Spring til indhold
Leverandørspørgeskema

Der kommer et regneark fra din største kunde

Fem spørgsmål om jeres it. Frist om fjorten dage. Ingen af spørgsmålene er svære, men ingen i huset kan svare på dem uden at bruge en uge på det først. Sådan slipper du af med det, én gang for alle.

I er ikke omfattet. I bliver spurgt alligevel

NIS2 gælder mellemstore og store virksomheder inden for atten udpegede sektorer, og en typisk ejerledet virksomhed ligger under tærsklen. Men artikel 21 forpligter de omfattede virksomheder til at styre sikkerheden hos deres direkte leverandører, og det opfylder de ved at sende kravet videre gennem kontrakter og spørgeskemaer.

Derfor rammer kravet en underleverandør, der ikke selv er omfattet af loven. Ikke som en bøde, men som en betingelse for at beholde kunden. Det er en anledning med en indtægt på spil, og den kommer sjældent kun én gang.

Fem spørgsmål, ingen kan svare

  • Vedlæg en fortegnelse over de it-systemer, der behandler eller opbevarer data om os
  • Angiv, hvem hos jer der er ansvarlig for hvert system
  • Bekræft, at to-faktor-godkendelse er aktiveret på systemer med adgang til vores data
  • Redegør for, hvordan adgange fjernes, når en medarbejder fratræder
  • Oplys jeres underleverandører på it-området og deres rolle

Sådan lyder svaret i dag

Vi fik skemaet en fredag, og jeg tænkte at det var en halv times arbejde. Så gik der fjorten dage. Halvdelen af systemerne var oprettet af nogen, der ikke er her længere, og jeg endte med at ringe rundt til vores bogholder og vores webbureau for at finde ud af, hvem der egentlig havde adgang til hvad.

Det er ikke et sikkerhedsproblem. Det er et overblikproblem. De fleste virksomheder gør faktisk det rigtige, men de kan ikke dokumentere det, fordi ingen nogensinde har skullet skrive det ned ét sted.

Fra fjorten dages gravearbejde til en eksport

  1. Find

    Over 400 foreslåede aktiver, du kan hakke af i stedet for at skulle huske dem. Kontoscanneren læser jeres kontoudtog igennem og finder de abonnementer, ingen længere husker at betale for.

  2. Navngiv

    Ansvarlig, administratoradgang, status på to-faktor-godkendelse, leverandør og opsigelsesvarsel. Spørgeskemaets fem spørgsmål, oversat til felter.

  3. Kobl

    Hvem har adgang til hvad. Når en medarbejder stopper, lukker du alle adgange fra ét sted, og det står dokumenteret, at det er sket.

  4. Send

    Træk en rapport, eller del et sikkert link med udløbsdato og valgfri adgangskode. Næste gang skemaet kommer, tager det minutter.

Sådan ser det ud i Ejerblik

Dokument med underskrift på skrivebord — leverandørerklæring og kontraktkrav
app.ejerblik.com
Ejerblik leverandøroverblik med kontraktstatus og risikoindikator — faktisk skærmbillede
Det du får med i købet

Listen løser tre andre problemer, I allerede har

  • Når nogen stopper. Adgangene lukkes samme dag, ikke tre måneder efter, når nogen tilfældigt opdager, at den gamle salgschef stadig kan logge ind i CRM'et.
  • Når aftaler fornyes. Opsigelsesvarsler og fornyelsesdatoer samlet ét sted, så ingen aftale forlænges med et år, fordi ingen kiggede i tide.
  • Når I en dag skal sælge. Køberens rådgiver stiller de samme spørgsmål som jeres største kunde, bare flere af dem. Er listen ført løbende, koster det ikke noget ekstra.

Hvorfor det tager en uge

Ingen ejer listen
Et regnskabsprogram i 2014, et CRM i 2019, fire værktøjer marketing selv fandt. Systemerne er købt løbende, og ingen har haft til opgave at holde styr på dem samlet.
Adgange følger personer
Kontoen står i en medarbejders navn og ofte på en privat mailadresse. Det opdager man typisk den dag, vedkommende siger op.
Beviset findes ikke
Kunden beder ikke om en forsikring om, at I har styr på det. Kunden beder om dokumentation, og det I har, er en fornemmelse.
Underleverandørerne er usynlige
Hosting, bureau, bogholder og de systemer, de hver især bruger. De står spredt over fakturaer, ikke i en fortegnelse.

Ejerblik erstatter ikke jeres it-leverandør

Fortegnelsen og sikringen er to forskellige opgaver. Ejerblik dokumenterer, hvad I har, hvem der ejer det, og hvem der har adgang. Opdateringer, backup, overvågning, beredskab og den tekniske del af to-faktor-godkendelse ligger fortsat hos jeres it-partner, og fortegnelsen gør netop deres arbejde lettere at prioritere.

At have aktiverne i Ejerblik betyder heller ikke i sig selv, at I overholder NIS2. Vi har kortlagt præcis, hvad vi dækker og ikke dækker, kontrol for kontrol, på dækningssiden for NIS2 og CIS18.

Sæt en time af, og hav listen færdig

Hak de systemer af, I kan komme i tanke om, og sæt navn på dem. De fleste har de første tredive aktiver på plads på under en time. Ingen kreditkort, og kontoen er klar med det samme.

Ingen binding · Data i EU · Dansk support