Tør du lægge din it i hænderne på ukendte leverandører?

Klumme: Derfor bør du selv kontrollere, at dine leverandører er ægte engagerede i cyber-sikkerhed.

Artikel top billede

(Foto: Computerworld US/CIO)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Tør du lægge din it i hænderne på ukendte leverandører?

Tja hvorfor egentlig ikke? Tillid er en god ting, men kontrol er endnu bedre. Og uden kontrol bør man hverken stole på kinesere, amerikanere, danskere eller nogen anden nationalitet for den sags skyld.

En af vor tids helt store udfordringer er at sikre ikke alene sine egne it-systemer og sine og kundernes data, men også at sørge for at de leverandører, der har adgang til dine data og systemer, har styr på deres sikkerhed.

Det kan være svært nok at sikre sine egne systemer og data, men en stor del af sikkerheden ligger jo netop hos de partnere og leverandører, du arbejder sammen med.

Hvis de har adgang til dine systemer og data, er det altafgørende, at du ved, hvordan de håndterer deres sikkerhed og sikkerheden omkring dine og dine kunders data.

Her er det så, at nationalitet spiller ind. Nogle lande blacklister simpelthen leverandører, fordi deres produkter mistænkes for at indeholde digitale bagdøre.

Det er vel ikke helt rimeligt og iøvrigt meget udansk.

I virkeligheden handler det i højere grad, om at basere sine indkøb på kontrol med sine leverandører snarere end hvilken nationalitet, de har.

Digitaliseringsstyrelsen har netop opsat 20 krav til leverandører, der ønsker at levere til det offentlige. Men krav kan du nok ikke forvente, at alle dine leverandører har sat sig ind i. Derfor bør du selv kontrollere, at dine leverandører er ægte engagerede i cyber-sikkerhed.

De rimelige spørgsmål

Her er nogle spørgsmål, du bør stille til dine leverandører:

  • Risikoidentifikation og afhjælpning – Overvåger dine leverandører proaktivt nye trusler, når de opstår, og kender leverandørerne til truslernes potentielle indvirkning på operationer, data og personer?

    Har de en strategi på plads til at lukke sikkerhedshuller og sårbarheder? Hvilke politikker har de på plads vedrørende cyber-sikkerhed?

  • Løsninger bygget med cyber-sikkerhed i tankerne - Er leverandørernes løsninger udviklet med flere sikkerhedslag såsom anvendelse af avancerede autentificerings- og krypteringsteknologier? Beskytter de organisationens data og deres kunders privatliv?
  • Et netværk af tillid - Arbejder dine leverandører med partnere, der også har sikkerhed og databeskyttelse i tankerne? Vurderer og udvælger de omhyggeligt partnerne for at sikre de højeste niveauer af cyber-sikkerhed og compliance?

  • Gennemsigtighed og åbenhed – Hvilke foranstaltninger træffer dine leverandører for at informere og støtte deres kunder om best practises for cyber-sikkerhed? Er de opdaterede omkring kendte sårbarheder, og deler de strategier og opdateringen til hurtig afhjælpning og genetablering?

  • Standarder for datasikkerhed og beskyttelse af personlige oplysninger – Overholder leverandørerne informationssikkerhedsstandarder så som ISO27001? Engagerer de tredjepartsrevisorer og udfører de jævnlige og dybdeborende tests for at identificere og afhjælpe sikkerhedshuller? Har de certificeringer fra andre tilsynsmyndigheder og internationale sammenslutninger.

Når alt kommer til alt, opnår man ikke det højeste niveau af modstandsdygtighed mod cyber-trusler, når man står alene.

Det sker, når alle involverede forpligter sig til best practises – både kinesere, amerikanere, canadiere, danskere osv..

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | København

    Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

    22 oktober 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
    Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

    Jacob Pontoppidan

    Lector ApS

    Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

    Erik Ebert

    Pentos

    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura