Hva du prøver å oppnå når du vurderer leverandører ved onboarding
Et verktøy for risikovurdering av leverandørinnføring bør hjelpe deg med å lage en klar avgjørelse (godkjenn / godkjenn med handlinger / avvis) og Hold en forsvarlig oversikt over hvordan du kom dit. I praksis svarer du på fire spørsmål hver gang:
- Hva vil denne leverandøren berøre? (systemer, data, fasiliteter, prosesser)
- Hva kan gå galt, og hvor ille ville det være? (påvirkning + sannsynlighet)
- Hvilke bevis støtter vår avgjørelse? (dokumenter, attester, kontraktsvilkår, notater)
- Hva skjer videre? (oppfølginger, utbedring, gjennomgangskadens)
Den vanlige fellen er å behandle onboarding som et engangsskjema. Resultatet: bevisene ligger på fem steder, avgjørelsen ligger i noens innboks, og oppfølgingene fordamper.
Med ISMS.online, leverandører kan administreres i samarbeid ved hjelp av kontoer med Kontakter og Kontrakter, sammen med Notater, dokumenter, diskusjoner og oppgaver– slik at avgjørelsen ikke blir atskilt fra beviset.
Der leverandøronboarding vanligvis blir rotete og dyrt
De fleste havarier er forutsigbare:
- Regnearkspredning: vurderinger i én fil, dokumentasjon i en annen, godkjenninger i e-post.
- Inkonsekvente kontroller: Ulike team stiller forskjellige spørsmål, så «risikovurderinger» er ikke sammenlignbare.
- Ingen beslutningsspor: Du kan ikke raskt vise hva som ble anmeldt, av hvem og når.
- For mye friksjon: Lavrisikoleverandører får gransking på bedriftsnivå, og onboarding-prosessen stopper.
- Ingen styring i livet: endringer og fornyelser skjer uten en revurderingsrytme.
Kostnaden er ikke bare samsvarsrisiko – det er langsomme anskaffelsessykluser, dobbeltarbeid og brannslukking senere.
Hvordan bra ser ut – én leverandørrapport teamet ditt faktisk kan bruke
Leverandørintegrering går raskere når innkjøp, sikkerhet, juridisk avdeling og tjenesteeieren alle jobber ut fra den samme «sannheten».
In ISMS.online, leverandørrelasjoner kan administreres ved hjelp av kontoermed Kontakter og Kontrakter på ett sted slik at teamene kan koordinere relasjonshåndtering.
Hvordan det blir en reell fordel i det daglige:
- Mindre omarbeid: Leverandører forklarer seg ikke på nytt til forskjellige team.
- Bedre overleveringer: Når rollene endres, forblir onboarding-konteksten intakt.
- Færre tapte trinn: Utestående handlinger er synlige, ikke skjulte i innbokser.
En praktisk detalj som er viktig: å registrere interaksjoner i Merknader holder de siste oppdateringene synlige for alle og reduserer dobbeltarbeid.
ISO 27001 gjort enkelt
Et forsprang på 81 % fra dag én
Vi har gjort det harde arbeidet for deg, og gir deg 81 % forsprang fra det øyeblikket du logger på. Alt du trenger å gjøre er å fylle ut de tomme feltene.
Slik samler du inn bevis og avgjørelser uten å skape administrative kostnader
De fleste «verktøy for leverandørrisiko» mislykkes fordi de føles som ekstra administrasjon. Trikset er å få bevisinnhenting til å føles som normalt arbeid.
ISMS.online støtter dette med lette byggeklosser du kan gjenbruke:
- Merknader å logge interaksjoner og beslutninger (mange team limer inn e-poster i kontaktnotater for et mer effektivt revisjonsspor, og bruker til og med notater under samtaler)
- dokumenter å lagre bevis og støttefiler
- Diskusjoner å holde beslutningslogikken samlet på ett sted (nyttig når en revisor spør «hvorfor?»)
- Oppgaver / Gjøremål slik at oppfølginger ikke forsvinner; oppgaver og aktiviteter kan samles i et sentralt område for gjøremålslister
Hvis du kjører onboarding via et strukturert prosjekt, støtter sporingselementer også tildeling, status, forfallsdatoer og deling av notater/diskusjoner/dokumenter i elementet – slik at leverandørhandlinger kan styres som alt annet arbeid.
Slik holder du onboarding proporsjonal med risikonivåer
Hvis alle leverandører får den samme vurderingen, vil du enten bremse alt eller vanne ut sjekkene til de slutter å bety noe.
En risikobasert tilnærming handler om å vurdere leverandører basert på risiko og viktighet– konsekvensene av kontraktssvikt – bruk av nivåer fra Svært lav til Svært høy.
En enkel nivåinndelingsmodell du kan bruke umiddelbart
| Nivået | Hva det betyr (påvirkning hvis det går galt) | Typisk onboarding-dybde (eksempel) | Typisk utfall (eksempel) |
|---|---|---|---|
| Veldig Lav | Ubetydelig/ingen skade, ingen betydelig kostnad eller konsekvens | Letthetssjekker + standardvilkår | Godkjenne |
| Lav | Lav skade, ubetydelig kostnad eller konsekvens | Grunnleggende due diligence + minimumskrav | Godkjenn / mindre handlinger |
| Medium | Noe skade/tap, noe kostnadseksponering, men ikke potensielt truende | Målrettet bevis + eiergodkjenning | Godkjenn med handlinger |
| Høyt | Alvorlig (ikke fullstendig) skade, stor kostnadseksponering, påvirker prospekter | Dypere vurdering + strengere krav | Eskalere/godkjenne w-handlinger |
| Svært høy | Alvorlig skade, svært stor kostnadseksponering, «ingen utsikter»-scenario | Kritisk leverandørstyring | Eskaler/avvis med mindre det er tiltak for å redusere problemet |
En ISMS.online-fordel: Når nivåene er definert, kan du holde nivået, bevisene, diskusjonene og oppfølgingene samlet i leverandørkontoen – slik at onboarding forblir konsistent på tvers av teamene.
Hva du skal gjøre når onboarding avdekker hull du ikke kan fikse umiddelbart
En leverandørvurdering er bare nyttig hvis resultatene håndteres etter at beslutningen er tatt. Det er der programmene ofte mislykkes: pakken blir «fullført» og det virkelige arbeidet forsvinner inn i innboksene.
ISMS.online støtter kartlegging og behandling av risikoer og demonstrerer koblinger tilbake til kontrollene/policyene som er valgt for å håndtere trusler og muligheter.
To praktiske utfall:
- Restrisiko forblir synlig (i stedet for å bli «vi ordner det senere»)
- Handlinger har eiere og datoer (slik at «godkjenn med handlinger» ikke blir til «godkjenn og glem»)
Hvis risikometodikken din er spesifikk, kan risikokart tilpasses (f.eks. poengsum, etiketter, evalueringsperioder) slik at leverandørrisiko samsvarer med hvordan du håndterer risiko internt.
Frigjør deg fra et fjell av regneark
Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.
Slik kobler du leverandøronboarding til resten av ISMS-systemet ditt
Kunder og revisorer ber sjelden om et spørreskjema – de ber om sporbarhet.
Sammenkoblet arbeid holder kjeden intakt
ISMS.online's Tilknyttet arbeid lar deg koble sammen prosjekter, risikoer, kontrakter, kontakter, sporingselementer og mer, med lenker synlige begge steder. Det gjør onboarding til en navigerbar kjede: leverandør → kontrakt → risiko → handling → gjennomgang.
ISMS Overview gir deg en tabellvisning du kan eksportere
ISMS-oversikt viser lenker i ISMS-systemet ditt i tabellformat, med filtrering og eksport til regneark. Så når noen spør: «Vis meg hvordan leverandørrisikoer er knyttet til kontroller», driver du ikke med e-postarkeologi.
Godkjenninger gjør signering bevisbar
Aktiviteter kan sendes inn til godkjenning, statusen endres til «Venter på godkjenning», og godkjennere kan godkjenne/avslå med kommentarer. Du kan også tildele tillatelser for «Godkjenning» innenfor arbeidsområdemedlemskap.
Slik holder du leverandører under kontroll etter onboarding (fornyelser, anmeldelser, endringer)
De fleste tredjepartsproblemer oppstår etter onboarding: omfanget utvides, systemer endres, underdatabehandlere endres eller fornyelse skjer i det stille.
Kontraktshåndtering i kontoer er utformet for å fange opp detaljer på en standardisert måte og støtte gjennomganger, fornyelser og ytelsessporing – slik at leverandørforhold ikke fryser i tid. Legg til oppgaver og tilknyttet arbeid, og du kan gjøre revurderinger til rutine:
- oppgaver for gjennomgang av fornyelse
- forespørsler om oppdatering av bevis
- Revurderinger av «vesentlige endringer»
- oppfølgingskontroller for avslutning
For driftsmessig oversikt gir klyngedashbordet en oversikt over hva som skjer på tvers av ISMS, inkludert arbeidsflytstatus og forsinkede varer – nyttig for å forhindre at leverandøroppfølginger stopper opp.
Slik ruller du dette ut raskt
Hvis du allerede har et leverandørregneark, er den raskeste ruten: import → nivå → kjør onboarding på de neste ti leverandørene → iterer.
ISMS.online tilbyr en importprosess for kontoer og kontakter via en CSV-mal, med dokumenterte krav (minimumsantall elementer, samsvarende felt, behold som .csv), støttet av dataimporttjenesten.
En pragmatisk utrullingsplan:
- Definer nivåinndeling + minimumsbevis per nivå
- Importer leverandører (eller start med topp 20)
- Operasjonaliser oppfølginger med oppgaver + koblet arbeid, slik at onboarding-resultater blir administrerte handlinger
Spørsmål og svar
Er dette bare et spørreskjemaverktøy for leverandørene?
Nei – spørreskjemaer er innspill. Målet er et beslutningsspor pluss oppfølginger du kan bevise.
Kan vi føre et revisjonsspor uten å drukne i administrasjon?
Ja – team bruker vanligvis notater (inkludert innlimte e-poster), støttet av dokumenter og diskusjoner.
Hvordan hindrer vi at lavrisiko-onboarding blir en flaskehals?
Bruk risiko-/viktighetsnivåer og hold sjekkene for «Svært lav/lav» lette.
Hva om en leverandør ikke kan oppfylle et krav?
Registrer den gjenværende risikoen og spor tiltak med eiere og datoer – ikke la den dø i e-post.
Kan vi koble onboarding av leverandører til risikoer og annet arbeid?
Ja – Tilknyttet arbeid kobler sammen kontrakter, kontakter, risikoer og mer.
Kan vi importere leverandørlisten vår?
Ja – kontoer og kontakter kan importeres via CSV ved hjelp av den dokumenterte importprosessen.






