Många tror att NIS2-direktivet bara handlar om IT-säkerhet och brandväggar, men i själva verket flyttas ansvaret från den tekniska avdelningen till högsta ledningen och styrelsen. Artiklarna 21 och 23 kräver effektiv kontroll över bolagsstyrning och leveranskedjor. Därför är avtal med underleverantörer den mest effektiva platsen att börja på.
Det tar en stund att fullt ut inse detta: effektiv avtalshantering är den mest robusta grunden för att uppnå de cybersäkerhetskrav som NIS2 ställer.
På House of Control ställer vi ofta frågan vad följande områden har gemensamt med avtalshantering: IFRS 16 leasingredovisning, kostnadskontroll, Corporate Sustainability Due Diligence Directive (CSDDD) eller Digital Operational Resilience Act (DORA)?
Den gemensamma nämnaren är densamma som för NIS2. Oavsett om målet är regelefterlevnad, kartläggning, riskhantering eller kontroll är företagets avtal med sina underleverantörer den mest effektiva platsen att börja på – och att fortsätta från.
I 20 år har House of Control vuxit genom att erbjuda en marknadsledande plattform för avtalshantering. På denna grund har vi byggt avancerade lösningar som ger ledning och styrelse trygghet. Dessa verktyg säkerställer att företaget inte bara uppfyller krävande regelverk, utan använder processerna för att bli en mer robust verksamhet.
NIS2 är inget undantag. Direktivet introducerar ett nytt paradigm för cyberrisk. Tidigare fokuserade kraven på tekniska kontroller. Enligt NIS2 läggs lika stor vikt vid styrning, ansvarstagande och kontroll över tredjepartsberoenden.
Den stora frågan i praktiken är: Var ska man börja? I artiklarna 21 och 23 förklaras att efterlevnad kräver struktur, överblick och tydligt ansvar. Det är här som avtalsförvaltningen blir hörnstenen; det handlar inte bara om att uppfylla kraven i NIS2, utan om att få bättre kontroll över riskerna i hela organisationen.
Sammantaget gör dessa artiklar cybersäkerhet till en ledningsdisciplin. Risker ska identifieras, begränsas och dokumenteras, och ledningen måste kunna visa att den har kontroll över alla ”rörliga delar” i verksamheten.
Säkerhet i leverantörskedjan är grundläggande för att uppfylla artikel 21. I praktiken definieras och säkerställs denna säkerhet genom avtal.
Avtalen fastställer:
”Magin” i avtalshantering ligger i att berika avtal med strukturerad data och automatiserade aviseringar. Utan denna struktur förblir åtaganden splittrade mellan dokument, e-post och äldre avtal. Det gör det omöjligt att upprätthålla en tydlig riskprofil eller besvara kritiska frågor:
NIS2 kräver inte att du tar bort alla tredjepartsrisker, utan att du förstår och hanterar dem. Det börjar med att man vet vad man har kommit överens om och hur det ska följas upp.
Artikel 23 fastslår att cybersäkerhet är ett ledningsansvar som inte längre kan delegeras utan insyn. Ledningen måste dokumentera sin tillsyn, vilket kräver tillförlitlig insikt i hur risk är fördelad mellan företaget och dess underleverantörer.
Strukturerad avtalshantering ger ledningen:
Detta gör det möjligt att fatta beslut baserade på fakta snarare än antaganden. Ett godkännande enligt artikel 23 är endast meningsfullt när ledningen förstår den underliggande riskbilden. Avtalen är den faktiska grunden för denna förståelse.
Teoretiskt kan man förlita sig enbart på policyer och riskregister. I praktiken är detta skört. Tillsynsmyndigheter kommer att bedöma om kontroller är juridiskt bindande och integrerade i den dagliga verksamheten. När det gäller tredjepartsrisk innebär detta full kontroll över avtal: strukturerad information, effektiva översikter och proaktiva aviseringar.
NIS2 betonar också proportionalitet. Organisationer måste prioritera åtgärder baserat på risk. Utan en tydlig översikt över avtalsförpliktelser är det svårt att motivera dessa val.
Stark avtalsstyrning skapar spårbarhet:
Traditionellt har avtalshantering ofta fokuserat på lagring och åtkomst. Enligt NIS2 är detta otillräckligt.
Organisationer behöver nu:
När avtal behandlas som aktiva styrningsverktyg snarare än arkivposter blir de den praktiska bryggan mellan operativ cybersäkerhet och verkställande ansvar.
Viktig information: House of Control är ett mjukvaruföretag. Vi tillhandahåller inte konsulttjänster relaterade till efterlevnad av NIS2. Att följa denna guide garanterar därför inte efterlevnad av alla rättsliga krav i NIS2. Innehållet i denna artikel baseras på vår egen granskning av NIS2-kraven och vår erfarenhet av regelefterlevnad, samt inspiration från olika organisationer som tillhandahåller konsulttjänster. Vi tar inte på oss något ansvar för bristande efterlevnad av NIS2-kraven eller för konsekvenser som uppstår till följd av användningen av denna guide.