Hvorfor DORA når dig
DORA gælder for omkring tyve typer finansielle enheder: kreditinstitutter, betalings- og e-pengeinstitutter, investeringsselskaber, udbydere af kryptoaktivtjenester, forsikrings- og genforsikringsselskaber, pensionskasser og flere. Du er en IKT-tredjepartstjenesteudbyder: enhver virksomhed, der leverer digitale tjenester og datatjenester til dem, fra SaaS og hosting til administreret IT.
Artikel 28, stk. 1, litra a, er nøglesætningen for dig: en finansiel enhed, der udliciterer IKT, "forbliver til enhver tid fuldt ansvarlig" for overholdelsen. Den kan ikke overdrage ansvaret til dig, så den sikrer sig de rettigheder, den har brug for, via kontrakt. Før underskrift skal den vurdere, om din tjeneste understøtter en kritisk eller vigtig funktion, gennemføre due diligence og tjekke koncentrationsrisiko (artikel 28, stk. 4). Den må kun indgå kontrakt med udbydere, der "overholder passende standarder for informationssikkerhed" (artikel 28, stk. 5).
"Kritisk eller vigtig" er kundens afgørelse. Det samme CRM kan være ikke-kritisk for ét forsikringsselskab og kritisk for et betalingsinstitut, hvis onboarding kører på det. Spørg tidligt, hvordan de klassificerer din tjeneste, for det afgør, om artikel 30, stk. 3, gælder.
Informationsregistret
Artikel 28, stk. 3, forpligter hver finansiel enhed til at føre et register over alle sine IKT-kontrakter, og de kompetente myndigheder indsamler disse registre hvert år. Formatet er fastlagt i Kommissionens gennemførelsesforordning (EU) 2024/2956 (skabeloner til informationsregistret). For dig betyder det:
- Du bliver identificeret med en Legal Entity Identifier (LEI) eller en European Unique Identifier (EUID), og hvor det er muligt begge (ITS artikel 3, stk. 5). Har du ikke en LEI, er den billig at få og undgår gnidninger.
- Hvor din tjeneste understøtter en kritisk eller vigtig funktion, skal kunden også registrere de underleverandører, der "reelt understøtter" den, med deres LEI eller EUID (artikel 3, stk. 6). Forvent en anmodning om dine relevante underdatabehandlere, og hvorfra de opererer.
- De vil spørge om tjenestetype, dataplaceringer, gældende lov, udskiftelighed og exitdetaljer for hver kontrakt.
ESA'erne brugte disse registre til at identificere, hvilke udbydere der er kritiske for sektoren som helhed (se afsnittet om CTPP nedenfor).
Artikel 30: de klausuler, der vil stå i din kontrakt
Artikel 30, stk. 1, kræver, at hele kontrakten, inklusive SLA'er, står i ét skriftligt dokument i et varigt, tilgængeligt format. Minimumsindholdet er delt i to niveauer.
| Artikel | Krævet element | Hvad det betyder for en SaaS-leverandør |
|---|---|---|
| 30, stk. 2: hver IKT-kontrakt | ||
| 30, stk. 2, litra a | Klar beskrivelse af alle funktioner og tjenester; om underleverance af kritiske dele er tilladt, og på hvilke betingelser | En tjenestebeskrivelse, der svarer til virkeligheden, inklusive underdatabehandlere |
| 30, stk. 2, litra b | Placeringer (regioner eller lande) for levering af tjenesten og behandling og lagring af data; forudgående varsling af ændringer | Angiv dine hostingregioner; forpligt dig til at varsle, før du flytter dem |
| 30, stk. 2, litra c | Tilgængelighed, ægthed, integritet og fortrolighed af data, inklusive personoplysninger | Sikkerhedsbilag; hænger sammen med din databehandleraftale efter GDPR |
| 30, stk. 2, litra d | Adgang til, genopretning og tilbagelevering af data i et let tilgængeligt format ved insolvens, afvikling, ophør eller opsigelse | Dokumenterede eksportformater; deponering eller lignende for insolvenssituationer |
| 30, stk. 2, litra e | Beskrivelser af serviceniveauer, inklusive opdateringer | SLA i kontrakten, ikke kun på et website |
| 30, stk. 2, litra f | Bistand ved IKT-hændelser i forbindelse med tjenesten, uden ekstra omkostninger eller til en forud fastsat pris | Prissæt støtte ved hændelser på forhånd |
| 30, stk. 2, litra g | Fuldt samarbejde med kundens kompetente myndigheder og afviklingsmyndigheder | Acceptér, at tilsynsmyndigheder kan kontakte dig |
| 30, stk. 2, litra h | Opsigelsesret og minimale opsigelsesvarsler | Plus opsigelsesgrundene i artikel 28, stk. 7, som et væsentligt brud eller dokumenterede sikkerhedssvagheder |
| 30, stk. 2, litra i | Deltagelse i kundens programmer for IKT-sikkerhedsbevidsthed og træning i modstandsdygtighed | Deltag i deres træning, hvor det er aftalt |
| 30, stk. 3: derudover for kritiske eller vigtige funktioner | ||
| 30, stk. 3, litra a | Fulde SLA'er med præcise kvantitative og kvalitative præstationsmål | Målbar oppetid, RTO/RPO og svartider, med rapportering |
| 30, stk. 3, litra b | Varslingsfrister og rapporteringspligter, inklusive enhver udvikling, der væsentligt kan påvirke leveringen af tjenesten | Proaktiv varsling om økonomiske problemer, ejerskabs- eller kapacitetsproblemer |
| 30, stk. 3, litra c | Beredskabsplaner implementeret og testet; passende IKT-sikkerhedsforanstaltninger, -værktøjer og -politikker | Testet BCP/DR med dokumentation |
| 30, stk. 3, litra d | Deltagelse og fuldt samarbejde i kundens TLPT | Se afsnittet om TLPT |
| 30, stk. 3, litra e | Ubegrænsede rettigheder til adgang, inspektion og audit for kunden, dennes udpegede og den kompetente myndighed; alternativ sikkerhed, hvis andre kunder berøres; samarbejde ved inspektioner på stedet | Den klausul, SaaS-leverandører forhandler hårdest om; se nedenfor |
| 30, stk. 3, litra f | Exitstrategi med en obligatorisk passende overgangsperiode | Du bliver ved med at levere, mens de migrerer |
Artikel 30, stk. 4, beder begge parter om at overveje standardkontraktbestemmelser udviklet af offentlige myndigheder. Finansielle enheder skal også have en skriftlig politik for disse kontrakter, nærmere fastsat i Kommissionens delegerede forordning (EU) 2024/1773. Derfor ligner bankernes tillæg hinanden så meget.
Underleverancer: delegeret forordning 2025/532
De reguleringsmæssige tekniske standarder for underleverance af IKT-tjenester, der understøtter kritiske eller vigtige funktioner, blev vedtaget den 24. marts 2025 og offentliggjort den 2. juli 2025. Før kunden accepterer, at du må bruge underleverandører, skal kunden være sikker på, at du kan udvælge og overvåge underleverandører, identificere dem alle i kæden og videregive de samme adgangs- og auditrettigheder (artikel 3). Kontrakten skal blandt andet angive (artikel 4):
- at du forbliver ansvarlig for tjenester leveret af dine underleverandører og overvåger dem;
- dine rapporteringspligter om underleverandører og placeringen af de data, de behandler;
- at dine underleverancekontrakter omfatter beredskabsplaner, sikkerhedsstandarder og de samme audit- og adgangsrettigheder for den finansielle enhed og dens myndigheder;
- kontinuitet i tjenesten gennem hele kæden, hvis en underleverandør svigter.
Ved væsentlige ændringer af dine underleverancer (artikel 5) skal du informere kunden "i god tid", give en rimelig varslingsperiode og først gennemføre ændringen, når kunden har godkendt den eller ikke har gjort indsigelse ved periodens udløb. Kunden kan opsige, hvis du fortsætter trods en indsigelse, før varslingsperioden slutter, eller bruger underleverandører til noget, kontrakten ikke tillader (artikel 6). Skifter du underdatabehandlere uformelt i dag, er det denne proces, du skal ændre først.
Audit, adgang og fælles audits
Artikel 30, stk. 3, litra e, taler om "ubegrænsede rettigheder til adgang, inspektion og audit". For en multi-tenant SaaS er ubegrænset fysisk adgang til delt infrastruktur sjældent praktisk mulig, og loven anerkender det med "retten til at aftale alternative sikkerhedsniveauer, hvis andre kunders rettigheder berøres". Delegeret forordning 2024/1773 (artikel 8) opregner de metoder, en finansiel enhed kan bruge: egne audits eller tredjepartsaudits, fælles audits organiseret med andre kunder, tredjepartscertificeringer og auditrapporter, du stiller til rådighed. Men den må ikke over tid alene støtte sig på certificeringer eller rapporter, og den beholder den kontraktlige ret til at udføre individuelle og fælles audits.
Praktisk tilgang: tilbyd ISO 27001-certificering og/eller en SOC 2 Type II-rapport som første linje, en struktureret dokumentationspakke og en klar procedure for audits på stedet eller på afstand (varsling, omfang, fortrolighed, hyppighed, omkostninger). Fælles audits blandt dine finansielle kunder holder byrden overskuelig. En finansiel enhed, der er en mikrovirksomhed, kan aftale, at dens auditrettigheder delegeres til en uafhængig tredjepart udpeget af dig (artikel 30, stk. 3, sidste afsnit).
Støtte ved hændelser og bankens indberetningsfrist
Din kunde skal indberette større IKT-relaterede hændelser til sin tilsynsmyndighed. Efter delegeret forordning (EU) 2025/301 skal den første underretning ske inden for 4 timer efter klassificering af en hændelse som større og senest 24 timer efter kendskab til den. Mellemrapporten følger inden for 72 timer og den endelige rapport inden for en måned. Er dit nedbrud eller brud hændelsen, kan de kun overholde den frist, hvis du giver dem besked hurtigt. Forvent klausuler, der kræver underretning inden for få timer, navngivne kontakter, der er tilgængelige døgnet rundt, og samarbejde om analyse af grundårsager. Artikel 30, stk. 2, litra f, kræver bistand ved hændelser uden ekstra omkostninger eller til en forud aftalt pris.
Trusselsbaseret penetrationstest (TLPT)
Betydelige finansielle enheder skal udføre trusselsbaserede penetrationstest på aktive produktionssystemer mindst hvert tredje år (artikel 26 og 27, nærmere fastsat i delegeret forordning (EU) 2025/1190, baseret på TIBER-EU). Hvor din tjeneste understøtter en kritisk eller vigtig funktion inden for omfanget, skal du "deltage og samarbejde fuldt ud" (artikel 30, stk. 3, litra d). Hvor din deltagelse kunne skade kvaliteten eller sikkerheden af tjenester til kunder uden for DORA eller fortroligheden af deres data, kan du og kunden skriftligt aftale, at du selv indgår kontrakt med en ekstern tester om en fælles TLPT, der dækker flere finansielle enheder og ledes af én af dem (artikel 26, stk. 4). Aftal på forhånd regler for opgaven, sikre tidsvinduer, databeskyttelse og hvem der bærer hvilke omkostninger. De fleste leverandører i SMV-størrelse vil aldrig indgå i en TLPT, men klausulen vil stadig stå i kontrakten.
Exitstrategier
Finansielle enheder skal have testede exitplaner for hver tjeneste, der understøtter kritiske eller vigtige funktioner (artikel 28, stk. 8). De skal kunne forlade dig uden forstyrrelse af deres forretning, deres regeloverholdelse eller deres kunder. Din kontrakt vil derfor indeholde en overgangsperiode, hvor du fortsætter tjenesten, mens de migrerer (artikel 30, stk. 3, litra f), plus tilbagelevering af data i et tilgængeligt format (30, stk. 2, litra d). Hav en dokumenteret eksport (format, fuldstændighed, tidsplan), en runbook for offboarding og en pris for overgangen klar. "Vi sletter alt 30 dage efter opsigelse" går ikke.
Tilsyn med CTPP, og hvorfor du sandsynligvis ikke er en
DORA skaber også direkte EU-tilsyn med kritiske tredjepartsudbydere af IKT-tjenester (CTPP'er). ESA'erne udpeger dem på grundlag af systemisk indvirkning, hvor mange systemisk vigtige institutter der er afhængige af dem, afhængighed for kritiske funktioner og udskiftelighed (artikel 31, stk. 2). For kriteriet om systemisk indvirkning starter delegeret forordning (EU) 2024/1502 med en kvantitativ test: udbyderen understøtter kritiske eller vigtige funktioner for mindst 10 % af en kategori af finansielle enheder, både efter antal og efter samlede aktiver.
Den 18. november 2025 offentliggjorde ESA'erne den første liste med 19 CTPP'er, herunder Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix og Deutsche Telekom. Nogle udbydere er udelukket ved lov, herunder dem, der kun betjener finansielle enheder i én medlemsstat (artikel 31, stk. 8). Udbydere kan også ansøge om at blive udpeget frivilligt (artikel 31, stk. 11).
For en typisk leverandør i SMV-størrelse betyder det: du er ikke en CTPP og er ikke under direkte tilsyn af en ledende tilsynsførende. Dine forpligtelser kommer fra dine kontrakter. Men hoster du hos en udpeget CTPP, vil den afhængighed fremgå af dine kunders registre som en del af din underleverancekæde.
Tjekliste over kontraktklausuler
- Tjenestebeskrivelse og liste over underdatabehandlere, der svarer til virkeligheden (30, stk. 2, litra a)
- Hosting- og behandlingsregioner angivet, med forudgående varsling af ændringer (30, stk. 2, litra b)
- Sikkerhedsbilag, der dækker tilgængelighed, integritet, ægthed og fortrolighed (30, stk. 2, litra c)
- Tilbagelevering af data og eksportformat, også ved insolvens (30, stk. 2, litra d)
- SLA i kontrakten, med kvantitative mål, hvis tjenesten er kritisk (30, stk. 2, litra e, 30, stk. 3, litra a)
- Et vindue for underretning om hændelser, du faktisk kan overholde, og prissætning af bistand ved hændelser (30, stk. 2, litra f)
- Samarbejde med tilsyns- og afviklingsmyndigheder (30, stk. 2, litra g)
- Opsigelsesgrunde og varslingsfrister tilpasset artikel 28, stk. 7 (30, stk. 2, litra h)
- Vilkår for deltagelse i træning (30, stk. 2, litra i)
- Pligter til at varsle om væsentlig udvikling (30, stk. 3, litra b)
- Testet BCP/DR og dokumentation efter anmodning (30, stk. 3, litra c)
- Samarbejde om TLPT, inklusive fælles test og fordeling af omkostninger (30, stk. 3, litra d)
- Auditklausul: metoder, fælles audits, varsling, hyppighed, fortrolighed, alternativ sikkerhed (30, stk. 3, litra e)
- Overgangsperiode ved exit og støtte ved overgangen (30, stk. 3, litra f)
- Betingelser for underleverancer, varslingsperiode ved væsentlige ændringer og indsigelsesret (RTS 2025/532)
- LEI eller EUID oplyst for dig og for underleverandører, der understøtter kritiske tjenester (ITS 2024/2956)
Hvad din bankkunde vil spørge dig om
- Din LEI eller EUID, juridiske enhed, koncernstruktur og ejerskab.
- Hvilke funktioner din tjeneste understøtter, og din vurdering af kritikalitet.
- Hvor data behandles og lagres, pr. region, inklusive backup og supportadgang.
- Din fulde kæde af underleverandører for tjenesten, med placeringer og LEI'er, plus din proces for at ændre den.
- Certificeringer og rapporter: ISO 27001-certifikat og anvendelseserklæring, SOC 2 Type II, resuméer af penetrationstest.
- Din plan for hændelseshåndtering, underretningstider og en navngiven kontakt døgnet rundt.
- BCP/DR: RTO og RPO, dato for seneste test og resultater.
- Tidsplaner for håndtering af sårbarheder og patches.
- Adgangsstyring og MFA for dine medarbejdere, baggrundstjek og styring af privilegeret adgang.
- Exit: eksportformater, støtte ved overgang, opbevaring efter opsigelse.
- Økonomisk soliditet og forsikring, især for kritiske tjenester.
- Vilje til at acceptere audit og inspektion, også fra deres tilsynsmyndighed.
Hav den dokumentation, dine finansielle kunder beder om, ét sted
Dazr Compliance giver SaaS-leverandører rammeværkerne DORA og ISO 27001 side om side, et leverandørregister til dine underdatabehandlere og deres placeringer, et hændelsesregister med tidsstempler, du kan dele, dokumentation for BCP-test med advarsler om udløb og skrivebeskyttet revisoradgang til fælles audits.
FAQ
Gælder DORA direkte for min SaaS-virksomhed?
Kun hvis du selv er en finansiel enhed eller er udpeget som kritisk tredjepartsudbyder af IKT-tjenester. DORA's forpligtelser for almindelige IKT-udbydere når dig gennem de kontrakter, finansielle enheder skal indgå efter artikel 28 og 30.
Kan jeg afvise ubegrænsede auditrettigheder?
For tjenester, der understøtter kritiske eller vigtige funktioner, er kunden lovmæssigt forpligtet til at have dem. Du kan forhandle om, hvordan de udøves: fælles audits, certificeringer og rapporter som første linje, varslingsfrister og fortrolighed. Artikel 30, stk. 3, litra e, nr. ii, tillader alternative sikkerhedsniveauer, hvor andre kunders rettigheder berøres.
Har jeg brug for en LEI?
Finansielle enheder skal identificere IKT-udbydere, der er juridiske personer, med LEI eller EUID i deres informationsregister (gennemførelsesforordning (EU) 2024/2956). En LEI er ofte den nemmeste måde at gøre det let for dem.
Hvor hurtigt skal jeg indberette en hændelse til en bankkunde?
DORA fastsætter ikke et tal for dig, men din kunde skal underrette sin tilsynsmyndighed inden for 4 timer efter at have klassificeret en hændelse som større og inden for 24 timer efter kendskab til den. Kontrakter beder derfor typisk om underretning inden for få timer.
Relateret
Kilder (pr. 1. oktober 2026)
- Forordning (EU) 2022/2554 (DORA), artikel 26 til 31.
- Kommissionens gennemførelsesforordning (EU) 2024/2956: skabeloner til informationsregistret.
- Kommissionens delegerede forordning (EU) 2025/532: underleverance af IKT-tjenester, der understøtter kritiske eller vigtige funktioner.
- Kommissionens delegerede forordning (EU) 2024/1773: politik for kontraktlige ordninger.
- Kommissionens delegerede forordning (EU) 2025/301: tidsfrister for indberetning af større hændelser.
- Kommissionens delegerede forordning (EU) 2025/1190: trusselsbaseret penetrationstest.
- Kommissionens delegerede forordning (EU) 2024/1502: kriterier for udpegning af CTPP'er.
- ESA'erne: udpegning af kritiske tredjepartsudbydere af IKT-tjenester, 18. november 2025.
Denne guide forklarer DORA pr. 1. oktober 2026 for IKT-udbydere og er ikke juridisk rådgivning. Kontraktvilkår afhænger af din kundes klassificering og tilsynsmyndighed.