Leverandøren og kæden bag den
Leverandører ligger som juridiske enheder med deres underleverandører registreret centralt på sig, og en leverandørfane på et aktiv viser, hvem der ligger bag netop det system, underleverandører inklusive.
Opret leverandøren, tjek den på kriterier I selv sætter, få svarene og dokumenterne ud af den, og vurdér den så som en risiko i jeres NIS2-risikoområde med en handlingsplan med pris på det, der skal ned.
Ubegrænset antal brugere • Gratis onboarding og support • Ingen binding
Anders Krogh er CISO i Meridian Nordic, en energikoncern, der har cirka 1.200 leverandører og databehandlere i drift bag måleplatformen, kundeportalen og arbejdet ude i marken. Som væsentlig enhed under NIS2 står han på mål for den kæde, og den liste, han overtog, fortalte ham, hvem alle var, og ingenting om, hvad nogen af dem kunne gøre ved ham. Nu bliver en leverandør tjekket på Meridians egne kriterier, bedt om præcis de svar og dokumenter Anders har brug for, og derefter vurderet som en risiko i sin egen ret, med en plan og en pris på dem, der betyder noget.
Jeres kriterier, ikke vores
Byg det tjek I vil have, vægt det selv, og læs et risikoniveau, der er kommet ud af jeres egne svar.
Ingen login for leverandøren
De svarer og uploader dokumenter fra deres egen indbakke, uden konto og uden at installere noget.
Leverandøren som en risiko
Vurdér selve leverandøren mod konkrete scenarier i et NIS2-risikoområde, med en begrundelse i historikken.
En plan med en pris
Accepter den, undgå den eller få den ned, og sig hvad det forventes at koste at få den ned.
Næsten alle har listen. Det, NIS2 spørger til, er, hvad I gjorde ved den, og det er der, arbejdet med leverandørkæden stille og roligt går i stå de fleste steder.
Ikke alle leverandører skal behandles ens, og det bør være jer, der afgør hvem der er hvem. Klassificeringen er et spørgeskema, I selv bygger og selv besvarer om leverandøren, og den giver et risikoniveau tilbage.
I designer selv spørgeskemaet: deres sikkerhedsforanstaltninger, deres underleverandører, den certificering I gerne vil have en kopi af. Så sender I det, til én leverandør eller til en hel gruppe på én gang.
Alle sikkerhedsafdelinger har de samme tre-fire af dem: for store til at gide, og for centrale til at droppe. Der findes en vej til det, og den går ikke gennem at sende noget som helst.
Det er her, den nyere halvdel af historien ligger. Med tilkøbsmodulet Enterprise Risk Management, er en leverandør en enhed, I vurderer, side om side med processer og aktiver.
Det siger vi hellere end at lade jer finde det på en demo. Der er to måder at sætte et tal på en leverandør her, og de er to forskellige mekanikker.
Leverandører ligger som juridiske enheder med deres underleverandører registreret centralt på sig, og en leverandørfane på et aktiv viser, hvem der ligger bag netop det system, underleverandører inklusive.
Vægt afsnittene, spørgsmålene og hver enkelt svarmulighed, sæt de intervaller der gør et sæt svar til et risikoniveau, og brug niveauet til at beslutte, hvem der skal kigges hårdest efter.
Send det samme spørgeskema til en hel gruppe juridiske enheder på én gang. Hver får sin egen udgave og sin egen kontaktperson, og I følger, hvem der har åbnet, og hvem der har svaret.
Luk tjekket med en revisorerklæring i stedet. Upload dokumentet eller registrér et link, og leverandørens status viser, at der ligger en erklæring. Der sendes ingen mail til dem overhovedet.
Vurdér leverandøren mod konkrete scenarier i et risikoområde med egen matrix og appetit, hvor både konsekvens og sandsynlighed skal begrundes. Det ligger i tilkøbsmodulet Enterprise Risk Management, som kom i august 2026.
Tre navngivne måder at håndtere en leverandørrisiko på: acceptér, undgå eller mitigér. Mitigering er den, der giver en plan, og planen har en pris, I kan lægge foran den, der skal godkende udgiften.
Ét regelsæt, og den del af det, denne side handler om.
NIS2
Den sikkerhed i leverandørkæden, en væsentlig enhed skal have styr på: hvilke leverandører der ligger bag jeres ydelser, hvad I har tjekket, hvad de svarede, og hvad I besluttede om risikoen.
Der hvor leverandørerne bor, og audit-motoren bag klassificeringen, spørgeskemaerne og revisorerklærings-vejen.
Udforsk LeverandørstyringDer hvor NIS2-rammeværket, dets kontroller og jeres sikkerhedsdokumentation ligger, side om side med leverandørarbejdet på denne side. Enterprise Risk Management, der vurderer selve leverandøren, er et selvstændigt tilkøbsmodul.
Udforsk Informationssikkerhedvirksomheder
brugere
kontrakter
behandlingsaktiviteter
Bech-Bruun
Mikkel Friis Rossa (Partner)
Fenerum
Rasmus Boutrup (Financial Controller)
Lægeforeningen
Michael Berner (Advokat)
Molecule Consultancy
Nanna Rodian Christensen ( HR & Operational Manager)
Plum Safety
Ulrik Dueholm Beckmann (QC, CM og ESG Lead)
Bech-Bruun
Mikkel Friis Rossa (Partner)
Fenerum
Rasmus Boutrup (Financial Controller)
Lægeforeningen
Michael Berner (Advokat)
Molecule Consultancy
Nanna Rodian Christensen ( HR & Operational Manager)
Plum Safety
Ulrik Dueholm Beckmann (QC, CM og ESG Lead)
Novicell
Julie Oxenvad (Legal Consultant)
Axel Kaufmann ApS
Julie Lundkvist Andreasen (Jurist og kundeservicechef)
DMJX
Kaspar Rocholz (GDPR-koordinator)
Min By Media
Tinna Schultz (HR-chef)
NRGi
Mette Mühlendorph (Compliace Specialist)
Novicell
Julie Oxenvad (Legal Consultant)
Axel Kaufmann ApS
Julie Lundkvist Andreasen (Jurist og kundeservicechef)
DMJX
Kaspar Rocholz (GDPR-koordinator)
Min By Media
Tinna Schultz (HR-chef)
NRGi
Mette Mühlendorph (Compliace Specialist)
Hver use case er et stykke rigtigt compliance-arbejde, beskrevet som det faktisk foregår i platformen. Filtrer efter hvem du er, hvad du arbejder med, og hvilke regelsæt du skal leve op til.
12 use cases
Ingen use cases matcher den kombination endnu. Prøv at fjerne et filter.
Som et forløb frem for en enkelt funktion. I opretter leverandøren, klassificerer den på kriterier I selv sætter, sender den et spørgeskema og indhenter de dokumenter, I har bedt om, og derefter kan I med tilkøbsmodulet Enterprise Risk Management vurdere selve leverandøren mod konkrete scenarier i et NIS2-risikoområde og beslutte, hvad der skal ske med resultatet. Platformen stiller forløbet op og holder dokumentationen for det. Den fortæller jer ikke, hvilke leverandører der er i scope, og den bedømmer ikke jeres kæde for jer.
Bliv NIS2-klar uden at starte forfraMed en klassificering, I selv designer. I vælger de spørgsmål, der betyder noget for jer, vægter afsnittene, spørgsmålene og hver enkelt svarmulighed, og sætter de procentintervaller, der gør et sæt svar til et risikoniveau. Intet bliver scoret for jer. Én ting er værd at vide inden en demo: scoren løber modsat niveauet, så en højere score betyder en lavere risiko. Derfor taler vi om niveauet og ikke om tallet, og det bør I også.
Selve due diligence-tjekketNej, og det er den samling, de fleste finder på deres første demo, så det siger vi hellere her. Klassificeringen er et spørgeskema, I selv har designet og selv besvarer om leverandøren, og den giver et risikoniveau. Risikovurderingen i Enterprise Risk Management er en anden mekanik: leverandøren er en enhed i et risikoområde, vurderet mod konkrete scenarier på en matrix, I selv har sat op. De to ligger side om side, og de føder ikke hinanden. Et klassificeringsniveau bliver ikke til en risikovurdering, og en risikovurdering opdaterer ikke en klassificering.
Nej. Leverandøren skal aldrig oprettes som bruger. I sætter en kontaktperson på dem og vælger den kontakt, når I sender, og linket lander i vedkommendes egen indbakke. Derfra kan de både besvare spørgsmålene og uploade dokumentationen uden nogen konto overhovedet. Hvordan de internt får samlet svarene, er deres sag, og det, der kommer retur, bliver arkiveret på netop den leverandør.
Ja. Ét spørgeskema går ud til en hel gruppe juridiske enheder i én forsendelse, og hver enkelt får stadig sin egen udgave med sin egen kontaktperson, så svarene holdes adskilt pr. leverandør. I kan se, hvor mange der har åbnet, og hvor mange der har svaret. Påmindelser til dem, der ikke har svaret, sendes automatisk efter 7, 14 og 21 dage, og den kadence ligger fast frem for at være noget, I selv sætter.
I lukker tjekket med en revisorerklæring i stedet for at sende noget. Enten udelader I leverandøren fra forsendelsen med revisorerklæringen som årsag og uploader dokumentet, som så også ligger under leverandørens dokumenter, eller I registrerer det direkte fra leverandørens auditfane med en ansvarlig og et dokument eller et link. Der går ingen mail til leverandøren, og statussen viser, at der ligger en erklæring. Vi binder ikke den vej til nogen navngiven erklæringsstandard, så hvad erklæringen skal være, er jeres vurdering.
I kan vurdere den. Leverandører er en af de enhedstyper, Enterprise Risk Management vurderer, sammen med processer og aktiver, så en leverandør vurderes direkte i stedet for kun at arve risiko fra et system, den ligger bag. I bestemmer selv, hvilke enheder der overhovedet kommer ind i et risikoområde, og derefter lægger I scenarier på leverandøren og angiver konsekvens og sandsynlighed med en begrundelse på hver. Enterprise Risk Management er et selvstændigt tilkøbsmodul, som udkom den 14. august 2026, og det lægger sig ved siden af den risikovurdering, I måske allerede bruger, frem for at erstatte den.
Ja. Hvert aktiv har en leverandørfane, der viser de juridiske enheder, der er knyttet til det, underleverandører inklusive, og underleverandører registreres centralt på selve leverandøren i stedet for at blive skrevet ind igen alle de steder, den bruges. Med risikotilkøbet er der desuden en relationsgraf, og læst fra leverandørens side viser den de samme forbindelser den anden vej: hvilke systemer og processer en given leverandør ligger bag, så rækkevidden af én leverandørs risiko er noget, I rent faktisk kan se.
Nej, og det er bedre at høre det her end at opdage det senere. Der er ingen indberetning til en myndighed i platformen, ingen lovbestemte frister og ingen form for indsendelse. Det, I får, er dokumentationen: hvad I vidste om leverandøren, hvornår I tjekkede den, hvad den svarede, hvordan I vurderede den, og hvad I besluttede at gøre. Vi laver planen, ikke udfyldningen. Platformen dokumenterer jeres leverandørkæde, den overvåger den ikke, så det er ikke et opdagelsesværktøj af nogen art.
Én hændelseslog til både GDPR og NIS2Spørg Johannes direkte, han giver de fleste af vores demoer personligt
Book ham her
Info
.legal A/S
hello@dotlegal.com
+45 7027 0127
CVR: 40888888
Support
support@dotlegal.com
+45 7027 0127
Brug for hjælp?
Lad mig hjælpe jer i gang
.legal er ikke en advokatvirksomhed og er derfor ikke under tilsyn af Advokatrådet.