Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Visma lagar bugg i Tendsign

En bugg i Tendsign har gjort det möjligt att se företags frågor kring upphandlingar. Visma Commerce, som nu fixat felet, har i nuläget inga uppgifter om bedräglig användning av säkerhetshålet.

| 2019-05-29

Computer Sweden rapporterade i morse om en säkerhetsblotta i Tendsign som är landets mest använda upphandlingsverktyg. Felet har öppnat för att, under vissa omständigheter, ta del av konkurrenters inskickade frågor.

Normalt ska endast upphandlande myndighet kunna se frågorna. Buggen har gjort det möjligt att koppla frågor till ett företag och även se ännu obesvarade frågor, vilket kan ge ledtrådar i det egna anbudsarbetet.

– Det är korrekt att det under en tid har funnits en bugg i Tendsign som gjort det möjligt för användare att få tillgång till en begränsad mängd information som inte borde ha varit tillgänglig, bekräftar Marie Ceder, vd på Visma Commerce, för Inköpsrådet.

Svagheten upptäcktes när två användare från ett och samma företag, som registrerat gratiskonton, kunde se varandras information kring samma annons. Trots att detta inte ska vara möjligt. Den information som exponerats är frågor och svar kring upphandlingsannonser.

– Detta kräver dock att man skapat ett konto i ett specifikt företags namn och letat upp en viss upphandling där frågor har ställts kring just annonsen.

Potentiellt sett skulle detta kunna missbrukas om någon bedrägligen registrerar ett konto i ett företags namn.

– Vad vi vet just nu finns dock inte några sådana kända fall. Denna bugg är nu åtgärdad och det går inte längre att komma åt denna information.

Marie Ceder betonar att Visma som teknikbolag alltid tar säkerhet och kunders information på största allvar:

– I de fall vi får rapporter om förmodade buggar och sårbarheter i våra produkter och lösningar så gör vi alltid vårt yttersta för att skyndsamt göra en bedömning av fallet och om så skulle krävas åtgärda problemet med minsta möjliga kundpåverkan som följd.

Hon ser mycket allvarligt på denna blotta och beklagar att den inträffat.

– Ingen information från anbudshandlingar har kunnat nås genom denna bugg.

Visma Commerce ser nu över rutinerna kring hur gratiskonton skapas i verktyget för att ytterligare undvika att det kan missbrukas.

Läs mer: AnbudInsynPraktiskt

Amanda Hallström

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Avtalscontroller – Telge Inköp

Socialstyrelsen söker upphandlingssamordnare inom offentliga affärer

Säkerhetspolisen söker upphandlare

Umeå kommun söker upphandlingschef till stadsledningskontoret

IT-upphandlare till Sollentuna kommun

Bristande dokumentation vid intervjubaserad utvärderingBristande dokumentation vid intervjubaserad utvärdering
Upphandlingsskadeavgift – fråga om sanktionsvärdetUpphandlingsskadeavgift – fråga om sanktionsvärdet
Kvalificering eller uteslutning? Användning av internreferenserKvalificering eller uteslutning? Användning av internreferenser
Ingen preskription för successiva avtalsändringarIngen preskription för successiva avtalsändringar
Ingen skada och sanktionsinvändningar bar inteIngen skada och sanktionsinvändningar bar inte
Kompabilitetskrav utgör inte teknisk specifikationKompabilitetskrav utgör inte teknisk specifikation
Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstidOtillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
Del 3: Nu ska ni få veta en hemlis…Del 3: Nu ska ni få veta en hemlis…

Nytt från Upphandling24

Kommentarer från läsarna

LXV : JO-kritik står fast, kan inte överklagas
Sverige är ingen diktatur, snarare en demokratur styrd av det som kallas för "Epsteinklassen"... Facit på det? Jo absolut, kika…
Anders Thefe : JO-kritik står fast, kan inte överklagas
Varför?
Anders Thege : JO-kritik står fast, kan inte överklagas
Ja, det är bara att konstatera att JO bara är ett politiskt instrument vars mål är att skydda myndighetets beslut.…
Björn : Kvalificering eller uteslutning? Användning av internreferenser
Jag skulle säga att om anbudsgivare tillåts välja 2 valfria referenser från senaste X år tillbaka så ska en myndighet…
Kerstin Karlsson : Kvalificering eller uteslutning? Användning av internreferenser
Jag håller med Monica här ovan. Hur ska man annars bli av med en leverantör som inte sköter sig. Att…
Kristian Pedersen : Kvalificering eller uteslutning? Användning av internreferenser
Tack för kommentarerna på artikeln! Jag är beredd att hålla med Fredriks kommentar ovan. Kammarrättens domskäl är, som sagt, korta…
Senior upphandlare : Kvalificering eller uteslutning? Användning av internreferenser
Inte lätt att bli av med dåliga leverantörer. Dags att göra något åt den stränga domstolspraxisen i Sverige. Som upphandlare…
Fredrik : Kvalificering eller uteslutning? Användning av internreferenser
Jag tolkar det som att man möjligen "övergjorde" det från kommunens sida, när man försökte hänga upp resonemanget på sådana…
Monica : Kvalificering eller uteslutning? Användning av internreferenser
Själva syftet med interna referenser är ju att kunna göra som kommunen gjort. Man vill inte ha tillbaka en leverantör…
Jon : Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
Startdatum för referensuppdragets genomförande är väl ändå ingen företagshemlighet. Det är väl uppgifter om själva kunden, kontaktpersoner hos kunden osv…

Senaste inläggen

  • Bristande dokumentation vid intervjubaserad utvärdering
  • Upphandlingsskadeavgift – fråga om sanktionsvärdet
  • Kvalificering eller uteslutning? Användning av internreferenser
  • Ingen preskription för successiva avtalsändringar
  • Ingen skada och sanktionsinvändningar bar inte
  • Kompabilitetskrav utgör inte teknisk specifikation
  • Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
  • Del 3: Nu ska ni få veta en hemlis…
  • Ny lag om offentlig säljverksamhet – vad innebär den för offentliga aktörer?
  • Koncernomsättning ska beaktas vid undantag för intern upphandling
  • Allt för stor risk för godtyckliga bedömningar – upphandling fick göras om
  • Hur precis måste en leverantör vara när den överprövar ett avtal?
  • Nyttjande av dotterbolag ska anses som åberopad kapacitet
  • Komplettering eller otillåtet åberopande av annans kapacitet?
  • GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Kvalificerad entreprenad­upphandlare | 20-21 okt
  • AI för upphandlare | 5 november
  • Kvalificerad IT-upphandlare | 10-11 nov
  • Säkerhetsskyddad upphandling | 12 november
  • Leda upphandlingar effektivt | Hösten 2026
  • Få fart på er avtals­förvaltning | Hösten 2026
  • Robusta IT-avtal | Hösten 2026