StartKunskapsbankChecklista: 7 saker du måste kräva av din IT-leverantör vid outsourcing
Kunskapsbank

Checklista: 7 saker du måste kräva av din IT-leverantör vid outsourcing

Att outsourca IT-driften är ett av de mest strategiska besluten ett företag kan ta. Felaktig leverantör låser in er i flera år och kan bli direkt skadligt vid en säkerhetsincident. Här är de sju kraven som varje seriös upphandling bör innehålla.

JH
Försäljningschef, ProjAlpha

1. Tydlig SLA med ekonomiska konsekvenser

Ett SLA utan vite är en intention, inte ett avtal. Kräv dokumenterad svarstid, åtgärdstid och tillgänglighet — och ekonomiska konsekvenser om de inte hålls. Gradera krav efter prioritet: P1 (kritiskt stopp) ska ha betydligt hårdare svarstid än P3 (mindre fel).

2. Säkerhetsoperationer som ingår, inte som tillägg

Modern IT-drift utan SOC-funktion är som en byggnad utan brandlarm. Kräv minst central loggning, hotdetektion och dokumenterad incidentprocess som standard. Lösningar där säkerhet säljs som dyrt tillägg är inte byggda för dagens hotbild.

3. Dokumenterad sub-processor-lista

Vilka tredjepartsleverantörer använder er IT-leverantör? Var lagras data? Vem har teknisk åtkomst? GDPR och NIS2 kräver att ni kan svara på det. En leverantör som inte kan ge en uppdaterad lista är inte mogen.

4. Exit-plan och dataägarskap

Vad händer den dag ni vill byta leverantör? Kräv skriftligt åtagande om hur data lämnas över, i vilket format och på vilken tid. Skriv in maxkostnad för exit i avtalet. Utan exit-plan är ni de facto inlåsta.

5. Förändringshantering och dokumentation

En IT-miljö som inte är dokumenterad är en risk. Kräv att leverantören för aktuell dokumentation av arkitektur, konfiguration och förändringar. Be att få se ett exempel innan ni skriver under.

6. Tydlig ansvarsfördelning vid incident

Vem rapporterar till MSB? Vem kommunicerar med era kunder? Vem ringer ledningen mitt i natten? En tydlig matris över vem som gör vad i en incident — i förväg, inte i stundens hetta — är avgörande för att klara NIS2:s tidsfönster.

7. Regelbundna säkerhetstester av leverantörens egen miljö

Er leverantörs egen säkerhet är en del av er attackyta. Kräv att de genomför årliga pentest och kan visa upp ISO 27001-certifiering eller motsvarande granskning. En leverantör som inte testar sig själv testar er istället.

Vanliga frågor

Frågor och svar

Är ISO 27001 ett måste?

För NIS2-relevanta verksamheter och offentliga upphandlingar i praktiken ja. För mindre privata SMB är dokumenterad och granskad säkerhetsprocess viktigare än certifikatet i sig.

Vad är rimlig avtalstid?

12–36 månader är vanligt. Längre avtal bör balanseras med rätt till omförhandling vid större volymförändringar.

Ska vi kräva svensk personal?

För säkerhetsklassade uppdrag ofta ja. För övriga uppdrag är språk, tidszon och kulturell förståelse viktigare än nationalitet.

Hur testar vi leverantören innan vi skriver?

Be om referenser i samma bransch, gör platsbesök hos befintlig kund och kör en pilot på avgränsad miljö innan fullskalig migration.