Tredjepartsrisiko: risikoen som ligger i leverandørkjeden

Tredjepartsrisiko: risikoen som ligger i leverandørkjeden

Tredjepartsrisiko er risikoen virksomheten din utsettes for gjennom andre – leverandører, samarbeidspartnere og deres underleverandører. Den er ofte usynlig helt til den slår inn, og da er den vanskelig å stoppe. Et datainnbrudd hos en IT-leverandør, en underleverandør med menneskerettighetsbrudd, eller avhengighet av én kritisk leverandør som faller bort: konsekvensen lander hos deg. Denne artikkelen forklarer hva tredjepartsrisiko er, hvilke typer som finnes, og hvordan du vurderer og håndterer den systematisk.

Tredjepartsrisiko kort fortalt

  • Det er risiko du arver fra andre. Gjennom leverandører, partnere og deres underleverandører.
  • Den materialiserer seg hos deg. Konsekvensen rammer din virksomhet, selv når årsaken ligger hos en tredjepart.
  • Den har flere former: kvalitet, økonomi, sikkerhet, personvern, etterlevelse, omdømme og bærekraft.
  • Den håndteres ved å differensiere. Tett oppfølging av de kritiske, lite på de ufarlige.
  • Den er en del av risikostyringen, men anvendt utenfor egen virksomhet.

Kort fortalt

Tredjepartsrisiko er den delen av virksomhetens risiko som stammer fra eksterne parter – først og fremst leverandører og deres underleverandører. Den spenner fra leveranse- og kvalitetssvikt til datainnbrudd, regelbrudd og omdømmetap. Nøkkelen til å håndtere den er ikke å kontrollere alt, men å vurdere hvilke tredjeparter som utgjør størst risiko og følge dem opp deretter. Den er en sentral del av både risikostyringen og den løpende leverandøroppfølgingen.

Hva er tredjepartsrisiko?

Tredjepartsrisiko er risikoen en virksomhet utsettes for som følge av handlinger, svikt eller forhold hos en ekstern part den er avhengig av. «Tredjepart» er typisk en leverandør, men kan også være en samarbeidspartner, agent, distributør eller en underleverandør lenger ned i kjeden. Det som kjennetegner slik risiko, er at virksomheten ofte har begrenset kontroll over årsaken, men bærer konsekvensen fullt ut.

Jo mer en virksomhet setter ut til andre – produksjon, IT, logistikk, tjenester – desto større andel av den samlede risikoen blir tredjepartsrisiko. For mange moderne virksomheter ligger en betydelig del av den reelle risikoen utenfor egne vegger.

Hvorfor tredjepartsrisiko er blitt så viktig

To utviklingstrekk har løftet temaet høyt på agendaen. Det første er økt spesialisering og utsetting: virksomheter konsentrerer seg om kjernevirksomheten og kjøper resten. Det andre er regelverk: åpenhetsloven og kommende CSDDD gjør virksomheten juridisk medansvarlig for forhold i leverandørkjeden. Det som før var en kommersiell risiko, er nå også en etterlevelses- og ansvarsrisiko.

Typer tredjepartsrisiko

Tredjepartsrisiko er ikke én ting. Å skille mellom typene gjør det lettere å vurdere hvilke leverandører som utgjør hvilken risiko:

TypeEksempel
Kvalitets- og leveranserisikoLeverandøren leverer dårlig, for sent eller ikke i det hele tatt
Økonomisk / konsentrasjonsrisikoAvhengighet av én kritisk leverandør som kan gå konkurs eller forsvinne
Sikkerhets- og personvernrisikoLeverandør med systemtilgang blir inngang for datainnbrudd eller personvernbrudd
Etterlevelses- og omdømmerisikoBrudd på arbeidsmiljø, menneskerettigheter eller korrupsjonsregler hos leverandør
BærekraftsrisikoKlima- og miljøpåvirkning i leverandørkjeden, i økende grad regulert

Slik vurderer du tredjepartsrisiko

En strukturert vurdering kombinerer to dimensjoner: hvor kritisk leverandøren er for din virksomhet, og hvor sannsynlig og alvorlig en svikt er. Sammen gir de et risikonivå du kan styre oppfølgingen etter. En leverandør som er både kritisk og høyrisiko, fortjener tett oppfølging; en ukritisk lavrisiko-leverandør trenger lite.

Faktorer som hever risikoen er blant annet: tilgang til persondata eller sensitive systemer, drift i høyrisikoland eller høyrisikobransje, komplekse underleverandørkjeder, og manglende alternativer (innlåsing). Dette er samme logikk som ligger til grunn for når leverandøroppfølgingen skal skjerpes.

Slik håndterer du risikoen

Når risikoen er vurdert, finnes det fire grunnleggende grep – de samme som i all risikostyring, anvendt på tredjeparter:

  • Redusere: still krav i avtalen, følg opp, krev forbedringsplaner, spre innkjøp på flere leverandører.
  • Overføre: legg ansvar og konsekvenser inn i kontrakten, eventuelt med forsikring.
  • Akseptere: for lav, uvesentlig risiko kan bevisst aksept være riktig – dokumentert.
  • Unngå: i ytterste konsekvens, ikke inngå eller avslutte forholdet.

Den vanligste feilen: å behandle alle leverandører likt. Da får de kritiske for lite oppmerksomhet og de ufarlige for mye. Risikobasert differensiering er hele poenget.

Risikoen lenger ned i kjeden

Den vanskeligste delen av tredjepartsrisiko er det du ikke ser: underleverandørene til leverandørene dine. Det er ofte her den alvorligste risikoen for menneskerettighets- og miljøbrudd ligger. Du kan ikke kontrollere hvert ledd, men du kan kreve at kravene dine følger med nedover i kjeden, og prioritere innsyn der risikoen er størst. Dette er kjernen i en aktsomhetsvurdering av leverandørkjeden.

Styrets rolle

Vesentlig tredjepartsrisiko hører hjemme i styrets risikobilde på linje med annen vesentlig risiko. Når en stor del av virksomhetens risiko ligger i leverandørkjeden, men aldri rapporteres opp, har styret et hull i tilsynet sitt. Et godt grep er å la leverandør- og tredjepartsrisiko være et fast punkt i den periodiske risikorapporteringen til styret.

Kontrollspørsmål om tredjepartsrisiko
  • Har vi oversikt over hvilke tredjeparter vi er avhengige av?
  • Vet vi hvilke som er kritiske – og hvilke som er høyrisiko?
  • Følger vi opp de viktigste tett nok?
  • Har vi alternativer hvis en kritisk leverandør faller bort?
  • Når vesentlig tredjepartsrisiko opp til styret?

For å sette dette i system kan du bruke vurderingsverktøyet vårt til å kartlegge og prioritere leverandørrisikoen.

Ofte stilte spørsmål

Hva er tredjepartsrisiko?

Tredjepartsrisiko er risikoen virksomheten utsettes for gjennom eksterne parter – leverandører, samarbeidspartnere og deres underleverandører. Virksomheten har ofte begrenset kontroll over årsaken, men bærer konsekvensen.

Hvilke typer finnes?

De vanligste er kvalitets- og leveranserisiko, økonomisk og konsentrasjonsrisiko, sikkerhets- og personvernrisiko, etterlevelses- og omdømmerisiko, og bærekraftsrisiko.

Hvordan vurderer jeg tredjepartsrisiko?

Kombiner hvor kritisk leverandøren er for virksomheten med hvor sannsynlig og alvorlig en svikt er. Faktorer som hever risikoen er tilgang til persondata, drift i høyrisikoland eller -bransje, komplekse underleverandørkjeder og manglende alternativer.

Hva er konsentrasjonsrisiko?

Konsentrasjonsrisiko er avhengighet av én eller få kritiske leverandører. Hvis en slik leverandør går konkurs, øker prisene eller forsvinner, kan det ramme din egen drift hardt. Den reduseres ved å ha alternativer.

Hvordan håndterer jeg tredjepartsrisiko?

Med de samme grepene som i all risikostyring, anvendt på tredjeparter: redusere (krav og oppfølging), overføre (kontrakt og forsikring), akseptere (dokumentert, for lav risiko), eller unngå (ikke inngå eller avslutte forholdet).

Henger tredjepartsrisiko sammen med åpenhetsloven?

Ja. Åpenhetsloven gjør virksomheten medansvarlig for menneskerettigheter og arbeidsforhold i leverandørkjeden, som er en form for tredjepartsrisiko. Aktsomhetsvurderingen er metoden for å håndtere nettopp denne risikoen.

Hvordan får jeg kontroll på underleverandørene?

Du kan sjelden kontrollere hvert ledd, men du kan kreve at kravene følger med nedover i kjeden, be om innsyn der risikoen er størst, og prioritere de mest alvorlige forholdene. Dette er kjernen i en aktsomhetsvurdering.

Er tredjepartsrisiko et styreansvar?

Vesentlig tredjepartsrisiko hører hjemme i styrets risikobilde. Når mye av virksomhetens risiko ligger i leverandørkjeden uten å rapporteres opp, har styret et hull i tilsynet sitt.

Om forfatterne

Svein Roar Holt – grunnlegger av Internkontroll AS og skaper av IS-modellen™
Svein Roar Holt Grunnlegger – Internkontroll AS & Internkontrollportalen.no

Skaper av IS-modellen™ og AvvikStandard™. Ekspert på strategisk virksomhetsstyring, governance og instruksbasert internkontroll. Har bygget Norges ledende digitale GRC-plattform for SMB og offentlig sektor.


Maria Zahlsen – grunnlegger av Internkontroll AS, jurist med arbeidsrett og forretningsjuss
Maria Zahlsen Grunnlegger – Internkontroll AS & Internkontrollportalen.no

Jurist med spesialisering innen arbeidsrett, kontraktsrett og forretningsjuss. Ekspert på operativ etterlevelse, HR-juss og organisatorisk risikostyring – med særlig fokus på menneskelig faktor og praktisk implementering av styringsverktøy.

Vurdering av tredjepartsrisiko i leverandørkjeden
Tredjepartsrisiko: risiko som arves fra leverandører og underleverandører – og som materialiserer seg hos deg.

Kartlegg leverandørrisikoen

Vurder hvilke leverandører som er kritiske og høyrisiko – og prioriter oppfølgingen der den teller mest.

Vurder risikoen →

Lovhenvisninger

  • Aksjeloven § 6-12 – styrets forvaltningsansvar (internkontroll)
  • Åpenhetsloven § 4 – aktsomhetsvurderinger
  • Internkontrollforskriften § 5 – systematisk HMS-arbeid (sektoreksempel)
  • GDPR art. 28 – databehandler (sikkerhets-/personvernrisiko)
  • COSO ERM – rammeverk for risikostyring

Trenger du rådgivning?

Vi hjelper deg med virksomhetsstyring, internkontroll, HMS og GDPR.

Ta kontakt med oss →
Skroll til toppen