Plattform för tredjepartsriskhantering

Vet vad ni är

beroende av

Inspect360 kopplar samman leverantörer, underleverantörer, tjänster, beroenden, risker, kontroller och evidens i en sammanhängande och kontinuerligt uppdaterad bild av de tredjeparter som er organisation är beroende av.

Från onboarding och bedömning till övervakning, evidens och uppföljning, en sammanhängande process utformad utifrån hur tredjepartsrisk faktiskt behöver hanteras idag.

så skiljer den sig från traditionell TPRM 

3

Inspect360

Styr relationen.

Hantera risken.

Påvisa regelefterlevnad.

Varför det är viktigt

Att samla in evidens är inte samma sak som att hantera risk

De flesta organisationer hanterar fortfarande tredjepartsrisk på ungefär samma sätt som för flera år sedan. Ett frågeformulär vid onboarding, ett ISO-certifikat arkiverat och en uppföljning planerad till nästa år. Det räckte när en tillsynsmyndighet frågade om ni hade en process.

Frågan har ändrats. NIS2, DORA och CRA frågar nu vad ni faktiskt visste om leverantören dagen före incidenten, och om ni kan visa det. En mapp med utgångna intyg svarar inte på det. Ett levande register över vad som ändrades, ni upptäckte det och vad ni gjorde åt det, ger svar på det.

Dolda beroenden

Ni har avtal med Leverantör A. Leverantör A är beroende av Underleverantör B. Underleverantör B tillhandahåller en kritisk tjänst, men ni har ingen direkt relation med dem.

Gemensam exponering

Fem leverantörer kan se ut som fem separata relationer. Om alla fem använder samma molnleverantör har ni en gemensam felpunkt.

Risker förändras

Ägarförhållanden, säkerhetsläge, sanktionsstatus och kontroller förändras. Ett årligt frågeformulär gör det inte.

Finansiella avvikelser

En legitim leverantör innebär inte automatiskt att en faktura är legitim. Betalningsmönster kan avslöja  avvikelser som bedömningar inte upptäcker.

Ett program som bygger på att bocka av checklistor ser inte detta. En sammanhängande bild gör det.
Varför Inspect360?

Tredjepartsrisk är en process, inte ett frågeformulär

Att förstå en leverantör är bara början. Att hantera tredjepartsrisk innebär att koppla leverantören till de tjänster ni är beroende av, identifiera relevanta risker och krav, samla in evidens, tydliggöra ansvar, dokumentera beslut och löpande följa upp bedömningen.

Förstå  →  Bedöm  →  Belägg→  Besluta  →  Övervaka  →  Påvisa

Förstå:

Leverantör, tjänst och beroende.

Bedöm:

Risk, krav och kontroller.

Belägg:

Frågeformulär, certifikat och dokumentation.

Besluta:

Granska, godkänn, reducera eller acceptera.

Övervaka:

Förändringar, iakttagelser och framväxande risker.

Påvisa:

Beslut och evidens förblir spårbara.

En bredare bild

Ert leverantörsregister är inte ert leverantörsnätverk

Att veta vem ni köper från är bara början. Inspect360 kartlägger leverantörerna, underleverantörerna och beroendena bakom dem, så att ni kan se det nätverk som organisationen faktiskt är beroende av.

VEM

Vem lägger vi tid på?

VEM

Vad levererar de egentligen?

TÄNK OM

Vad händer om ett beroende fallerar?

Risk i kontext

Risken finns i relationen, inte i leverantörens namn

Samma leverantör kan innebära helt olika risknivåer beroende på vilken tjänst de tillhandahåller, vilken information de hanterar och hur kritiska de är för er organisation.

CIAP (Confidentiality, Integrity, Availability, Privacy: konfidentialitet, riktighet, tillgänglighet och integritet) bedömer varje leverantörsrelation utifrån de fyra dimensioner som faktiskt avgör exponeringen.

Fråga i klarspråk: Om den här tjänsten skulle fallera, läcka data eller bli otillgänglig, vad skulle det innebära för er organisation?

Sammankopplad intelligens

Se var beroenden blir till koncentrationsrisk

Flera leverantörer kan se oberoende ut samtidigt som de är beroende av samma underliggande leverantör. Inspect360 visar var detta sker och hur en förändring i en del av nätverket kan påverka andra relationer.

Fem leverantörer kan se ut som fem separata relationer. Om alla fem är beroende av samma molnleverantör, datacenter eller programvarukomponent har ni en gemensam felpunkt, inte fem.

BEROENDE

Vem är beroende av vem?

KONCENTRATION

Var är många relationer beroende av samma leverantör?

PÅVERKAN

Vilka relationer påverkas när risken förändras?

Styrning · Risk · Efterlevnad

Regelefterlevnad börjar före frågeformuläret

Inspect360 ser regelefterlevnad som resultatet av tydlig styrning och kontrollerad riskhantering, inte som en separat övning i slutet.

STYRNING

Vem ansvarar för beslutet?

Fastställ tydliga roller, godkännandebefogenheter och ansvarsfördelning. Vendor Managers samordnar arbetet, Service Owners godkänner och specialister bidrar där det behövs.

RISK

Vad är vi exponerade för?

Förstå kritikalitet, beroenden, koncentration, riskförändringar och vad dessa risker innebär för de tjänster ni är beroende av.

EFTERLEVNAD

Kan vi påvisa vad vi gjorde?

Koppla bedömningar, kontroller, evidens, åtgärder och beslut till de krav som gäller för er organisation.

KontrolleraD onboarding

Styr varje leverantörsrelation från början

Vendor Manager samlar in och underhåller information. Service Owner ansvarar för affärsrelationen och godkänner. Compliance Manager granskar evidens och krav. Varje leverantör följer samma kontrollerade process, med tydligt utpekat ansvar i varje steg.

Relevant BEDÖMNING

Ställ frågorna som spelar roll

Inspect360 kan avgöra vilka bedömningar som är relevanta utifrån leverantören, vad den tillhandahåller och vilka risker eller krav som berörs.

En leverantör som behandlar personuppgifter kan utlösa frågor om dataskydd. En relevant branschklassificering kan utlösa AML-kontroller. Poängen är enkel: ställ frågor för att de är relevanta för relationen, inte bara för att de råkar finnas på en checklista.

Strukturerae frågeformulär

Utgå från en stark bas och lägg till det organisationen behöver

Inspect360 innehåller grundläggande frågeformulär som kan stödja regulatoriska krav, säkerhetskrav och behov inom tredjeparts-due diligence. Organisationer kan även lägga till egna organisationsspecifika frågeformulär, göra dem obligatoriska eller använda dem endast när en viss situation kräver det.

Frågor kan organiseras i sektioner, viktas och göras villkorade så att följdfrågor endast visas när de är relevanta. Det håller bedömningen fokuserad samtidigt som en djupare granskning kan göras när svaren motiverar det.

Vet var risk ackumuleras

En riskpoäng utan sammanhang är bara en siffra

Inspect360 visar vad som driver riskpoängen, vilka relationer som påverkas och var åtgärder får störst effekt.

Inspect360 för samman leverantörsrisk, tjänstekritikalitet, koncentration och extern information så att team kan se var uppmärksamhet behövs och varför.

I stället för att behandla varje leverantör som en isolerad riskpoäng ger översikten ledningen en tydligare bild av den samlade exponeringen, kritiska leverantörer och var risk byggs upp i nätverket.

Geografisk överblick

Vet var er exponering finns

Tredjepartsrisk är också geografisk. Inspect360 kan visa var leverantörer och relaterad exponering är koncentrerade, vilket hjälper team att förstå beroenden på landsnivå och var förändringar i omvärlden kan få störst betydelse.

Poängen är inte ännu en karta för kartans egen skull. Det handlar om att koppla geografin till de leverantörer, tjänster och risker som organisationen är beroende av.

Riskbehandling

Risk står inte still

En bedömning fångar en leverantör vid en viss tidpunkt. Leverantörsinformation förändras, certifikat löper ut, iakttagelser öppnas och stängs, tjänster förändras och nya beroenden uppstår. Inspect360 håller allt detta kopplat till leverantören och dess riskprofil, så att dokumentationen förblir levande i stället för att bli ännu en årlig bedömningsfil.

Det är utvecklingen som är viktig. Minskar risken? Täpper kontrollerna till luckorna? Behövs en insats?

Ett riskregister bör visa mer än den aktuella riskpoängen. Inspect360 kan visualisera sambandet mellan sannolikhet och konsekvens, jämföra risker med riskaptit och tolerans samt visa hur riskbehandling förändrar riskläget över tid.

Finansiell överblick

En leverantör kan vara legitim, men fakturan behöver inte vara det

Inspect360 kan kontrollera fakturor mot leverantörsinformation, budgetar och förväntade mönster för att flagga aktiviteter som bör granskas.

Exempel är dubbla fakturor, ovanliga belopp eller frekvenser, budgetgränser, avvikande valutor, avvikelser i leverantörsnamn och saknad information.

När Inspect360 är kopplat till betalningsprocessen kan misstänkta transaktioner stoppas för granskning före betalning.

AI DÄR DET SPARAR ARBETE

Tydligt ansvar där besluten spelar roll

En gemensam bild, tydligt ansvar och inget mer pekande på någon annan.

Inspect360 använder AI för att minska repetitivt arbete och lyfta fram relevant information utan att flytta ansvaret från de personer som äger beslutet.

Läsa dokument

Analysera leverantörsdokument och extrahera evidens.

Synliggör risker

Lyft fram potentiella problem för granskning.

Identifiera luckor

Identifiera saknade kontroller och information.

Sammanfatta leverantörer

Omvandla stora mängder information till en användbar överblick.

Kartlägg evidens

Koppla evidens till ramverk och krav.

Analysera fakturor

Identifiera mönster och avvikelser som behöver uppmärksammas.

Revision och säkerställande

Vet vad som hände, vem som fattade beslutet och varför

När ledningen, revisorer eller tillsynsmyndigheter frågar ska svaret inte vara beroende av att hitta ett gammalt kalkylblad, frågeformulär eller e-postmeddelande. Inspect360 håller bedömningar, evidens, iakttagelser, godkännanden och beslut sammanlänkade, så att dokumentationen av hur en risk hanterades alltid finns tillgänglig.

Vad var känt:

Den information och evidens som fanns tillgänglig vid tidpunkten.

Vad beslutades:

Vem som granskade, godkände, reducerade eller accepterade.

Vad hände sedan:

Åtgärder, förändringar, nya bedömningar och uppföljning.

Byggd för mer än säkerhet

Tredjepartsrisk ägs inte av en enda avdelning

Olika team har olika delar av helhetsbilden. Inspect360 ger dem en gemensam plats där de kan bidra, granska och agera utan att alla tvingas in i samma roll.

Inköp

Känner leverantörsrelationen och det kommersiella sammanhanget.

Tjänsteägare

Vet vad organisationen faktiskt är beroende av.

Säkerhet

Förstår teknisk exponering och brister i kontroller.

Regelefterlevnad & dataskydd

Förstår vilka krav och vilken evidens som krävs.

Finans

Ser fakturor, budgetar och ovanliga betalningsmönster.

Risk & Revision

Ser påverkan, beslut, åtgärder och belägg.

Ett system. Gemensam information. Tydligt ansvar.
BÖRJA DÄR NI ÄR

Väx när ni är redo

Inspect360 kräver inte en hög mognadsnivå från dag ett. Organisationer kan börja med en kontrollerad leverantörsprocess och lägga till mer avancerade funktioner för risk, regelefterlevnad och informationsanalys i takt med att behoven växer.

01

Grund

  • Vendor Manager
  • Service Owner
  • Onboarding
  • Godkännande
  • Offboarding
02

Styr

  • Compliance Manager
  • Frågeformulär
  • Evidens
  • CIAP
  • Åtgärder
03

Förstå

  • Leverantörskedja i flera led

  • Gemensamma beroenden

  • Riskspridning

  • Extern information

04

Säkerställ

  • Tvärfunktionella specialister

  • Regulatorisk rapportering

  • Finansiell brottslighet

  • Avancerad kvalitetssäkring

Ni behöver inte implementera hela Inspect360 för att få nytta av Inspect360.
VAD FÖRÄNDRAS MED Inspect360?

Mindre jagande, färre blinda fläckar och bättre beslut

Mindre jagande

Samla bedömningar, evidens och ansvar i en kontrollerad process.

Färre blinda fläckar

Se leverantörerna bakom leverantörerna och gemensamma beroenden i hela ekosystemet.

Bättre beslut

Förstå vad en risk faktiskt påverkar innan ni beslutar vad som ska göras.

Mindre dubbelarbete

Återanvänd information och evidens för flera krav i stället för att samla in samma underlag om och om igen.

Tidigare åtgärder

Upptäck förändringar, avvikelser och misstänkt aktivitet innan de blir större problem.

Enklare att påvisa

Håll evidens för bedömningar, beslut och åtgärder redo för granskning.

FRÅGOR & SVAR

Frågor vi ofta får

Räcker det inte att skicka frågeformulär och samla in certifikat?

Nej. Frågeformulär och certifikat är värdefulla källor till evidens, men de hanterar inte tredjepartsrisk i sig. Effektiv riskhantering kräver också förståelse för vad leverantören tillhandahåller, hur kritisk den är, vilka beroenden och risker som finns, vilka krav som gäller, vilka åtgärder som behövs, vem som ansvarar för besluten och hur relationen förändras över tid. Inspect360 kopplar samman dessa aktiviteter i en spårbar process.

Hur skiljer sig Inspect360 från ett traditionellt TPRM-verktyg?

Traditionella TPRM-verktyg fokuserar på att skicka frågeformulär och samla in certifikat. Inspect360 hanterar relationerna mellan leverantörer, underleverantörer, tjänster, beroenden, risker, kontroller och organisationens beslut. Frågeformuläret blir en källa till evidens i en större helhet, i stället för att vara hela underlaget.

Hur förändrar NIS2 hanteringen av tredjepartsrisk?

NIS2 gör säkerheten i leverantörskedjan till en del av organisationens åtgärder för hantering av cybersäkerhetsrisker och ökar betydelsen av ledningens tillsyn, lämpliga säkerhetsåtgärder och att genomförandet kan påvisas. Det innebär att hanteringen av tredjepartsrisk behöver gå längre än att regelbundet samla in frågeformulär och certifikat. Organisationer behöver ett strukturerat sätt att bedöma leverantörsrelationer, hantera identifierade risker, bevara evidens och visa hur beslut och åtgärder har hanterats.

Ersätter Inspect360 vårt befintliga GRC-program?

Nej. Inspect360 stärker ett befintligt GRC-program genom att koppla samman tredjepartsrelationer, ansvar, bedömningar, evidens, risker, åtgärder och beslut. Det kompletterar etablerad styrning i stället för att kräva att ni ersätter den.

Vi har redan ett system för leverantörshantering. Varför skulle vi behöva Inspect360?

Ett leverantörsregister är en viktig utgångspunkt, men att veta vilka leverantörerna är är inte samma sak som att förstå den risk de medför. Inspect360 kopplar leverantörer till tjänster, underleverantörer, beroenden, bedömningar, evidens, risker och beslut så att organisationen kan se hur tredjepartsrelationer påverkar de tjänster den är beroende av.

Behöver alla leverantörer samma nivå av bedömning?

Nej. Bedömningsnivån bör spegla relationen och den risk den medför. En leverantör som stödjer en kritisk tjänst eller hanterar känslig information kan kräva betydligt mer granskning än en leverantör med låg påverkan. Inspect360 tillämpar krav och bedömningar utifrån sammanhanget så att arbetet fokuseras där det spelar roll.

Behöver vi implementera allt på en gång?

Nej. Inspect360 är utformat för att växa med er organisation. Ni kan börja med onboarding av leverantörer, tydligt ansvar och godkännanden och därefter införa frågeformulär, djupare riskhantering, övervakning, finansiell uppföljning och mer avancerad kvalitetssäkring i takt med att behov och mognad utvecklas.

Kan Inspect360 integreras med våra inköps-, ERP- eller ITSM-system?

Ja. Inspect360 har standardkopplingar för flera större system och stödjer kundspecifika integrationer som byggs för det aktuella uppdraget. Alla system med API-dokumentation kan anslutas. Där API saknas kan alternativa metoder användas för att föra in data. Integrationens omfattning och angreppssätt fastställs i samband med avgränsningen, så att arbetsinsatsen motsvarar nyttan.

Hur djupt kan vi kartlägga vår leverantörskedja?

Det finns ingen fast gräns för antalet nivåer i relationsmodellen. Leverantörer och underleverantörer kan kopplas samman över så många led som behövs, vilket hjälper er att identifiera indirekta beroenden, gemensamma leverantörer och koncentrationsrisker som en traditionell leverantörslista inte kan synliggöra.

Kan Inspect360 koppla tjänster och produkter till leverantörer?

Ja. Tjänster och produkter kan kopplas till leverantörer och underleverantörer, så att ni inte bara förstår vilka leverantörerna är utan också vad organisationen är beroende av att de levererar. Det sammanhanget gör det möjligt att bedöma den faktiska påverkan av leverantörsrisken.

Kan vi använda våra egna frågeformulär?

Ja. Inspect360 innehåller grundläggande frågeformulär och stödjer organisationens egna, som kan göras obligatoriska eller aktiveras utifrån situationen. Viktigare är att frågeformuläret är en del av bedömningsprocessen i stället för att vara själva bedömningen. Frågor och evidens bedöms tillsammans med leverantörens sammanhang, risk och tillämpliga krav.

Var lagras och skyddas våra data?

Inspect360 driftas inom EU.

Åtkomst styrs genom rollbaserad åtkomstkontroll (RBAC), med stöd för SSO/OAuth och MFA. Data krypteras både vid överföring och lagring, och aktiviteter registreras i en revisionslogg. Detaljerade krypteringsstandarder samt våra åtaganden för säkerhetskopiering och återställning dokumenteras i vår säkerhetsbilaga, som finns tillgänglig på begäran.

Kan Inspect360 upptäcka misstänkta fakturor?

När Inspect360 är integrerat med betalningsprocessen kan misstänkta transaktioner stoppas för utredning före betalning. Inspect360 analyserar fakturamönster och korrelerar transaktioner med leverantörs-, avtals- och finansiell information för att flagga avvikelser för granskning.

Hur använder Inspect360 AI?

AI stödjer arbete som dokumentanalys, extrahering av evidens, kartläggning av kontroller, identifiering av brister, sammanfattning av leverantörer och fakturaanalys. AI minskar det manuella arbetet, inte människans ansvar för besluten. Ansvaret ligger kvar hos relevanta roller i organisationen.

Hur hjälper Inspect360 vid revisioner och tillsyn?

Inspect360 upprätthåller en spårbar dokumentation av bedömningar, evidens, granskningar, riskbeslut, åtgärder, undantag och övervakningsaktiviteter. I stället för att bara visa att ett frågeformulär har besvarats kan organisationen påvisa vad som bedömdes, vilken evidens som beaktades, vilka risker som identifierades, vem som fattade beslutet och vad som hände därefter.

Finns Inspect360 på flera språk?

Ja. Inspect360s gränssnitt finns på engelska och de nordiska språken. Ytterligare språk läggs till efter behov, inledningsvis med AI-assisterad översättning som sedan förbättras över tid utifrån användarnas återkoppling. Användare kan skicka in språkkorrigeringar eller förslag direkt från applikationen, vilka går direkt till vårt ärendehanteringssystem. Det gör att vi snabbt kan stödja nya språk samtidigt som kvaliteten på befintliga språk kontinuerligt förbättras.

Vilka regelverk och standarder kan stödjas?

Inspect360 är utformat för att stödja krav från flera regelverk och standardramverk i stället för att behandla varje ramverk som en separat övning i regelefterlevnad. Nuvarande täckning omfattar NIS2, DORA, CRA, CER, GDPR, EU:s AI-förordning, eIDAS 2.0, ISO- och NIST-standarder, PCI DSS samt kontroller mot finansiell brottslighet såsom AML och anti-bribery and corruption (ABC). Tillämpliga krav kopplas till bedömningar, kontroller och evidens, så att en gemensam granskningsprocess kan stödja flera ramverk.

Inspect360 by Njordium

Vet vad ni är beroende av

Se ekosystemet. Styr relationen. Hantera risken. Påvisa regelefterlevnad.

Njordium har sin bas i Norden, och namnet kommer från Njord, havsguden i nordisk mytologi, som symboliserar insikt och djup förståelse bortom ytan, en passande referens för ett företag grundat för att vägleda organisationer som navigerar i cyberlandskapet.

Kontakt

Stockholm: +46 8 5078 05 06

Malmö: +46 40 686 00 46

Oslo: +47 977 59 000
contact@njordium.com