Sikre Råd
Til innsiktsarkiv

Tredjepartsrisiko i anskaffelser — mer enn bare en sjekkliste

Når man gjør seg avhengig av en leverandør, flytter man risiko, men ikke ansvar. Tredjepartsrisiko krever mer enn avkrysningslister.

Dato
9. september 2026
Kategori
Anskaffelser
ca lesetid
3 minutter
Forfatter
Kai-Robin Aslaksrud
To rådgivere fra Sikre Råd i samtale ved et møtebord

Verdiskapning i form av produksjon av varer, tjenester og produkter er helt avhengig av pålitelige leverandører og samarbeidspartnere for å gjøre dette mulig. Samtidig er leverandører og samarbeidspartnere helt avhengig av tilgang til dine verdier for å kunne yte best mulig leveranser tilbake. Eksempler på verdier dere besitter og som dere gir tilgang til er informasjon, IT/OT-systemer, bygg, anlegg, eiendom og infrastruktur mv.

Det finnes flere eksempler fra virkeligheten hvor tilsynelatende legitime virksomheter, eller personer ansatt i disse virksomhetene har lagt til rette for, tilsiktet eller utilsiktet at kundens verdier har blitt misbrukt, kompromittert eller at det har blitt lagt til rette for straffbare handlinger.

Så hvordan kan dere få oversikt over vesentlige risikoen i leverandørkjeden deres og redusere sårbarheter?

Risikobasert tilnærming i leverandørkjeden

Vi anbefaler å gjøre en vurdering av (1) hvilke verdier de ulike leverandørene har eller skal ha tilgang til, (2) hva som er konsekvensene dersom de tilsiktet eller utilsiktet påvirker disse verdiene, og (3) den samlede risikoen samarbeidet kan representere.

Det er vurderingen av risiko som bør ligge til grunn for hvilke krav dere skal stille. Da unngår dere å bruke ressurser på leverandørforhold som ikke representerer en reell risiko.

La oss ta et par eksempel:

  • A: Leverandøren av kontorrekvisita som setter varer i resepsjonen eller på et lager med følgetjeneste representerer minimal risiko.
  • B: Leverandør av råvarer med eget adgangskort som har fysisk tilgang til produksjonsfasilitene deres ved bruk av eget kjøretøy kan påvirke verdiene deres på en helt annen måte enn den nevnte leverandøren i eksempel A.

Funksjonelle krav i kravspesifikasjonen

Når det oppstår et behov for å få inn nye leverandører anbefaler vi å utforme funksjonelle krav relatert til sikkerhet og beredskap i kravspesifikasjonen. Et funksjonelt krav sier noe om hva som skal oppnås, men ikke detaljerte beskrivelser av hvordan det skal oppnås. Ved å utforme funksjonelle krav legger dere til rette for at det er flere måter å løse et krav på for å oppnå en effekt. I det samme momentet ber dere om en beskrivelse av hvordan kravet er ivaretatt i form av en egenerklæring fra leverandøren. For spesifikke krav på sin side kan føre til at dere mister potensielt gode leverandører eller samarbeidspartnere fordi de har løst kravet på en annen måte enn dere prefererer.

Evaluering- og tildelingskriterier

Avhengig av risikoprofilen på anskaffelsen bør dere ta stilling til hvor mye sikkerhet- og beredskap skal veie i den aktuelle anskaffelsen. Er anskaffelsen av en slik karakter at vi må vektlegge sikkerhet- og beredskap når vi skal velge leverandør? Dette vil typisk inngå som en del av vektingen av kvalitet. Poenget er at både i evalueringen av leverandørens løsningsspesifikasjon og når dere skal tildele kontrakten må dere bestemme dere for hvor tungt sikkerhet- og beredskap skal veie. Jo høyere risikoen i anskaffelsen er, jo større betydning bør det ha.

Integrer krav til sikkerhet, kontinuitet og beredskap i kontrakten

Når kontrakten med leverandøren skal utformes anbefaler vi å utarbeide kontraktsbestemmelser knyttet til sikkerhet, kontinuitet og beredskap. Eksempler på bestemmelser kan være knyttet til hvor god monitorering de skal ha, hvor hurtig de skal detektere (oppdage) og varsle dere om uønskede hendelser, krav til risikostyring og risikovurdering, skadereduserende tiltak ved hendelser, øvelser, beredskap- og kontinuitetsplaner og eierskapskontroll.

Kategorisering

Alle virksomheter bør gjøre en vurdering av leverandørporteføljen og kategorisere dette ut ifra hvor kritiske de er for å opprettholde drift. De mest kritiske leverandørene bør til en viss grad overvåkes med noen enkle kontroller for å avdekke eventuelle risikofaktorer.

Her er noen eksempler på risikoindikatorer som bør overvåkes for de mest kritiske leverandørene dere har:

  • Plutselige eller hyppige endringer i styre, ledelse eller hos nøkkelpersoner
  • Vedvarende leveranseutfordringer, forsinkelser i leveranser
  • Endringer i eierskapsstruktur hos leverandøren kan medføre koblinger mot høyrisikoland Norge ikke har et sikkerhetssamarbeid med
  • Mediedekning knyttet til pågående sikkerhetshendelser, cyberangrep mv.

Det finnes mange fler.

Konsentrasjonsrisiko, en trussel mot robuste virksomheter

Konsentrasjonsrisiko innebærer at en virksomhet gjør seg veldig avhengig av en leverandør, en region eller et spesifikt land. Faller denne leverandøren bort, regionen rammes av ekstremvær eller landet blir rammet av sikkerhetspolitiske kriser vil dette kunne påvirke evnen til å produsere varer, tjenester og produkter til dere. Har dere oversikt over de leverandørene som er mest kritiske for dere, overvåker dere risikoindikatorer, og har dere kartlagt alternative leverandører? Det er viktig å se utover egen virksomhet for å kartlegge sårbarheter og risiko. Her kommer arbeidet med risikovurderingen inn. Ikke stopp i eget selskap, men tenk hele verdikjeder, og fokuser på det som er mest kritisk.