.
Konsekvenser ved brud og løbende opfølgning
Hvis kontrakten ikke regulerer misligholdelse konkret, kan håndhævelse blive vanskelig, selv når du har ret. Derfor bør konsekvenser ved sikkerhedsbrud beskrives tydeligt, eksempelvis krav om afhjælpning inden for bestemte frister, eskalation til ledelsesniveau, prisnedslag eller erstatningsansvar ved væsentlige brud.
Ved alvorlige eller gentagne brud indarbejder mange virksomheder ophævelsesret eller mulighed for midlertidig suspension af adgange og tjenester. Den type mekanismer skaber et mere tydeligt incitament til løbende overholdelse og gør det lettere at handle hurtigt, hvis risikoen eskalerer.
I praksis bliver kontraktstyring kompleks, når du har mange leverandører, certificeringer og compliance-krav på tværs af organisationen. Her kan AI-drevet kontraktstyring hjælpe med at identificere manglende klausuler, følge op på sikkerhedskrav og overvåge kritiske kontraktforpligtelser mere systematisk, så du ikke først opdager huller, når noget går galt.
Key Takeaways
Sikkerhedskrav i leverandørkontrakter virker bedst, når de er risikobaserede og skrevet som håndhævelige vilkår frem for generiske formuleringer. Prioritér minimumskrav inden for adgang, kryptering, sårbarheder og incident response, og sørg for, at kravene kan kontrolleres gennem dokumentation og audit. Brug certificeringer som ISO 27001 og SOC 2 som indikatorer, men regulér også vedligeholdelse og konsekvenser, hvis de bortfalder. Beskriv endelig klare konsekvenser ved brud, så afhjælpning, eskalation og eventuel ophævelse ikke bliver en forhandling midt i en hændelse. Næste skridt er at gennemgå dine eksisterende leverandørkontrakter og teste, om kravene faktisk kan efterleves og håndhæves i praksis.
Related Reading
Få mere struktur på opfølgning og kontrol med strømlinede kontraktworkflows, eller se hvordan AI-drevet kontraktstyring kan hjælpe med at finde manglende klausuler og overvåge kritiske forpligtelser.


