Leverandørstyring
Formål
Leverandørstyring er ikke kontraktadministration – det er en ledelsesdisciplin, der beskytter organisationen mod tredjepartsrisici og sikrer forsyningskædens robusthed.
Formålet er at give topledelsen reelt overblik og styringskraft til at håndtere afhængigheder, minimere risiko og fastholde tillid. Når leverandører udgør en væsentlig del af virksomhedens drift og værdiskabelse, er det afgørende at sikre, at de leverer i overensstemmelse med forretningens mål, regulatoriske krav og dokumenterede standarder. Leverandørstyring handler derfor om at identificere, kravsætte, og styre risici – ved at følge op med systematiske kontroller, evidens og forbedringer.
Strategiske fordele og forretningsmæssig værdi
- Strategisk styringsværdi
- Klarhed over risikotolerance, roller og ansvar samt et dokumenteret kontrolmiljø (bestyrelse, direktion, indkøb, CISO/CSO og kontraktejere).
- Licens til at operere
- Efterlevelse af gældende lovkrav og branchespecifik regulering for leverandør- og forsyningskædestyring.
- Forretningsmæssig modstandsdygtighed
- Differentieret kravstillelse, hurtig detektion og effektiv hændelseshåndtering gennem klare aftaler og beredskabsforpligtelser.
- Tillid
- Styrket troværdighed hos kunder, partnere og myndigheder gennem dokumenteret ansvarlighed og governance.
- Konkurrencekraft
- Lavere tabsrisiko, højere kvalitet og bedre performance gennem systematisk due diligence, kontraktstyring og kontinuerlig forbedring.
Fra strategi til drift
- Leverandørstyring skaber sammenhæng fra direktionens risikotolerance og politikker til de konkrete processer i indkøb og drift.
- Rejsen går fra politik → retningslinjer → planer og processer → kontroller → evidens og rapportering – og tilbage igen via læring, audits og forbedring.
- Dermed bliver leverandørstyring en integreret del af forretningens drift og ledelsespraksis – ikke et sideprojekt – og organisationen står bedre rustet til både at forebygge og håndtere hændelser i forsyningskæden.
Metode
Vores metode er forretningsdrevet og kobler governance, risikovurdering/kritikalitet, kontrakt- og kontrolimplementering samt løbende forbedring – uden projekttænkning, men som en cyklisk disciplin, der løbende giver topledelsen beslutningsgrundlag og dokumenteret efterlevelse.
Rammesætning og governance – fundamentet for ledelsens kontrol
- Politik for leverandørstyring og dokumenthierarki (retningslinjer, processer, kontrolplaner, beredskabs- og indsatsplaner).
- Governance‑struktur med klare roller/ansvar (bestyrelse, direktion, kontraktejer, Indkøb, CISO/CSO, jurister, linje, leverandører) og faste beslutnings- og rapporteringsveje.
- Risikotolerance og mindstekrav for leverandører – inkl. undtagelsesmekanisme og principper for “passende krav”.
- Principper for forsyningskædesikkerhed (overblik, vurdering af kritikalitet, forpligtelser, monitorering, konsekvensreduktion).
Risiko, kritikalitet og segmentering – indsigt i det, der ikke må fejle
- Identifikation og klassifikation af leverandører (type, ydelser, lokationer, underleverandører) samt kategorisering efter forretningskritikalitet.
- Due diligence og risikovurderinger i indkøb og ved væsentlige ændringer – inkl. vurdering af afhængigheder til underleverandører og internationale forhold.
- Datagange og adgange: Kortlægning af data, systemer og fjernadgang (on‑prem/cloud) for produkter og tjenester, herunder krav til stærk autentifikation, logging, tidsafgrænset adgang og godkendelse.
- Asset‑/kontraktoverblik (CMDB/CLM): Etablering af centralt overblik over kontrakter, kritikalitet og kontaktpunkter.
Kontrolramme, implementering og drift – fra politik og retningslinjer til dokumenteret efterlevelse
- Kontrolbibliotek for leverandørstyring: Krav til leverandørens organisatoriske sikkerhed, produkt- og tjenestesikkerhed samt juridiske/kommercielle forhold (SLA’er, KPI’er, audit- og rapporteringspligt).
- Kontraktuelle forpligtelser & bilag: Sikkerheds- og beredskabskrav, krav ved brug af underleverandører (flow‑down), dataejerskab, lokationskrav og tilsyn/adgang til audits.
- Onboarding, drift og offboarding: Proces for due diligence, godkendelse, initiale kontroller, løbende rapporter, ændringshåndtering, ophør og destruktion/tilbagelevering.
- Fjernadgangskrav: Specificeret i aftaler og underlagt tekniske/organisatoriske kontroller og autorisationsprocesser.
Evidens og kvalitetssikring: Kontrolplaner, prøveudtag, kontroljournaler og systemunderstøttet kontraktstyring/-opfølgning.
Overvågning, rapportering og løbende forbedring – vedvarende modstandsdygtighed
- Monitorering og opfølgning: Periodisk leverandør‑review efter kritikalitet (rapporter, service reviews, audits, stikprøver), inkl. behandling af afvigelser.
- Hændelseshåndtering og beredskab: Eskalationsveje, kommunikation, leverandørens bistandspligt ved hændelser, øvelser og myndighedstilsyn.
- Rapportering til ledelsen: Status på kritiske leverandører, kontrakt‑compliance, årlige planer, revisioner og modenhed.
- Årshjul og forbedring: Plan for tests/øvelser, lukning af fund, ajourføring af krav og kontraktbilag samt review af contingency‑planer.
Samlet set indebærer det:
- Sikkerhed tænkt ind i due diligence og risikovurderinger i indkøbsprocesser;
- Differentieret kravstillelse til forskellige leverandører (type og kritikalitet);
- Klart kontraktstyringsansvar med faste kontroller og intervaller;
- Evne til at identificere kritiske eller vigtige leverandører (mapping/CMDB) og følge op.