← Tilbage til blog
nis2

Supply chain-angreb: Når leverandøren er det svageste led

3CX, SolarWinds og Mærsk/NotPetya viser, hvordan angreb rammer via leverandører. Se hvad NIS2 art. 21(2)(d) kræver, og hvad det betyder for danske SMV'er.

Michal Sørensen·6. maj 2026·11 min
inX

Hvad er et supply chain-angreb?#

Et supply chain-angreb (leverandørkædeangreb) er, når en angriber ikke går direkte efter jeres virksomhed, men kompromitterer en af jeres leverandører og rammer jer gennem den software, det værktøj eller den tjeneste, I allerede stoler på. Typisk sker det via en helt almindelig softwareopdatering. Derfor kan ét indbrud hos én leverandør ramme tusindvis af kunder på én gang.

Logikken er enkel: Hvorfor bryde ind hos 5.000 virksomheder én ad gangen, når man kan bryde ind hos én leverandør, som de 5.000 virksomheder allerede har givet adgang til deres netværk? Én kompromitteret opdatering kan nå tusindvis af kunder gennem den opdateringsmekanisme, som ingen sætter spørgsmålstegn ved.

Problemet vokser. I Verizons Data Breach Investigations Report fra 2024 var en tredjepart involveret i 15% af bruddene, en stigning på 68% i forhold til året før.

Note
NIS-2 nævner forsyningskæden eksplicit i artikel 21, stk. 2, litra d. Omfattede virksomheder skal vurdere og styre risici i deres leverandørkæde. Det er et lovkrav, ikke kun god praksis. Tjek først, om I er omfattet.

Hvad skete der ved 3CX-angrebet i 2023?#

I marts 2023 blev det kendt, at 3CX, et udbredt program til internettelefoni og videomøder, havde sendt en kompromitteret version af sin desktop-app ud til kunderne via sin officielle opdateringsmekanisme. Sikkerhedsfirmaer som CrowdStrike og SentinelOne opdagede angrebet, og Mandiant tilskrev det senere en gruppe med forbindelse til Nordkorea.

Brugerne fik en helt almindelig opdatering, signeret med 3CX's eget gyldige certifikat. Inde i opdateringen lå skadelig kode, der hentede mere malware ned og gav angriberen en bagdør.

3CX oplyste selv at have over 600.000 kunder og 12 millioner brugere på det tidspunkt. Ikke alle brugte den ramte desktop-app, men rækkevidden viser, hvor mange en enkelt leverandør kan nå.

3CX-sagen var særlig af to grunde. Det var første gang, Mandiant havde set et supply chain-angreb føre til et nyt supply chain-angreb: 3CX blev selv ramt, fordi en medarbejder havde installeret en kompromitteret version af tredjepartsprogrammet X_TRADER. Og sagen viste, hvor lidt en almindelig SMV kan gøre selv. Der var intet phishing-klik, ingen åben fjernadgang og ingen svag adgangskode. Den inficerede software kom ind ad hoveddøren med gyldig signatur.

Læren for jer er at gemme logs længe nok til at kunne undersøge en hændelse bagefter. Angreb af denne type kan ligge skjult i månedsvis, så vigtige logs bør gemmes i mindst 12 måneder.

Hvad var SolarWinds-angrebet i 2020?#

SolarWinds-angrebet er den klassiske sag om supply chain-angreb. Firmaet SolarWinds leverede overvågningsprogrammet Orion, som omkring 33.000 kunder brugte, heriblandt store dele af det amerikanske statsapparat og en lang række store virksomheder.

I 2019-2020 lykkedes det angribere at plante skadelig kode direkte i SolarWinds' byggeproces. De Orion-opdateringer, kunderne hentede i foråret 2020, var derfor inficeret fra fabrikken og signeret af SolarWinds selv. Den amerikanske regering tilskrev i april 2021 angrebet til den russiske efterretningstjeneste SVR, også kendt som APT29 eller Cozy Bear.

Omkring 18.000 organisationer hentede den inficerede opdatering. Kun en lille del blev udnyttet aktivt: mindst ni amerikanske myndigheder, heriblandt finans- og handelsministeriet, og omkring 100 private organisationer.

Sagen ændrede måden, vestlige myndigheder taler om leverandørsikkerhed på. I USA førte den blandt andet til en præsidentiel ordre om cybersikkerhed i maj 2021 med nye krav til softwareleverandører.

Hvordan blev Mærsk ramt af NotPetya i 2017?#

Mærsk blev ramt af NotPetya, fordi angriberne i juni 2017 kompromitterede opdateringerne til det ukrainske regnskabs- og skatteprogram M.E.Doc, som mange virksomheder med aktiviteter i Ukraine brugte, heriblandt Mærsks kontor i landet. Angrebet var rettet mod Ukraine, men ramte alle, der havde programmet installeret.

På få timer spredte NotPetya sig fra én infektion i Ukraine til hele koncernens globale netværk. Ifølge Mærsks daværende bestyrelsesformand, Jim Hagemann Snabe, måtte koncernen geninstallere 4.000 servere, 45.000 pc'er og 2.500 applikationer i løbet af cirka ti dage. Flere af koncernens havneterminaler gik i stå. Mærsk har opgjort tabet til 250-300 millioner dollars, svarende til op mod 2 milliarder kroner.

Mærsk er ikke en SMV. Men sagen er den vigtigste illustration for danske virksomheder, fordi:

  • Den startede i et lille tredjepartsprogram, som ingen tænkte på som en kritisk leverandør
  • Den spredte sig på tværs af lande og forretningsenheder på timer
  • Den viser, at ingen er for store eller for små til at blive ramt af en leverandørs svaghed
  • Det er præcis den slags risiko, NIS-2 nu kræver, at I håndterer

Kender jeres ledelse ikke historien, kan den være et godt udgangspunkt for en snak om ledelsesansvar under NIS-2.

3CX, SolarWinds og NotPetya sammenlignet#

SagÅrAngrebsvejOmfangVigtigste læring
3CX2023Kompromitteret desktop-app via officiel opdateringOver 600.000 kunder ifølge 3CXSelv signerede opdateringer kan være kompromitterede
SolarWinds (Orion)2020Skadelig kode plantet i byggeprocessenCa. 18.000 hentede opdateringen, ca. 100 private og mindst 9 myndigheder ramtStatslige aktører går efter leverandører for at ramme kunderne
Mærsk/NotPetya2017Kompromitteret opdatering af ukrainsk regnskabsprogram (M.E.Doc)250-300 mio. dollars i tab for MærskSelv "ligegyldige" tredjepartsprogrammer kan lægge en koncern ned

Hvad kræver NIS2 artikel 21, stk. 2, litra d?#

Artikel 21 i NIS-2 lister de sikkerhedsforanstaltninger, omfattede virksomheder skal have på plads. Litra d handler om forsyningskæden og kræver:

"sikkerhed i forsyningskæden, herunder sikkerhedsaspekter vedrørende forholdet mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere"

Direktivet siger også, at virksomhederne skal tage højde for sårbarheder hos hver enkelt direkte leverandør og for kvaliteten af leverandørernes produkter og sikkerhedspraksis, herunder deres procedurer for sikker udvikling. Kravet er ført over i den danske NIS 2-lov, som trådte i kraft 1. juli 2025.

I praksis betyder det, at omfattede virksomheder skal:

  • Identificere kritiske leverandører og tjenesteudbydere
  • Vurdere den sikkerhedsrisiko, hver leverandør udgør
  • Stille konkrete krav i kontrakterne om fx sikkerhedsniveau, hændelsesrapportering og ret til revision
  • Følge op løbende, ikke kun når kontrakten indgås
  • Dokumentere vurderingen og kunne vise den til den myndighed, der fører tilsyn med jeres sektor

Tilsynet i Danmark er fordelt på sektormyndigheder, fx Trafikstyrelsen, Sundhedsdatastyrelsen og Digitaliseringsstyrelsen. Styrelsen for Samfundssikkerhed, som Center for Cybersikkerhed blev en del af i 2025, har en tværgående rolle og fører selv tilsyn med nogle sektorer. Se oversigten over sektormyndigheder hos Styrelsen for Samfundssikkerhed og vores side om NIS-2.

Kravet rammer også leverandører, der ikke selv er omfattet af NIS-2. De bliver presset til at dokumentere deres sikkerhed for at beholde aftalerne. Sådan breder loven sig ned gennem økonomien.

Hvad betyder NIS2's leverandørkrav for danske SMV'er?#

For de fleste SMV'er betyder kravet, at en stor kunde begynder at stille sikkerhedskrav i kontrakten. Der er to situationer, og det er værd at forstå begge.

Når I selv er omfattet og har leverandører

Er I selv omfattet af NIS-2 (typisk en mellemstor eller stor virksomhed i en af de 18 sektorer), skal I styre jeres leverandørkæde aktivt og løbende. Forvent at skulle:

  • Klassificere jeres leverandører efter, hvor kritiske de er
  • Sende sikkerhedsspørgeskemaer ud og følge op på svarene
  • Genforhandle kontrakter med ret til revision og krav om hændelsesrapportering
  • Have en plan for, hvad I gør, hvis en kritisk leverandør bliver kompromitteret

Når I er leverandør til en omfattet virksomhed

Selvom I er for små til selv at være omfattet af NIS-2, vil jeres omfattede kunder begynde at stille krav. I bliver i praksis omfattet via kontrakten. Forvent at skulle dokumentere:

  • At medarbejderne har fået awareness-træning (læs hvorfor awareness-træning er pligt under artikel 20)
  • Jeres praksis for opdateringer og patches
  • MFA på alle adgange og administratorkonti
  • En politik for hændelsesrapportering, også til kunden
  • Eventuelle certificeringer (ISO 27001, SOC 2) eller en troværdig egenerklæring
Vigtigt
Mange danske SMV'er mærker først NIS-2 som leverandør til en omfattet kunde. Det kommer ofte hurtigere, end man regner med: En eksisterende kontrakt skal genforhandles, og pludselig skal et langt sikkerhedsspørgeskema besvares med kort frist.

Tjekliste: sådan mindsker I risikoen for supply chain-angreb#

Uanset om I selv er omfattet eller er leverandør, gælder de samme grundprincipper. Mange supply chain-angreb ender med ransomware hos den endelige virksomhed, så har I styr på ransomware-forebyggelse, har I en god del af forsvaret på plads. Følg de danske sager på vores ransomware-tracker. Leverandørkæden er også indgangen til CEO-fraud og falske fakturaer, når en leverandørs mailkonto bliver overtaget og brugt til at sende fakturaer med nyt kontonummer.

Brug tjeklisten som udgangspunkt:

  • Lav en oversigt over alle kritiske leverandører: software, cloud, support og fysiske tjenester
  • Klassificér dem efter, hvor meget adgang de har til jeres systemer og data
  • Indfør en fast vurdering af nye leverandører, før kontrakten skrives under
  • Stil sikkerhedskrav i kontrakterne, også når I er den lille part, der "ikke kan kræve så meget"
  • Sørg for, at MFA er slået til på al leverandøradgang til jeres systemer
  • Segmentér netværket, så en kompromitteret leverandør ikke får adgang til alt
  • Slå automatiske opdateringer til, men hav en plan for, hvad I gør, hvis en opdatering ER angrebet
  • Hav en beredskabsplan, der dækker scenariet "leverandør kompromitteret". Vores beredskabsplan-skabelon er gratis
  • Træn medarbejderne i at opdage usædvanlig adfærd fra ellers betroede værktøjer
  • Forbered jer på både at modtage og besvare sikkerhedsspørgeskemaer
  • Gem vigtige logs længe nok til at kunne undersøge en hændelse bagefter

Fra blind tillid til styret tillid til leverandørerne#

Supply chain-angreb betyder ikke, at I skal holde op med at stole på jeres leverandører. Det kan ingen virksomhed, for moderne forretning bygger på snesevis af eksterne tjenester. Målet er at gå fra blind tillid ("vi bruger Microsoft, så det er nok sikkert") til styret tillid ("vi bruger Microsoft, vi ved hvilke risici det giver, og vi har en plan").

Med NIS-2 har EU slået fast, at sikkerheden ikke stopper ved virksomhedens egen firewall. Den går gennem kontrakter, opdateringer og leverandøradgange.

ShieldUps NIS-2-spor, som er i beta, har et modul om leverandørkæden, der gennemgår både den omfattede kundes og leverandørens situation med konkrete eksempler. Se NIS-2-siden, eller opret en gratis konto.

Ofte stillede spørgsmål om supply chain-angreb#

Er supply chain-angreb kun et problem for store virksomheder?

Nej. Store virksomheder har ofte sikkerhedsteams, der holder øje med leverandørkæden, mens SMV'er typisk stoler på, at leverandørerne "selv har styr på det". Når en kompromitteret opdatering rammer, har mindre virksomheder sjældent kapacitet til at opdage det hurtigt.

Er vi sikre med store leverandører som Microsoft og Google?

I er bedre stillet end virksomheder, der bruger små, ukendte udbydere, men I er ikke immune. SolarWinds var også en stor, kendt leverandør, og 3CX havde ifølge eget udsagn over 600.000 kunder. Hos en stor leverandør sker det sjældnere, men når det sker, rammer det mange på én gang.

Hvor ofte skal vi gennemgå vores leverandører?

NIS-2 fastsætter ingen fast frekvens. En almindelig praksis er at gennemgå kritiske leverandører én gang om året og øvrige leverandører, når kontrakten fornyes, eller leverancen ændrer sig væsentligt. Det vigtigste er, at I kan dokumentere både frekvens og indhold, hvis tilsynet spørger.

Hvad hvis en leverandør ikke vil svare på sikkerhedsspørgeskemaet?

Det er et rødt flag. Enten har leverandøren ikke styr på sin sikkerhed, eller også har den ikke ressourcer til at samarbejde om det. Begge dele er et problem, hvis den leverer noget kritisk. Brug det som anledning til at vurdere, om leverancen kan flyttes til en udbyder med bedre styr på sikkerheden, eller om I skal styrke jeres egne kontroller for at kompensere.


Kilder og forskning#

Rapporter, myndighedskilder og lovtekst bag artiklen.

Sagerne

  • Mandiant/Google Cloud (2023). 3CX Software Supply Chain Compromise Initiated by a Prior Software Supply Chain Compromise: X_TRADER som indgang og nordkoreansk tilknytning. Link
  • Krebs on Security (2023). 3CX Breach Was a Double Supply Chain Compromise: 3CX's egne tal om over 600.000 kunder og 12 millioner brugere. Link
  • U.S. Senate Republican Policy Committee (2021). The SolarWinds Cyberattack: ca. 18.000 ramte kunder, mindst ni føderale myndigheder og ca. 100 private organisationer kompromitteret. Link
  • BleepingComputer (2018). Maersk Reinstalled 45,000 PCs and 4,000 Servers to Recover From NotPetya Attack: Jim Hagemann Snabes tal fra World Economic Forum i Davos. Link

Trusselsbillede

  • ENISA (2021). ENISA Threat Landscape for Supply Chain Attacks: analyse af 24 supply chain-angreb, herunder SolarWinds og Kaseya. Link
  • Verizon (2024). 2024 Data Breach Investigations Report: En tredjepart var involveret i 15% af bruddene, en stigning på 68% fra året før. Link

NIS-2: lovtekst og vejledning

  • Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2), art. 21, stk. 2, litra d, og stk. 3. Link
  • Styrelsen for Samfundssikkerhed (2025). Vejledning til NIS 2-loven: implementering af cybersikkerhedsforanstaltninger. Link
  • Styrelsen for Samfundssikkerhed. NIS 2: Tilsyn og vejledning pr. sektor i Danmark. Link
  • ENISA (2023). Good Practices for Supply Chain Cybersecurity: praktiske råd om risikovurdering af leverandørkæden. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Er I omfattet af NIS2?

Tjek det på 30 sekunder med vores interaktive selvtjek.

Prøv NIS2-selvtjekket →
Læs også