Trustlinks free webinar: Turning regulation into resilience – Register now
Attacker mot leverantörskedjan har blivit en av de mest störande och kostsamma formerna av cyberrisk. Ett enda intrång hos en leverantör kan utsätta hundratals, eller till och med tusentals, organisationer för risk – även sådana med stark intern säkerhet. Den förändrade hotbilden är en av de främsta anledningarna till att regelverk som DORA och NIS2 lägger betydligt större vikt vid riskhantering avseende tredje part, operativ motståndskraft och evidensbaserad tillsyn. Tillsynsmyndigheterna reagerar på en enkel verklighet: en organisation är bara så motståndskraftig som den svagaste länken i sin leverantörskedja.
Nedan följer fyra väl dokumenterade attacker mot leveranskedjan som tillsammans visar varför strukturerad riskhantering inte längre är valfritt, oavsett företagets storlek:
MOVEit-intrånget är en av de mest skadliga incidenterna i leveranskedjan de senaste åren. MOVEit, ett flitigt använt verktyg för filöverföring, utsattes för intrång via en tidigare okänd zero-day-sårbarhet. Angriparna utnyttjade sårbarheten för att komma åt känslig information som MOVEit-kunder inom flera sektorer förvarade, med kända offer som BBC, British Airways, Shell och flera amerikanska federala myndigheter. Totalt drabbades mer än 2 600 organisationer, vilket påverkade över 90 miljoner individer. CISA:s rådgivande meddelande om incidenten är fortfarande en av de mest utförliga offentliga redogörelserna för hur attacken gick till.
Det som gjorde MOVEit-intrånget särskilt allvarligt var att många av de drabbade organisationerna hade en stark intern säkerhet. Det gav dem dock inget skydd när risken låg i ett verktyg från en tredje part. Det är just den typen av kedjereaktion som DORA och NIS2 är utformade för att hantera.
ttacken mot Kaseya är ett tydligt exempel på hur incidenter i leveranskedjan drabbar mindre organisationer oproportionerligt hårt. Kaseya, en leverantör av programvara för fjärrhantering riktad till leverantörer av hanterade IT-tjänster, drabbades av en säkerhetsöverträdelse genom sårbarheter i sin VSA-produkt. Intrånget gjorde det möjligt för ransomware att snabbt sprida sig till cirka 1 500 nedströmsföretag inom detaljhandel, logistik, tillverkning och professionella tjänster. CISA utfärdade riktlinjer specifikt riktade till drabbade organisationer och deras tjänsteleverantörer under dagarna som följde.
Kaseya-incidenten belyser en avgörande poäng: svagheter hos tredje part blir snabbt era egna svagheter. Mindre organisationer är ofta mer utsatta eftersom de är starkt beroende av externa leverantörer och saknar resurser att löpande utvärdera leverantörsrisker. Det är just därför tillsynsmyndigheterna nu förväntar sig dokumenterade leverantörsbedömningar, löpande övervakning och tydligt ansvar.
Attacken mot JBS, världens största köttleverantör, visade hur snabbt en cyberattack kan eskalera från ett IT-problem till ett hot mot den nationella motståndskraften. Ransomware tvingade företaget att stänga ner verksamheten i USA, Australien och Kanada, vilket störde de globala livsmedelsförsörjningskedjorna och ledde till betydande kostnader för återställning. Enligt Reuters bekräftade Vita huset vid tillfället att attacken härrörde från en kriminell organisation med troliga kopplingar till Ryssland, vilket ledde till jämförelser med incidenten med Colonial Pipeline-incidenten som hade inträffat bara några veckor tidigare.
Livsmedelsförsörjning betraktas som kritisk infrastruktur, vilket förklarar varför myndigheterna sedan dess har skärpt kraven på motståndskraft, rapportering och riskhantering inom ramverk som NIS2.
I augusti 2025 utsattes Jaguar Land Rover för en direkt cyberattack som tvingade företaget att stänga ner produktionen vid alla sina anläggningar i Storbritannien under cirka sex veckor. Enligt Computer Weekly redovisade företaget en förlust på 485 miljoner pund för det kvartal då attacken inträffade, jämfört med en vinst på 398 miljoner pund under samma period föregående år. Den totala ekonomiska kostnaden för Storbritannien uppskattades till 1,5 miljarder pund. Tusentals arbetare skickades hem, leverantörer hade svårt att få betalt och följdeffekterna spred sig genom hela bilindustrins leveranskedja.
JLR-händelsen visar tydligt hur en cyberattack mot en enskild organisation snabbt kan sprida sig som en kedjereaktion genom ett helt ekosystem av leverantörer, samarbetspartner och logistikföretag – och varför det numera är ett lagstadgat krav att förstå dessa beroenden, inte bara god praxis.
Dessa incidenter pekar alla på samma slutsats: cyberresiliens är inte längre begränsad till era egna system. Den beror på varje leverantör och tjänsteleverantör ni förlitar er på. Enligt DORA och NIS2 förväntas organisationer identifiera och utvärdera tredjepartsleverantörer, dokumentera och övervaka risker i leveranskedjan, säkerställa kontinuitet även när en leverantör drabbas av ett intrång, samt upprätthålla tydliga processer och dokumentera sin tillsyn. Det är områden där många organisationer har svårigheter, särskilt de som saknar dedikerade team för compliance eller säkerhet.
Riskhantering i leveranskedjan är en av de mest krävande delarna av NIS2 och DORA-compliance. Trustlinks är byggt för att skapa struktur och tydlighet kring just denna utmaning, med guidade arbetsflöden för riskbedömningar av leverantörer, centraliserad dokumentation, automatiska påminnelser om granskningar och förnyelser, samt regelkrav som är direkt kopplade till de åtgärder er organisation behöver vidta. En plattform, fullständig översikt, alltid redo för revision.
Trustlinks värdesätter din integritet. Vi kommer endast att kontakta dig om våra lösningar.
Trustlinks värdesätter din integritet. Vi kommer endast att kontakta dig om våra lösningar.
Har du frågor om prissättning, frameworks eller hur Trustlinks bäst passar er organisation? Vårt team finns här för att hjälpa dig hitta rätt.
→ Eller läs våra svar på vanliga frågor
Behöver du hjälp med att använda plattformen eller upplever du ett problem? Vårt supportteam är redo att hjälpa dig.