Kundekrav og compliance
Har du nogensinde tænkt over, hvorfor det er så svært at sælge i Europa?
De krav, der dukker op midt i et salg, begynder sjældent hos kunden. De er ofte sidste led i en langt større kæde.
Hvad skal kravet løse?
I er tæt på en aftale med en ny kunde. Dialogen har været god, løsningen passer, og det kommercielle er næsten på plads.
Så kommer spørgsmålene.
Hvordan beskytter I kundens data? Hvem har adgang til dem? Hvilke underleverandører bruger I? Hvad gør I, hvis noget går galt? Og kan I dokumentere svarene?
For den mindre virksomhed kan det føles, som om kunden pludselig gør en enkel handel unødigt kompliceret. For kunden kan de samme spørgsmål være nødvendige for overhovedet at kunne godkende jer som leverandør.
Forskellen skyldes ofte ikke, at den ene part tager sikkerhed alvorligt, og den anden ikke gør. De ser bare kravet fra hver sin ende af kæden.
Kravene stopper ikke i lovteksten
Europæiske regler som GDPR, NIS2, DORA, AI Act og Cyber Resilience Act har forskellige formål og anvendelsesområder. De gælder heller ikke nødvendigvis direkte for alle virksomheder.
Men deres betydning stopper ikke hos de organisationer, der står nævnt i reglerne.
Når en virksomhed bliver ansvarlig for sikkerheden, dataene eller robustheden i sin leverance, er den også nødt til at forholde sig til de leverandører, som leverancen afhænger af. Det ansvar bliver omsat til indkøbskrav, kontraktvilkår, sikkerhedsspørgeskemaer og krav om dokumentation.
Det er sådan europæisk lovgivning kan ende som et spørgsmål i indbakken hos en virksomhed, der ikke selv oplever at være omfattet af loven.
For den større virksomheds sikkerhedschef eller ledelse handler leverandørkravene derfor om at kunne forstå og styre en reel risiko. Hvis en vigtig leverandør mister data, bliver ramt af et angreb eller ikke kan levere, forsvinder konsekvensen ikke, bare fordi hændelsen skete uden for virksomhedens egne vægge.
For den mindre leverandør er det forklaringen på, hvorfor spørgsmålene overhovedet bliver stillet.
Kravet bevæger sig gennem virksomhederne
Forestil jer en mindre softwarevirksomhed, der vil sælge sin løsning til en bank, en kommune eller en større industrivirksomhed.
Kunden skal vide, om løsningen kan indgå forsvarligt i dens forretning. Derfor spørger den blandt andet til adgangsstyring, databehandling, hændelser og brugen af underleverandører.
Softwarevirksomheden driver måske ikke selv den infrastruktur, løsningen bygger på. Den anvender en cloudplatform, eksterne udviklingsværktøjer eller andre tekniske tjenester. Hvis kundens krav skal kunne besvares ordentligt, må softwarevirksomheden derfor også forstå, hvad disse leverandører gør.
Kravet har dermed bevæget sig fra en europæisk regel eller en forretningsmæssig risiko til den store virksomhed, videre til softwareleverandøren og måske derfra til endnu en underleverandør.
Til sidst lander det hos en ledelse, som skal træffe en beslutning: Kan vi allerede stå inde for det, kunden efterspørger? Skal noget afklares? Skal vi ændre noget? Eller er kravet så omfattende, at aftalen ikke længere giver mening?
Ikke alle kundekrav er direkte lovkrav. Nogle kommer fra kundens egen risikovurdering, interne politikker eller tidligere erfaringer. Derfor er det heller ikke nok blot at spørge, hvilken lov kravet stammer fra.
Det afgørende er også, hvilken effekt kunden forsøger at opnå. Et krav om dokumentation kan eksempelvis være kundens måde at sikre, at en kritisk leverandør faktisk kan reagere, hvis noget går galt.
Fire spørgsmål før I gør noget større
Som mindre virksomhed behøver I ikke begynde med at kortlægge hele det europæiske kravlandskab. Det første behov er som regel langt mere konkret: at forstå, hvad det modtagne krav betyder for den aktuelle forretning.
Start med fire spørgsmål:
- Hvad er vi konkret blevet bedt om?
- Hvad stopper, hvis vi ikke kan svare?
- Hvad kan vi allerede ærligt stå inde for og dokumentere?
- Hvilken afklaring mangler vi fra kunden, før vi bruger tid eller penge?
Spørgsmålene hjælper jer med at skelne mellem det, der skal besvares nu, det I allerede har styr på, og det der kræver en reel beslutning. Dermed undgår I både at ignorere et vigtigt krav og at starte et stort complianceprojekt, før I ved, om det er nødvendigt.
De samme spørgsmål er relevante for den virksomhed, der stiller kravet. Hvis I beder en leverandør om at investere tid eller penge, bør I kunne forklare, hvad I konkret har brug for, hvilken beslutning svaret påvirker, hvilken dokumentation der er tilstrækkelig, og hvor leverandøren kan få en afklaring.
Det gør ikke kravene mindre alvorlige. Det gør dem mere anvendelige.
Næste skridt er derfor ikke at samle endnu flere krav. Det er at forstå, hvad det konkrete krav egentlig skal løse.
Officielle kilder
- Europa-Kommissionen om NIS2
- DORA-forordningen på EUR-Lex
- Europa-Kommissionen om Cyber Resilience Act
- Europa-Kommissionen om AI Act og tidsplanen
- Europa-Kommissionen om GDPR-principper og ansvarlighed
Artiklen giver generel information og er ikke juridisk rådgivning. Om et konkret regelsæt gælder for en virksomhed eller et produkt, kræver en individuel vurdering.