Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Styring af leverandørsikkerhed: It-sikkerhedskrav til dine leverandører

Bird & Bird
08/10/2018
Styring af leverandørsikkerhed: It-sikkerhedskrav til dine leverandører
Rådet for Digital Sikkerhed har udstedt et holdningspapir med anbefalinger til de krav, du bør stille dine leverandører for at opnå den bedste sikring af dine data.

For at sikre virksomhedens og kundens data er det vigtigt, at virksomheden bliver bedre til at kontrollere leverandørens it-sikkerhed. Ansvaret for datasikkerhed ligger hos virksomheden. Driften af et it-system kan outsources, men det kan ansvar for datasikkerhed ikke. Det er derfor afgørende for virksomhedens datasikkerhed at have styr på - og kontrol med – sikkerheden hos leverandørerne.

Nedenfor følger en kort gennemgang af Rådet for Digital Sikkerheds budskaber. Du kan læse hele holdningspapiret fra Rådet for Digital Sikkerhed her.

Rådet for Digital Sikkerhed anbefaler, at processen for styring af leverandørsikkerhed opdeles i forskellige trin.

  1. Ensartet overblik over leverandører - Det anbefales, at virksomheden skaber et overblik over dens leverandører og risikovurderer dem. Der bør herunder skabes et overblik over indholdet af kontrakterne, samt hvilken risiko der er forbundet med den pågældende leverandør. Virksomheden bør sikre, at risici forbundet med den pågældende leverandør bliver vurderet, prioriteret og mitigeret.

  2. Skriv krav til leverandørsikkerhed i kontrakten - Krav til informationssikkerhed og ansvarsfordeling skal skrives ind i leverandørkontrakten, da kravene herved kan håndhæves på samme måde som andre kontraktretlige krav. Virksomheden skal fastlægge og definere sikkerhedskravene til leverandøren, herunder hvilket niveau virksomheden ønsker beskyttelse på.

  3. Rammeværk med roller og rapportering - For at holde styr på leverandørkontrakterne, anbefaler Rådet for Digital Sikkerhed, at virksomheden udarbejder et rammeværk, der samler de sikkerhedskontroller leverandøren skal efterleve. Virksomheden og leverandøren bør afholde regelmæssige møder vedrørende den aktuelle status på sikkerhedskravene, samt møder hvor eventuelle ændringer af processer og metoder aftales. Virksomheden bør desuden aftale med leverandøren, at virksomheden modtager regelmæssige rapporter for at få et retvisende billede af sikkerhedsniveauet. Der er desuden behov for en intern metode til at sikre leverandørstyring på tværs af forskellige afdelinger i virksomheden.

  4. Overvågning af overholdelse af sikkerhedskrav - Virksomheden bør overvåge, at leverandøren overholde de aftalte sikkerhedskrav. Dette kan gøres ved at aftale en rapportering med leverandøren, der indeholder årlig vurdering af sikkerhedsniveau, modenhed inden for governance af sikkerhed, og hvorvidt rapporter og møder er blevet afholdt korrekt.

  5. Løbende kommunikation om trusler, sårbarhed og risici - Leverandøren skal uden unødig ophold underrette virksomheden ved sikkerhedsbrister, hvorefter virksomheden inden 72 timer skal underrette Datatilsynet. Det er derfor afgørende, at kommunikationen mellem leverandør og virksomhed fungerer.




Bird & Birds kommentarer


Det er afgørende, at sikkerhedskrav og roller skrives ind i kontrakten, således at der ikke er nogen tvivl om rolle- og ansvarsfordelingen. Det er desuden afgørende, at virksomheden følger op på, at de krav der er skrevet i kontrakten, bliver overholdt af leverandøren.

 

 



 




 

 
Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Fagligt indhold, der kunne være relevante for dig
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Artikler, der kunne være relevante for dig
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
11/03/2024
Persondata, IT- og telekommunikation, Compliance
AI Act vedtaget af Europa-Parlamentet
AI Act vedtaget af Europa-Parlamentet
22/03/2024
Persondata, EU-ret
Træning af kunstig intelligens
Træning af kunstig intelligens
03/04/2024
Persondata, Immaterialret
Ansvaret for cybersikkerhed ligger hos ledelsen
Ansvaret for cybersikkerhed ligger hos ledelsen
08/04/2024
Persondata, Compliance, Øvrige
VIRK23 er på gaden
VIRK23 er på gaden
16/04/2024
Kontraktret, IT- og telekommunikation, Persondata
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
26/04/2024
Persondata, Immaterialret, Øvrige
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted