TPRM
Vad är TPRM?
TPRM (Third-Party Risk Management), på svenska tredjepartsriskhantering, är det systematiska arbetet med att identifiera, bedöma och löpande övervaka risker som uppstår genom externa parter – leverantörer, underleverantörer, molntjänster och partners. Syftet är att verksamheten ska ha kontroll över de risker den "ärver" från sin leverantörskedja, inte bara de risker som finns i den egna miljön.
Betydelsen av TPRM
Få organisationer driver i dag sin IT helt själva. Drift, utveckling, molntjänster och support köps från externa parter – och varje sådan relation är en potentiell väg in för angripare eller en punkt där en störning kan slå mot den egna verksamheten. Ett leverantörskedjeangrepp utnyttjar just detta: i stället för att attackera målet direkt komprometteras en betrodd leverantör.
Regelverken har också gjort TPRM till ett uttryckligt krav. NIS2 kräver att verksamheter hanterar säkerheten i leverantörskedjan, och DORA ställer detaljerade krav på finanssektorns hantering av IKT-tredjepartsrisker – inklusive avtalsinnehåll, register över leverantörsberoenden och exitstrategier. Ansvaret går inte att lägga ut: verksamheten kan delegera arbetet, men aldrig ansvaret.
Så fungerar TPRM
Ett fungerande TPRM-program följer leverantörsrelationens hela livscykel:
- Inventering och klassning: kartlägg alla tredjeparter och klassa dem efter kritikalitet – vilka har åtkomst till känsliga data eller bär kritiska processer?
- Riskbedömning före avtal: granska leverantörens säkerhetsarbete genom frågeformulär, certifieringar (exempelvis ISO 27001), revisionsrapporter och tekniska bedömningar.
- Avtalskrav: skriv in säkerhetskrav, incidentrapportering, revisionsrätt, krav på underleverantörer och exitvillkor i avtalet.
- Löpande övervakning: följ upp leverantörens efterlevnad kontinuerligt – riskbilden förändras över tid, inte bara vid avtalsstart.
- Incident- och exithantering: ha en plan för hur leverantörsincidenter hanteras och hur ett beroende kan avvecklas under ordnade former.
Fördelar med TPRM
Strukturerad tredjepartsriskhantering minskar sannolikheten för att en leverantörsincident blir verksamhetens incident. Den ger beslutsfattare en samlad bild av koncentrationsrisker och kritiska beroenden, gör upphandlingar bättre genom att säkerhetskrav ställs tidigt, och skapar den dokumentation som tillsynsmyndigheter förväntar sig enligt NIS2 och DORA. Inte minst gör den att verksamheten kan agera snabbt när något händer hos en leverantör – för då är frågan inte om man är beroende, utan hur.
TPRM i praktiken med Advania
Att bygga upp TPRM kräver både metodik och uthållighet: klassningsmodeller, bedömningsprocesser, avtalsstöd och löpande uppföljning. Advania hjälper organisationer att etablera tredjepartsriskhantering som en del av det bredare risk- och efterlevnadsarbetet – från kartläggning av leverantörsberoenden till processer och verktygsstöd som håller över tid.
Vanliga frågor och svar om TPRM
Vad är skillnaden mellan TPRM och vanlig riskhantering?
TPRM är en specialisering av riskhantering som fokuserar på risker som uppstår genom externa parter. Metodiken är likartad – identifiera, bedöma, åtgärda, följa upp – men objektet är leverantörsrelationer, där insynen är begränsad och kontrollen indirekt via avtal och uppföljning i stället för egna tekniska åtgärder.
Vilka regelverk kräver tredjepartsriskhantering?
Tydligast är NIS2, som kräver hantering av säkerhet i leverantörskedjan, och DORA, som ställer detaljerade krav på finanssektorns IKT-tredjepartsrisker. Även ISO 27001 innehåller kontroller för leverantörsrelationer, och GDPR kräver kontroll över personuppgiftsbiträden.
Hur ofta ska leverantörer riskbedömas?
Kritiska leverantörer bör följas upp minst årligen och dessutom vid större förändringar – nya tjänster, ägarbyten, incidenter eller förändrad hotbild. Mindre kritiska leverantörer kan följas upp mer sällan. Poängen är att bedömningen är löpande, inte en engångsövning vid avtalsstart.
Måste vi även kontrollera våra leverantörers underleverantörer?
Ja, i den mån de påverkar er risk. Fjärdepartsrisker – risker hos leverantörens leverantörer – är en växande del av TPRM. I praktiken hanteras de genom avtalskrav på transparens, register över underleverantörer och rätt att godkänna eller invända mot förändringar i kedjan.
Viktiga punkter att ta med sig om TPRM
- Ärvd risk: varje leverantörsrelation innebär att verksamheten tar över delar av leverantörens riskbild.
- Hela livscykeln: TPRM omfattar klassning, bedömning, avtal, löpande övervakning och exit – inte bara onboarding.
- Regelkrav: NIS2 och DORA gör tredjepartsriskhantering till en skyldighet, inte en ambition.
- Ansvaret kvarstår: arbete kan läggas ut på leverantörer, men ansvaret ligger alltid kvar hos verksamheten.
- Koncentrationsrisk: ha koll på kritiska beroenden och en realistisk exitstrategi för de viktigaste leverantörerna.
Behöver ni stöd i arbetet med regelefterlevnad och informationssäkerhet?
-
A
- Accessnät
- Accesspunkt
- Active Directory
- Affärssystem
- Agent Assist
- Agentic AI
- Artificial General Intelligence (AGI)
- AI
- AI Act / AI-förordningen
- AI-agent
- AI-compliant
- AI Factory
- AI-first
- AI governance
- AI PC
- AI-proofed
- AI-ready
- AIaaS
- AIOps
- Air Gap / Air Gapped
- Azure Kubernetes Service (AKS)
- Algoritm
- Alignment
- API
- API Gateway
- Attack Surface Management (ASM)
- Automation
- Autonomous agents
- AWS (Amazon Web Services)
- Azure API Management
- Azure Arc
- Azure Cosmos DB
- Azure Data Factory
- Azure DevOps
- Azure Event Grid
- Azure Event Hubs
- Azure Function Apps
- Azure Integration Services
- Azure Key Vault
- Azure Logic Apps
- Azure Service Bus
- Azure Storage Account
- Azure Virtual Desktop (AVD)
- B
-
C
- C3PAO
- CapEx vs OpEx
- CASB (Cloud Access Security Broker)
- CCaaS
- CEaaS
- Chaos Engineering
- Chatbot
- CI/CD
- CIEM (Cloud Infrastructure Entitlement Management)
- Cirkulär IT
- CIS
- Claude Code
- CLI
- Click to Do
- CLOUD Act
- Cloud Native
- Cloud Security (Molnsäkerhet)
- CMMC
- CNAPP
- Colocation
- Computer vision
- Conditional Access (Villkorlig åtkomst)
- Confidential Computing
- Containerisering
- Content Delivery Network (CDN)
- Context window
- Copilot
- Copilot Studio
- CRC
- CRM
- CSIRT
- CSP (Cloud Solution Provider)
- CSRD
- CTEM
- Customer experience
- CVE (Common Vulnerabilities and Exposures)
- CVSS
- Cyber Kill Chain
- Cyber range
- Cyber resilience
- Cyberförsäkring
- Cyberresiliensförordningen
- Cybersäkerhet
- Cybersäkerhetslagen
- Cybersäkerhetsakten
-
D
- DaaS
- DANE
- DAS (Distributed Antenna System)
- Data-fabric plattform
- Data Governance
- Data Lake
- Data Lakehouse
- Data Mesh
- Data Pipeline
- Data sovereignty
- Dataanalys
- Databas
- Databricks
- Datacenter
- Datacenterstack
- Datahantering (Data Management)
- Datalager (Data Warehouse)
- Datamigrering
- Dataskyddsombud (DPO)
- Datasuveränitet
- Datavisualisering
- DCS
- DDoS
- Deep learning
- Deepfake
- DevOps
- DevSecOps
- Digital Employee Experience (DEX)
- Digital Experience Platform (DXP)
- Digital kompetens
- Digital leveranskedja
- Digital motståndskraft
- Digital Operational Resilience
- Digital suveränitet
- Digital transformation
- Digital tvilling
- Digital twin
- Digitalisering
- Disaster Recovery
- Diversitet
- DKIM
- Data Loss Prevention (DLP)
- DMA
- DMARC
- DNS (Domain Name System)
- DNSSEC
- Docker
- DORA
- DPIA (Dataskyddskonsekvensbedömning)
- Disaster Recovery as a Service (DRaaS)
- DRP
- DSA
- DSPM (Data Security Posture Management)
- DUC
- E
- F
- G
- H
-
I
- IaaS (Infrastructure as a Service)
- IAM
- ICS
- Identity Governance and Administration (IGA)
- IEC 62443
- IIoT
- Immutable backups
- IMY (Integritetsskyddsmyndigheten)
- Incident Response
- Inference
- Informationsklassning
- Informationssäkerhet
- Infrastruktur-som-kod
- Inomhustäckning
- Insider Threat / Insiderhot
- Integration
- Integration ERP
- Integrationsförvaltning
- Intrångsdetektionssystem (IDS)
- Intune
- IOC
- IoT - Internet of Things
- IPS
- ISO
- ISO 22301
- ISO 27001
- ISO 42001
- IT-drift
- IT-forensik
- IT/OT-konvergens
- IT-säkerhet
- IT-upphandling
- ITAD Services
- IT Asset Management (ITAM)
- ITIL
- J
- K
- L
-
M
- Malware
- Managed Print Services (MPS)
- Managed Service Provider (MSP)
- Maskininlärning
- Master Data Management (MDM)
- MDM (Mobile Device Management)
- Managed Detection and Response (MDR)
- MFA
- Microservices
- Microsoft 365
- Microsoft Defender
- Microsoft Entra ID
- Microsoft Fabric
- Microsoft Foundry
- Microsoft Pluton
- Microsoft Purview
- Microsoft Sentinel
- Microsoft Teams Rooms
- Microsoft Viva
- Mikrosegmentering
- MISP
- MITRE ATT&CK
- MLOps (Machine Learning Operations)
- Modbus
- Model Context Protocol (MCP)
- Model drift
- Model serving
- Molndrift
- Molnmigrering
- Molnsäkerhet
- Monoberoende - Ändringar som hotar
- Mopria
- MTA-STS
- Multiagent Systems / Multiagentsystem
- Multicloud
- Multimodal
- N
- O
-
P
- PaaS (Platform as a Service)
- PAM (Privileged Access Management)
- Passkey / Passwordless
- Patch
- Patch Management
- Patchhantering
- Penetrationstest
- Personuppgiftsbiträdesavtal
- Phishing
- Pinnacle Partner
- PKI (Public Key Infrastructure)
- Platform Engineering
- PLC
- Post-kvantumkryptografi
- Power Automate
- Power BI
- Power Platform
- Primär / sekundär förbindelse
- Privat 5G-nät
- Private AI
- Profibus / Fieldbus
- Profinet
- Prompt Engineering
- Prompt injection
- Promptslop
- PropTech
- PTS (Post- och telestyrelsen)
- Purdue-modellen
- Q
- R
-
S
- Supply Chain Attack
- SaaS
- Säkerhetsgranskning
- Säkerhetskänslig verksamhet
- Säkerhetsklassad
- Säkerhetsklassad IT-miljö
- Säkerhetsklassning
- Säkerhetsmedvetenhet (Security Awareness)
- Säkerhetsskyddad IT
- Säkerhetsskyddad upphandling
- Säkerhetsskyddsanalys
- Säkerhetsskyddslagen
- SASE
- SBOM (Software Bill of Materials)
- SBTi
- SCADA
- Schrems II
- Scope 1/2/3
- SD-WAN (Software-Defined WAN)
- SDN
- Secure-Core PC
- Security Posture Management (CSPM/SSPM)
- SEK Handbok 459
- Self-hosted LLM
- SEO
- Serverless Computing
- Servicedesk
- Shadow AI
- Sharepoint
- SIEM
- Single Sign-On (SSO)
- SIS
- SIT-test
- Skyddsvärd information
- Service Level Agreement (SLA)
- Småceller (small cells)
- Small Language Models (SLM)
- Smart fastighet
- Smishing
- SMTP AUTH
- SOAR
- SOC
- SOC 2
- Social Engineering
- Sovereign AI
- Sovereign Cloud
- Spear phishing
- SPF (Sender Policy Framework)
- Spoofing
- Spridningsnät
- SRE (Site Reliability Engineering)
- SSE
- SSL/TLS
- Stadsnät
- Strukturerat kablage
- Svanenmärkningen
- Svartfiber
- Synthetic data
- Systemintegration
- T
- U
- V
- W
- X
- Y
- Z
- Å
- Ä
- Ö