Karriere & Job

Hvad skal din leverandøraftale egentlig indeholde?

Mathilde Holm Mathilde Holm · 31. august 2026 · 13 min læsning

Annonce – sponsoreret indhold.

En gennemarbejdet leverandøraftale er fundamentet for enhver digital forretning, der ønsker at beskytte sine data og sit omdømme. Som studerende iværksætter eller freelancer med et digitalt sideprojekt indgår du løbende aftaler med leverandører — fra betalingsgateways og cloud-tjenester til freelance-designere og SaaS-platforme. Hver eneste af disse leverandører håndterer potentielt følsomme data på dine vegne, og et enkelt sikkerhedsbrist hos en af dem kan få konsekvenser for både din forretning og dine kunders tillid. Alligevel skriver de fleste under på standardaftaler uden at forstå, hvad de juridisk og sikkerhedsmæssigt forpligter sig til. Denne artikel giver dig et komplet overblik over, hvad din leverandøraftale egentlig skal indeholde, hvordan du kontrollerer, at aftalerne bliver overholdt, og hvornår du bør søge professionel hjælp til at navigere i kravene.

Det vigtigste:

  • En leverandøraftale skal indeholde klare krav til datasikkerhed, ansvarsfordeling og håndtering af sikkerhedsbrud
  • Løbende kontrol og dokumentation er afgørende for at sikre, at leverandører lever op til aftalerne
  • Røde flag som manglende gennemsigtighed, forældede certificeringer eller undvigende svar bør udløse revidering
  • En ekstern specialist kan kortlægge risici og sikre, at din leverandørstyring lever op til anerkendte standarder

De grundlæggende krav til en sikker leverandøraftale

Når du driver en digital forretning — uanset om det er en webshop, en freelancevirksomhed eller et SaaS-produkt — er dine leverandører en integreret del af din sikkerhedskæde. Det betyder, at deres sikkerhedsniveau direkte påvirker dit eget. En leverandøraftale er derfor ikke bare et juridisk dokument, men et værktøj til at definere og håndhæve de sikkerhedskrav, du stiller til dem, der håndterer data på dine vegne.

Et moderne ledelsessystem for informationssikkerhed (ISMS), som det der beskrives i ISO 27001-standarden, stiller specifikke krav til, hvordan leverandørforhold skal dokumenteres og styres. Selvom du ikke selv er certificeret, kan du med fordel lade dig inspirere af disse krav, når du udformer eller gennemgår dine leverandøraftaler. Mange unge iværksættere opdager først for sent, at deres standardaftaler ikke dækker kritiske områder som sikkerhedsbrud, databehandling eller ansvar ved nedbrud.

Hvis du er usikker på, hvor du skal starte, kan det være en god idé at konsultere en ISO 27001 konsulent, der kan hjælpe dig med at kortlægge dine leverandørrisici og sikre, at dine aftaler lever op til anerkendte standarder — uden at du selv skal sætte dig ind i hele rammeværket.

Databehandling og fortrolighed

Enhver leverandøraftale, der involverer håndtering af persondata eller forretningskritiske oplysninger, skal indeholde klare bestemmelser om databehandling. Dette inkluderer:

  • Formålsbegrænsning: Leverandøren må kun behandle data til de specifikke formål, der er aftalt
  • Fortrolighedsforpligtelser: Alle medarbejdere hos leverandøren, der har adgang til dine data, skal være underlagt tavshedspligt
  • Underleverandører: Aftalen skal specificere, om leverandøren må bruge underleverandører, og hvilke krav der stilles til disse
  • Dataoverførsel: Hvis data overføres til lande uden for EU/EØS, skal aftalen beskrive de sikkerhedsforanstaltninger, der sikrer lovlig overførsel

Særligt for studerende iværksættere, der ofte bruger internationale SaaS-løsninger, er spørgsmålet om dataoverførsel relevant. Mange populære værktøjer har servere i USA eller andre tredjelande, og her er det afgørende, at aftalen dokumenterer, hvordan leverandøren sikrer compliance med GDPR.

Photorealistic stock image, 16:9 format: Close-up of hands s

Sikkerhedskrav og tekniske foranstaltninger

En leverandøraftale skal ikke bare beskrive, hvad leverandøren må og ikke må — den skal også stille konkrete krav til, hvordan leverandøren beskytter dine data. Dette er kernen i det, der inden for ISO 27001 kaldes tekniske og organisatoriske foranstaltninger.

Specifikke sikkerhedskrav du bør inkludere

Afhængigt af typen af leverandør og de data, de håndterer, bør din aftale som minimum adressere følgende områder:

  1. Kryptering: Krav om kryptering af data både under transport (TLS/SSL) og i hvile (disk-kryptering)
  2. Adgangskontrol: Beskrivelse af, hvordan leverandøren sikrer, at kun autoriserede personer har adgang til dine data
  3. Logging og overvågning: Krav om, at leverandøren logger adgang til og ændringer i dine data, samt at disse logs opbevares i en aftalt periode
  4. Backup og gendannelse: Specifikation af, hvordan data sikkerhedskopieres, hvor ofte, og hvordan gendannelse foregår
  5. Fysisk sikkerhed: For leverandører med egne datacentre eller kontorer: krav til fysisk adgangskontrol og miljøbeskyttelse

Det kan virke overdrevet at stille så detaljerede krav til en cloud-tjeneste, du betaler 99 kroner om måneden for. Men husk, at selv små mængder kundedata kan have store konsekvenser, hvis de kompromitteres. Dine kunder har tillid til, at du passer på deres oplysninger — og den tillid afhænger af hele din leverandørkæde.

Certificeringer og audits

En praktisk måde at sikre, at en leverandør lever op til sikkerhedskravene, er at kræve dokumentation for relevante certificeringer. De mest relevante i denne sammenhæng er:

  • ISO 27001: Den internationale standard for informationssikkerhedsledelse
  • SOC 2: Især relevant for amerikanske SaaS-leverandører
  • ISAE 3402: Relevant for leverandører, der håndterer finansielle data

Din aftale bør specificere, at leverandøren skal kunne fremvise gyldige certificeringer og give dig adgang til relevante audit-rapporter. Mange certificeringer kræver årlig fornyelse, så det er vigtigt at holde øje med, at leverandørens certificering forbliver gyldig gennem hele samarbejdet.

Håndtering af sikkerhedsbrud og ansvar

Uanset hvor mange forebyggende foranstaltninger der er på plads, kan sikkerhedsbrud ske. Derfor er det afgørende, at din leverandøraftale klart definerer, hvad der sker, når — ikke hvis — noget går galt.

Notifikationskrav

GDPR stiller krav om, at brud på persondatasikkerheden skal anmeldes til Datatilsynet inden 72 timer. For at du kan overholde denne frist, skal din leverandør informere dig øjeblikkeligt, når et brud opdages. Din aftale bør derfor indeholde:

  • Tidsfrist for notifikation: Typisk 24-48 timer efter at leverandøren bliver opmærksom på et brud
  • Indhold af notifikationen: Hvilke oplysninger leverandøren skal give dig, herunder omfang, berørte data og iværksatte tiltag
  • Kontaktpersoner: Klare kontaktoplysninger på begge sider, så kommunikationen kan ske hurtigt
  • Samarbejdsforpligtelse: Krav om, at leverandøren bistår dig i efterforskning og afhjælpning af bruddet

Ansvarsfordeling og erstatning

Et af de mest oversete aspekter af leverandøraftaler er spørgsmålet om ansvar og erstatning. Mange standardaftaler indeholder omfattende ansvarsbegrænsninger, der reelt efterlader dig uden beskyttelse, hvis leverandøren forårsager et tab.

Overvej at inkludere eller forhandle følgende:

  • Erstatningsansvar: I hvilket omfang er leverandøren ansvarlig for direkte og indirekte tab?
  • Forsikring: Krav om, at leverandøren har relevant ansvarsforsikring
  • Skadesløsholdelse: Leverandørens forpligtelse til at holde dig skadesløs ved krav fra tredjeparter
  • Maksimumbeløb: Mange aftaler begrænser erstatning til det betalte vederlag — overvej om dette er acceptabelt
Professional stock photo, 16:9 aspect ratio, photorealistic:

Løbende kontrol og leverandørstyring

At have en god aftale på plads er kun første skridt. For at sikre, at dine leverandører reelt lever op til kravene, skal du etablere en proces for løbende kontrol og opfølgning.

Etabler en leverandøroversigt

Start med at skabe overblik over alle dine leverandører og den risiko, de udgør. En simpel kategorisering kunne være:

  • Kritiske leverandører: Håndterer store mængder følsomme data eller er afgørende for din drift (f.eks. hosting, betalingsløsning)
  • Vigtige leverandører: Har adgang til nogle følsomme data eller systemer (f.eks. e-mail-marketing, CRM)
  • Standardleverandører: Begrænset adgang til følsomme data (f.eks. designværktøjer, projektledelsessoftware)

Denne kategorisering hjælper dig med at prioritere, hvor du skal lægge mest energi i kontrollen. Kritiske leverandører bør gennemgås grundigt og regelmæssigt, mens standardleverandører kan følges op på med længere intervaller.

Praktiske kontrolmetoder

For de fleste studerende iværksættere vil omfattende audits ikke være realistiske. Her er nogle praktiske alternativer:

  1. Årlig gennemgang af certificeringer: Bed om opdateret dokumentation for ISO 27001, SOC 2 eller andre relevante certificeringer
  2. Gennemgang af sikkerhedspolitikker: Mange leverandører offentliggør deres sikkerhedspolitikker — læs dem og vurder, om de lever op til dine krav
  3. Spørgeskemaer: Send et simpelt spørgeskema til leverandøren med konkrete spørgsmål om deres sikkerhedspraksis
  4. Incident-historik: Undersøg, om leverandøren har haft offentligt kendte sikkerhedsbrud, og hvordan de blev håndteret
  5. Kontraktuel ret til audit: Sørg for, at din aftale giver dig ret til at gennemføre eller lade en tredjepart gennemføre audit

Dokumentér alle dine kontroller og opbevar dokumentationen systematisk. Dette er ikke kun god praksis — det er også et krav i de fleste informationssikkerhedsstandarder og kan være afgørende, hvis du senere skal dokumentere din due diligence over for kunder eller myndigheder.

Røde flag der bør udløse handling

Selv med den bedste aftale og løbende kontrol kan der opstå situationer, hvor du bør overveje at revidere eller helt afslutte et leverandørsamarbejde. Her er de vigtigste advarselstegn, du skal være opmærksom på:

Tegn på problemer med sikkerheden

  • Udløbne certificeringer: Hvis en leverandør ikke fornyer sin ISO 27001-certificering, kan det tyde på interne problemer
  • Manglende respons på sikkerhedsforespørgsler: En leverandør, der undviger eller forsinker svar på spørgsmål om sikkerhed, har sandsynligvis noget at skjule
  • Gentagne nedbrud: Hyppige driftsforstyrrelser kan indikere underliggende infrastrukturproblemer
  • Sikkerhedsbrud uden proaktiv kommunikation: Hvis du først hører om et brud gennem medierne, er det et alvorligt tillidsbrud
  • Væsentlige ændringer i ejerskab: Opkøb eller fusioner kan ændre en leverandørs sikkerhedskultur og prioriteter

Kontraktuelle problemer

  • Ensidige ændringer af vilkår: Leverandører, der ændrer deres aftaler uden varsel eller samtykke, viser manglende respekt for samarbejdet
  • Modvilje mod at forhandle sikkerhedskrav: Hvis en leverandør kategorisk afviser rimelige sikkerhedskrav, bør du overveje alternativer
  • Uklare underleverandørforhold: Manglende gennemsigtighed om, hvem der reelt håndterer dine data, er et alvorligt problem

Når du identificerer røde flag, handler det om at reagere proportionelt. Mindre problemer kan ofte løses gennem dialog, mens alvorlige eller gentagne problemer bør føre til en grundig revidering af samarbejdet — potentielt med juridisk bistand. At skifte leverandør kan også være komplekst, så at arbejde med dine digitale kanaler som et sammenhængende system gør det lettere at forstå afhængigheder og planlægge overgange.

Hvornår skal du søge professionel hjælp?

Som studerende iværksætter kan det være fristende at klare alt selv for at spare penge. Men der er situationer, hvor professionel hjælp ikke bare er værdifuldt — det kan være afgørende for din forretnings overlevelse.

Situationer der kræver ekspertbistand

  • Kundekrav om certificering: Hvis en større kunde kræver, at du er ISO 27001-certificeret eller kan dokumentere tilsvarende sikkerhedsniveau
  • Skalering af forretningen: Når din kundebase vokser, vokser risikoen og kompleksiteten også
  • Komplekse leverandørkæder: Hvis du bruger mange leverandører med indbyrdes afhængigheder, kan det være svært at overskue risikoen
  • Konkret sikkerhedshændelse: Efter et brud kan en specialist hjælpe med at vurdere skaden og forbedre dine processer
  • Regulatoriske krav: Nye regler som NIS2 og AI Act stiller skærpede krav til mange virksomheder

Hvad kan du forvente af et rådgivningsforløb?

Et typisk forløb med fokus på leverandørstyring vil ofte inkludere en foranalyse, hvor din nuværende praksis vurderes mod standardens krav. Derefter får du en handlingsplan med konkrete anbefalinger, prioriteret efter risiko og ressourceforbrug. Mange vælger også løbende sparring, hvor rådgiveren støtter implementeringen og hjælper med at håndtere udfordringer undervejs.

Investeringen i professionel rådgivning skal ses i forhold til den potentielle omkostning ved et sikkerhedsbrud — både økonomisk og i forhold til omdømme. For mange unge forretninger er det en investering, der hurtigt tjener sig hjem i form af øget kundestillid og reduceret risiko.

Ofte stillede spørgsmål

Hvad er forskellen på en leverandøraftale og en databehandleraftale?

En leverandøraftale er den overordnede kontrakt, der regulerer hele samarbejdet med en leverandør, herunder ydelser, pris, ansvar og opsigelse. En databehandleraftale er et specifikt tillæg, der er påkrævet af GDPR, når leverandøren behandler persondata på dine vegne. Databehandleraftalen fokuserer udelukkende på databeskyttelse og skal indeholde bestemte elementer, som er defineret i GDPR artikel 28. I praksis har du ofte brug for begge dokumenter, når du indgår et leverandørsamarbejde, der involverer persondata.

Kan jeg bruge leverandørens standardaftale, eller skal jeg have min egen?

For mindre leverandørforhold kan standardaftaler ofte være tilstrækkelige, men du bør altid læse dem grundigt og forstå, hvad du accepterer. Større eller mere kritiske samarbejder kræver typisk forhandling af vilkårene. Overvej at udvikle dit eget sæt minimumskrav, som du tjekker alle aftaler op imod. Hvis standardaftalen ikke lever op til dine krav, bør du forsøge at forhandle ændringer eller overveje alternative leverandører.

Hvor ofte bør jeg gennemgå mine leverandøraftaler?

Som minimum bør du gennemgå dine leverandøraftaler én gang årligt. Derudover bør du gennemgå aftaler, når der sker væsentlige ændringer — f.eks. hvis leverandøren opdaterer deres vilkår, hvis din forretning ændrer sig, eller hvis der er sikkerhedshændelser hos leverandøren. Kritiske leverandører bør følges tættere end mindre vigtige. Sæt en fast dato i kalenderen for den årlige gennemgang, så det ikke glemmes.

Hvad gør jeg, hvis en leverandør ikke vil acceptere mine sikkerhedskrav?

Først bør du vurdere, om dine krav er rimelige og branchestandarder. Hvis ja, og leverandøren stadig afviser, har du flere muligheder: Du kan forsøge at forstå årsagen til afvisningen og finde kompromiser. Du kan acceptere den øgede risiko og dokumentere beslutningen. Eller du kan søge alternative leverandører, der kan leve op til dine krav. Husk, at manglende villighed til at diskutere sikkerhed i sig selv kan være et rødt flag om leverandørens modenhed inden for informationssikkerhed.

Er ISO 27001-certificering et krav for mine leverandører?

ISO 27001-certificering er ikke et lovkrav, men det er en anerkendt standard, der dokumenterer, at en leverandør har et systematisk og gennemtestet sikkerhedsprogram. For kritiske leverandører, der håndterer følsomme data, er det en stærk indikator for pålidelighed. For mindre leverandører kan andre former for dokumentation være tilstrækkelige. Det vigtigste er, at du stiller krav, der står i forhold til den risiko, leverandøren udgør for din forretning.

Mathilde Holm
Skrevet af
Mathilde Holm
Skribent & redaktør · Studie Gear
Alle artikler →

Læs også

Netværk som studerende: Byg relationer der tæller
Netværk som studerende: Byg relationer der tæller
18. apr 2026 · 9 min læsning
Perfekt CV og ansøgning i praksis
Perfekt CV og ansøgning i praksis
1. apr 2026 · 8 min læsning
T-shirt med tryk til firmaevent: Sådan bruger du visuel identitet som strategisk lederskabsværktøj
12. jul 2026 · 11 min læsning