DORA och IKT-leverantörsavtal – vilka avtalskrav gäller?
Dela
Kort svar: DORA ställer detaljerade krav på hur finansiella företag ska styra risker kopplade till IKT-tredjeparter. Avtal med leverantörer av IKT-tjänster behöver därför innehålla tydliga regler om tjänsternas omfattning, datalagring, säkerhet, incidentstöd, uppföljning och avslut. För tjänster som stödjer kritiska eller viktiga funktioner tillkommer skärpta krav.
Vad är DORA?
DORA, förordning (EU) 2022/2554, är EU:s regelverk för digital operativ motståndskraft i finanssektorn och började tillämpas den 17 januari 2025. Reglerna omfattar bland annat IKT-riskhantering, incidentrapportering, testning och tredjepartsrisk.
Varför är leverantörsavtalet centralt?
Artikel 30 kräver att rättigheter och skyldigheter mellan den finansiella enheten och IKT-leverantören tydligt fördelas skriftligt. Avtalet ska inte bara vara ett kommersiellt dokument utan också fungera som en del av den reglerade riskstyrningen.
Grundläggande avtalsområden
- tydlig beskrivning av funktioner och IKT-tjänster
- var tjänsten utförs och var data behandlas eller lagras
- krav på tillgänglighet, autenticitet, integritet och konfidentialitet
- åtkomst till och återlämnande av data vid avslut
- service levels och uppföljningsbara kvalitetskrav
- incidentstöd och samarbete med den finansiella verksamheten
- uppsägningsrättigheter och exit
Kritiska eller viktiga funktioner
När IKT-tjänsten stödjer en kritisk eller viktig funktion behöver avtalet normalt gå längre. Det kan bland annat krävas mer detaljerade SLA, rapporteringsskyldigheter, beredskapskrav, rätt till övervakning och revision samt tydligare kontroll över underleverantörer.
Underleverantörer och kedjerisk
Moln- och SaaS-tjänster bygger ofta på flera lager av underleverantörer. DORA kräver att den finansiella enheten kan förstå och hantera sådana beroenden. Avtalet bör därför reglera när underleverantörer får användas, vilken information som ska lämnas och hur väsentliga förändringar hanteras.
Exitplan – mer än en uppsägningsklausul
En fungerande exitplan bör svara på hur data exporteras, i vilket format, vilken assistans leverantören ska lämna, hur lång övergångstid som behövs och hur kontinuitet säkerställs. För kritiska tjänster bör exit testas och förberedas innan en verklig leverantörsstörning uppstår.
Vanliga avtalsbrister
- generiska revisionsklausuler som inte fungerar praktiskt
- otydlig rätt till data vid uppsägning eller insolvens
- underleverantörer listas inte eller kan ändras utan kontroll
- SLA saknar mätmetod eller konsekvens vid avvikelse
- incidentkrav är långsammare än verksamhetens regulatoriska tidsfrister
- ingen koppling mellan avtalet och verksamhetens eget IKT-riskregister
Se Mallbutikens DORA-paket för IKT-leverantörsavtal, due diligence och exit.
Relaterade områden
DORA behöver ofta samordnas med GDPR, informationssäkerhet, outsourcingregler och avtal om personuppgiftsbehandling. Det är därför klokt att kartlägga vilka regelverk varje leverantör berörs av innan avtalet förhandlas.
FAQ
Gäller DORA alla företag som köper molntjänster?
Nej. DORA riktar sig till specificerade finansiella aktörer och vissa relaterade verksamheter. Leverantörer kan ändå indirekt beröras genom kundernas avtalskrav.
Räcker leverantörens standardavtal?
Inte nödvändigtvis. Standardvillkor behöver jämföras mot DORA:s krav och den aktuella tjänstens riskklassificering.
Måste alla IKT-avtal ha samma nivå av krav?
Nej. Proportionalitet och tjänstens betydelse spelar roll, men vissa grundkrav gäller brett och skärpta krav gäller när kritiska eller viktiga funktioner stöds.
Rättskälla: Europaparlamentets och rådets förordning (EU) 2022/2554, särskilt artikel 30.
Artikeln är generell information och ersätter inte juridisk eller regulatorisk rådgivning.