Why cybersecurity starts with procurement
Du behöver inte själv bli angripen för att drabbas. Var tredje intrång involverar en leverantör, och det är i upphandlingen säkerhetskraven faktiskt avgörs. Så tar inköp ägarskap för cybersäkerheten.
I april 2024 drabbades Skanlog av en ransomware-attack. Skanlog är den logistikleverantör som hanterar omkring en fjärdedel av Systembolagets försäljningsvolym. Systembolagets egna system angreps aldrig. Trots det riskerade hyllorna runt om i Sverige att stå tomma inom några dagar.
Just glappet mellan vem som blir angripen och vem som får bära konsekvenserna är skälet till att cybersäkerhet har blivit en viktig inköpsfråga.
Vad en supply chain-attack faktiskt innebär
En supply chain-attack innebär att angriparen går på en leverantörs programvara, tjänst eller fysiska komponenter för att nå slutkunden. Ibland tar sig angriparen in i kundens miljö eller kommer åt kundens data. Ibland, som med Skanlog, behövs inte det. Att slå ut leverantören räcker för att stoppa kunden.
Verizons Data Breach Investigations Report för 2025 visar att en tredje part var involverad i 30 procent av intrången, en dubbelt så stor andel som året innan. Angreppsytan är inte längre begränsad till den egna miljön. Den omfattar varje leverantör som har tillgång till era system eller era data, eller som påverkar er förmåga att leverera. Skadan stannar dessutom sällan hos IT. Förtroendet för varumärket naggas i kanten. Personuppgifter kan exponeras. Leveranser uteblir. Det som följer är ofta långdragna tvister, förlikningar och myndighetsgranskningar med åtgärdskrav.
Varför inköp äger frågan, inte bara IT
Säkerhetskrav är kommersiella krav. De ställs i upphandlingen, prissätts i förhandlingen och upprätthålls genom avtalet. När en leverantör väl är vald är inköps förhandlingsutrymme till stor del förbrukat. En IT-funktion som granskar säkerheten efter tilldelning kan påtala risker, men inte ändra villkoren. Därför måste granskningen ske medan det fortfarande finns något att förhandla om.
Tre saker inköp kan göra
- Ställ högre krav på leverantörerna. Kräv säker programutveckling, till exempel enligt NIST SSDF, en SBOM som redovisar programvarans innehåll, dokumenterade incidentrutiner och tydliga IT-säkerhetsklausuler i avtalet. Står det inte i avtalet är det inget krav.
- Kartlägg och minska beroenden. Identifiera era kritiska leverantörer och gör en ärlig bedömning av koncentrationsrisken. Där en enskild leverantör står för en stor del av ett flöde behöver alternativa leverantörer eller reservrutiner finnas på plats innan en incident inträffar.
- Lita inte blint, verifiera. Begär oberoende underlag: ISO 27001-certifiering, SOC 2-rapporter och resultat från penetrationstester. Följ sedan upp igen nästa år. Ett certifikat är ingen garanti för att säkerheten upprätthålls över tid.
Kontinuitet är en del av kravbilden
Ett angrepp på en logistik- eller IT-partner kan störa verksamhet vars betydelse sträcker sig långt utanför det enskilda bolaget. Samma logik gäller vård, livsmedel och läkemedelsdistribution, där ett leverantörsavbrott blir ett samhällsproblem snarare än enbart ett kommersiellt problem. Kritiska logistik- och IT-partner behöver därför omfattas av cybersäkerhetskrav och incidentrutiner redan i upphandlingen. Utöver det är redundanta distributionsvägar och alternativa partner det som håller leveranserna i gång när en leverantör slås ut.
Three P hjälper företag att bygga in dessa krav i sina leverantörsavtal, från kravställning till färdigt avtal.




