DORA forklaret: påvirkning på Softwareindkøb i den finansielle sektor
DORA træder i kraft den 17. januar 2025 og ændrer fundamentalt måden, hvorpå finansielle organisationer køber og kontraherer Software. Dette er, hvad du skal vide om de fem søjler, de kontraktmæssige krav og påvirkningen på forvaltningen af Softwareproducenter.
- 9. september 2025
- 5 min
- DORA – Digital Operational Resilience Act
DORA, Digital Operational Resilience Act, har været gældende i hele EU siden den 17. januar 2025. For finansielle organisationer er digital modstandsdygtighed ikke længere blot et internt IT-spørgsmål, men en lovpligtig forpligtelse med tilhørende tilsyn.
Hvad er DORA?
DORA er en EU-forordning, som gælder direkte uden at skulle implementeres i national lovgivning. Forordningen gælder for en bred vifte af finansielle enheder, fra banker og forsikringsselskaber til investeringsselskaber, betalingsinstitutter og kryptotjenesteudbydere.
De fem søjler
ICT-risikostyring: en ramme for at identificere, klassificere og styre ICT-risici.
Incidentrapportering: større ICT-hændelser skal rapporteres indenfor stramme tidsfrister.
Test af digital modstandsdygtighed: periodiske tests af kritiske systemer.
Håndtering af ICT-tredjepartsrisici: kontraktmæssige krav, et register og analyse af koncentrationsrisiko.
Informationsudveksling: deling af trusselsinformation inden for sektoren.
Hvad betyder DORA for Softwareindkøb?
Den fjerde søjle påvirker Softwareindkøb direkte:
Kontraktmæssige minimumskrav: ICT-kontrakter skal indeholde bestemmelser om bl.a. service, hændelsesrapportering, revisionsrettigheder, exit, datalokation og kontinuitet.
Register of Information: et opdateret og fuldstændigt register over alle kontraktmæssige aftaler med ICT-tjenesteudbydere.
Koncentrationsrisiko: stor afhængighed af én part skal vurderes.
Underleverandører: også de parter, som dine Softwareproducenter er afhængige af, skal indgå i overblikket.
Læs i DORA i praksis hvad tilsynsmyndighederne nu fokuserer på.
Hvordan SoftVaro hjælper
SoftVaro kortlægger dit Softwarelandskab, også den long tail, som ofte mangler i registret. Ved hver fornyelse tager vi de kontraktbestemmelser med, som DORA kræver. Denne artikel er ikke juridisk rådgivning; tilpas anvendelsen med din compliance- eller juridiske afdeling.
Ofte stillede spørgsmål
De mest stillede spørgsmål om dette emne.
Hvem gælder DORA for?
DORA gælder for en bred vifte af finansielle enheder i EU, såsom banker, forsikringsselskaber, investeringsselskaber, betalingsinstitutter og kryptotjenesteudbydere. ICT-tjenesteudbydere vil gennem deres kontrakter med disse kunder skulle efterleve DORA-kravene.
Gælder DORA også for min Softwareleverandør?
Indirekte ja. Din organisation skal kontraktmæssigt sikre, at DORA-kravene overholdes med de Softwareproducenter, I anvender. Udbydere, der er udpeget som kritiske, er desuden under direkte europæisk tilsyn.
Hvilke sanktioner er der ved manglende overholdelse af DORA?
Sanktioner for finansielle enheder fastsættes af de nationale tilsynsmyndigheder. For kritiske ICT-tjenesteudbydere har den europæiske tilsynsmyndighed egne håndhævelsesmidler.
Klar til at spare på software?
SoftVaro forhandler den bedste pris på dine vegne hos 4.000+ leverandører. Uafhængigt, gennemsigtigt, inden for 24 timer.