Tredjepartsrisiko: risikoen som ligger i leverandørkjeden
Tredjepartsrisiko er risikoen virksomheten din utsettes for gjennom andre – leverandører, samarbeidspartnere og deres underleverandører. Den er ofte usynlig helt til den slår inn, og da er den vanskelig å stoppe. Et datainnbrudd hos en IT-leverandør, en underleverandør med menneskerettighetsbrudd, eller avhengighet av én kritisk leverandør som faller bort: konsekvensen lander hos deg. Denne artikkelen forklarer hva tredjepartsrisiko er, hvilke typer som finnes, og hvordan du vurderer og håndterer den systematisk.
Tredjepartsrisiko kort fortalt
- Det er risiko du arver fra andre. Gjennom leverandører, partnere og deres underleverandører.
- Den materialiserer seg hos deg. Konsekvensen rammer din virksomhet, selv når årsaken ligger hos en tredjepart.
- Den har flere former: kvalitet, økonomi, sikkerhet, personvern, etterlevelse, omdømme og bærekraft.
- Den håndteres ved å differensiere. Tett oppfølging av de kritiske, lite på de ufarlige.
- Den er en del av risikostyringen, men anvendt utenfor egen virksomhet.
Kort fortalt
Tredjepartsrisiko er den delen av virksomhetens risiko som stammer fra eksterne parter – først og fremst leverandører og deres underleverandører. Den spenner fra leveranse- og kvalitetssvikt til datainnbrudd, regelbrudd og omdømmetap. Nøkkelen til å håndtere den er ikke å kontrollere alt, men å vurdere hvilke tredjeparter som utgjør størst risiko og følge dem opp deretter. Den er en sentral del av både risikostyringen og den løpende leverandøroppfølgingen.
Hva er tredjepartsrisiko?
Tredjepartsrisiko er risikoen en virksomhet utsettes for som følge av handlinger, svikt eller forhold hos en ekstern part den er avhengig av. «Tredjepart» er typisk en leverandør, men kan også være en samarbeidspartner, agent, distributør eller en underleverandør lenger ned i kjeden. Det som kjennetegner slik risiko, er at virksomheten ofte har begrenset kontroll over årsaken, men bærer konsekvensen fullt ut.
Jo mer en virksomhet setter ut til andre – produksjon, IT, logistikk, tjenester – desto større andel av den samlede risikoen blir tredjepartsrisiko. For mange moderne virksomheter ligger en betydelig del av den reelle risikoen utenfor egne vegger.
Hvorfor tredjepartsrisiko er blitt så viktig
To utviklingstrekk har løftet temaet høyt på agendaen. Det første er økt spesialisering og utsetting: virksomheter konsentrerer seg om kjernevirksomheten og kjøper resten. Det andre er regelverk: åpenhetsloven og kommende CSDDD gjør virksomheten juridisk medansvarlig for forhold i leverandørkjeden. Det som før var en kommersiell risiko, er nå også en etterlevelses- og ansvarsrisiko.
Typer tredjepartsrisiko
Tredjepartsrisiko er ikke én ting. Å skille mellom typene gjør det lettere å vurdere hvilke leverandører som utgjør hvilken risiko:
| Type | Eksempel |
|---|---|
| Kvalitets- og leveranserisiko | Leverandøren leverer dårlig, for sent eller ikke i det hele tatt |
| Økonomisk / konsentrasjonsrisiko | Avhengighet av én kritisk leverandør som kan gå konkurs eller forsvinne |
| Sikkerhets- og personvernrisiko | Leverandør med systemtilgang blir inngang for datainnbrudd eller personvernbrudd |
| Etterlevelses- og omdømmerisiko | Brudd på arbeidsmiljø, menneskerettigheter eller korrupsjonsregler hos leverandør |
| Bærekraftsrisiko | Klima- og miljøpåvirkning i leverandørkjeden, i økende grad regulert |
Slik vurderer du tredjepartsrisiko
En strukturert vurdering kombinerer to dimensjoner: hvor kritisk leverandøren er for din virksomhet, og hvor sannsynlig og alvorlig en svikt er. Sammen gir de et risikonivå du kan styre oppfølgingen etter. En leverandør som er både kritisk og høyrisiko, fortjener tett oppfølging; en ukritisk lavrisiko-leverandør trenger lite.
Faktorer som hever risikoen er blant annet: tilgang til persondata eller sensitive systemer, drift i høyrisikoland eller høyrisikobransje, komplekse underleverandørkjeder, og manglende alternativer (innlåsing). Dette er samme logikk som ligger til grunn for når leverandøroppfølgingen skal skjerpes.
Slik håndterer du risikoen
Når risikoen er vurdert, finnes det fire grunnleggende grep – de samme som i all risikostyring, anvendt på tredjeparter:
- Redusere: still krav i avtalen, følg opp, krev forbedringsplaner, spre innkjøp på flere leverandører.
- Overføre: legg ansvar og konsekvenser inn i kontrakten, eventuelt med forsikring.
- Akseptere: for lav, uvesentlig risiko kan bevisst aksept være riktig – dokumentert.
- Unngå: i ytterste konsekvens, ikke inngå eller avslutte forholdet.
Den vanligste feilen: å behandle alle leverandører likt. Da får de kritiske for lite oppmerksomhet og de ufarlige for mye. Risikobasert differensiering er hele poenget.
Risikoen lenger ned i kjeden
Den vanskeligste delen av tredjepartsrisiko er det du ikke ser: underleverandørene til leverandørene dine. Det er ofte her den alvorligste risikoen for menneskerettighets- og miljøbrudd ligger. Du kan ikke kontrollere hvert ledd, men du kan kreve at kravene dine følger med nedover i kjeden, og prioritere innsyn der risikoen er størst. Dette er kjernen i en aktsomhetsvurdering av leverandørkjeden.
Styrets rolle
Vesentlig tredjepartsrisiko hører hjemme i styrets risikobilde på linje med annen vesentlig risiko. Når en stor del av virksomhetens risiko ligger i leverandørkjeden, men aldri rapporteres opp, har styret et hull i tilsynet sitt. Et godt grep er å la leverandør- og tredjepartsrisiko være et fast punkt i den periodiske risikorapporteringen til styret.
- Har vi oversikt over hvilke tredjeparter vi er avhengige av?
- Vet vi hvilke som er kritiske – og hvilke som er høyrisiko?
- Følger vi opp de viktigste tett nok?
- Har vi alternativer hvis en kritisk leverandør faller bort?
- Når vesentlig tredjepartsrisiko opp til styret?
For å sette dette i system kan du bruke vurderingsverktøyet vårt til å kartlegge og prioritere leverandørrisikoen.
Ofte stilte spørsmål
Hva er tredjepartsrisiko?
Tredjepartsrisiko er risikoen virksomheten utsettes for gjennom eksterne parter – leverandører, samarbeidspartnere og deres underleverandører. Virksomheten har ofte begrenset kontroll over årsaken, men bærer konsekvensen.
Hvilke typer finnes?
De vanligste er kvalitets- og leveranserisiko, økonomisk og konsentrasjonsrisiko, sikkerhets- og personvernrisiko, etterlevelses- og omdømmerisiko, og bærekraftsrisiko.
Hvordan vurderer jeg tredjepartsrisiko?
Kombiner hvor kritisk leverandøren er for virksomheten med hvor sannsynlig og alvorlig en svikt er. Faktorer som hever risikoen er tilgang til persondata, drift i høyrisikoland eller -bransje, komplekse underleverandørkjeder og manglende alternativer.
Hva er konsentrasjonsrisiko?
Konsentrasjonsrisiko er avhengighet av én eller få kritiske leverandører. Hvis en slik leverandør går konkurs, øker prisene eller forsvinner, kan det ramme din egen drift hardt. Den reduseres ved å ha alternativer.
Hvordan håndterer jeg tredjepartsrisiko?
Med de samme grepene som i all risikostyring, anvendt på tredjeparter: redusere (krav og oppfølging), overføre (kontrakt og forsikring), akseptere (dokumentert, for lav risiko), eller unngå (ikke inngå eller avslutte forholdet).
Henger tredjepartsrisiko sammen med åpenhetsloven?
Ja. Åpenhetsloven gjør virksomheten medansvarlig for menneskerettigheter og arbeidsforhold i leverandørkjeden, som er en form for tredjepartsrisiko. Aktsomhetsvurderingen er metoden for å håndtere nettopp denne risikoen.
Hvordan får jeg kontroll på underleverandørene?
Du kan sjelden kontrollere hvert ledd, men du kan kreve at kravene følger med nedover i kjeden, be om innsyn der risikoen er størst, og prioritere de mest alvorlige forholdene. Dette er kjernen i en aktsomhetsvurdering.
Er tredjepartsrisiko et styreansvar?
Vesentlig tredjepartsrisiko hører hjemme i styrets risikobilde. Når mye av virksomhetens risiko ligger i leverandørkjeden uten å rapporteres opp, har styret et hull i tilsynet sitt.
Om forfatterne
Skaper av IS-modellen™ og AvvikStandard™. Ekspert på strategisk virksomhetsstyring, governance og instruksbasert internkontroll. Har bygget Norges ledende digitale GRC-plattform for SMB og offentlig sektor.
Jurist med spesialisering innen arbeidsrett, kontraktsrett og forretningsjuss. Ekspert på operativ etterlevelse, HR-juss og organisatorisk risikostyring – med særlig fokus på menneskelig faktor og praktisk implementering av styringsverktøy.
Kartlegg leverandørrisikoen
Vurder hvilke leverandører som er kritiske og høyrisiko – og prioriter oppfølgingen der den teller mest.
Vurder risikoen →Lovhenvisninger
- Aksjeloven § 6-12 – styrets forvaltningsansvar (internkontroll)
- Åpenhetsloven § 4 – aktsomhetsvurderinger
- Internkontrollforskriften § 5 – systematisk HMS-arbeid (sektoreksempel)
- GDPR art. 28 – databehandler (sikkerhets-/personvernrisiko)
- COSO ERM – rammeverk for risikostyring
Trenger du rådgivning?
Vi hjelper deg med virksomhetsstyring, internkontroll, HMS og GDPR.
Ta kontakt med oss →