Av Redaksjonen i Bedriftsabonnement.no · Publisert 6. oktober 2026
Kunden ber om dokumentasjon på tilgangsstyring, sikkerhetskopier og varsling ved hendelser før avtalen kan inngås. For en liten leverandør gjelder det å avgrense svarene til tjenesten dere faktisk leverer. Beskriv dagens praksis, finn dokumentasjonen bak hvert svar og gjør det tydelig hvilke krav som ennå ikke er oppfylt.
Det finnes ikke ett skjema som passer alle kunder eller leverandører. Kravene varierer med tjenesten, dataene og kundens behov. NSM anbefaler at virksomheter tilpasser sikkerhetskrav til risikoen ved den konkrete tjenesten, og at krav kan kontrolleres i praksis. Det er et nyttig utgangspunkt også når en kunde ber dere beskrive egne rutiner. Dette er en arbeidsmåte, ikke en juridisk vurdering av om et bestemt regelverk gjelder for bedriften.
Begynn med å avgrense hva kunden spør om
Spør hvilken leveranse skjemaet gjelder, hvilke systemer som inngår, og om dere svarer for egen virksomhet eller også for underleverandører. En leverandør som bare drifter en nettside, bør ikke uten videre svare på vegne av kundens økonomisystem eller hele IT-miljø. Noter også hvem som skal bruke svarene, fristen og om kunden ønsker vedlegg eller bare en kort beskrivelse.
Det hjelper å lese spørsmålet sammen med avtalen og tjenestebeskrivelsen. Hvis det spørres om sikkerhetskopi, handler svaret om akkurat de dataene og systemene dere leverer. Hvis spørsmålet gjelder hendelser, avklar hvem kunden skal varsle og hvordan kontaktinformasjonen holdes oppdatert. NSM anbefaler oversikt og kontroll gjennom hele livsløpet ved bruk av eksterne IT-tjenester, ikke bare når avtalen signeres.
Samle bevis før dere skriver «ja»
Lag en liten mappe med dokumentasjon dere allerede har, og før opp eier og dato for hvert punkt. Det kan for eksempel være en gjeldende rutine, et skjermbilde av en relevant innstilling, resultatet fra en gjennomført gjenopprettingstest eller en avtalt kontaktvei ved hendelser. Beskriv hva beviset viser og hva det ikke viser. Et skjermbilde fra én konto dokumenterer ikke automatisk at samme innstilling gjelder alle brukere.
Begynn med temaene som faktisk er relevante for leveransen: hvem som har tilgang, hvordan tilganger avsluttes, hvordan sikkerhetskopier testes, hvordan oppdateringer håndteres, hvordan hendelser meldes, og hvilke underleverandører som brukes. Ikke send passord, gjenopprettingskoder, kundedata eller komplette systemuttrekk for å bevise et kontrollpunkt. Del minst mulig, og bruk kundens avtalte sikre kanal.
Svar presist, også når svaret er «delvis»
For hvert spørsmål kan dere bruke fire enkle svar: «Ja», «Delvis», «Nei» eller «Ikke relevant». Legg til en kort avgrensning, dato og dokumentasjonshenvisning. For eksempel: «Ja – administratorinnlogging krever flerfaktor. Kontrollert 6. oktober 2026; gjelder de navngitte administratorrollene i den leverte skytjenesten.» Unngå ord som «alltid», «fullstendig» og «garantert» hvis dere ikke kan vise at de stemmer for hele omfanget.
«Delvis» bør forklare forskjellen mellom dagens praksis og kundens spørsmål. «Nei» bør si hva som mangler, hvem som vurderer det og når dere kan gi en oppdatert status. Ikke presenter en planlagt endring som innført. Hvis spørsmålet ber om en sertifisering, oppgi bare en sertifisering dere faktisk har, med gyldig omfang og dato. En intern rutine er ikke det samme som en uavhengig sertifisering.
Hold oversikt over åpne punkter og endringer
Samle avvik i en enkel tabell med spørsmålet, risikoen for den aktuelle leveransen, ansvarlig rolle, neste handling og statusdato. Dersom dere ikke kan oppfylle et krav, ta det opp med kunden før dere bekrefter avtalen eller endrer tjenesten. NSM anbefaler at risiko vurderes for hele tjenestens livsløp, og at sikkerhetskrav kan følges opp når leveransen eller risikobildet endres. Ikke bruk en standardsvarfil år etter år uten å kontrollere at den fortsatt beskriver dagens oppsett.
Et ryddig svarark blir dermed et arbeidsverktøy: Det viser kunden hva som er på plass, hvor grensene går og hva som fortsatt må avklares. For mer om grunnleggende tiltak i små virksomheter, se vår guide til cybersikkerhet for små bedrifter. Hvis kunden spør om lovstatus, skiller vi også mellom gjeldende norske regler og NIS2 i vår oversikt over NIS2 og digitalsikkerhetsloven. Ved behov for løpende IT-hjelp bør dere sammenligne hva en IT-supportavtale faktisk omfatter.
Kilder og avgrensning
- NSM: Riktige og gode krav til IKT-tjenesten og leverandør – krav bør være mulige å verifisere; NSM peker blant annet på tilgangsstyring, logging, hendelseshåndtering og underleverandører.
- NSM: Bruk av tjenesteutsetting og skytjenester – anbefaler oversikt gjennom hele livsløpet, risikovurdering og riktige krav til leverandøren.
- NSM: Veileder for ivaretakelse av sikkerhet i anskaffelser – veiledningen retter seg særlig mot sikkerhetsrelevante anskaffelser og personer omfattet av sikkerhetsloven; her brukes den kun som supplerende arbeidskilde.
Kildene ble kontrollert 6. oktober 2026.