DORA for SaaS-leverandører: hvad banker og forsikringsselskaber vil spørge dig om

DORA gælder for finansielle enheder, ikke for dig. Men siden 17. januar 2025 har hver bank, hvert forsikringsselskab, hvert investeringsselskab og hvert betalingsinstitut i EU skullet videregive et bestemt sæt kontraktvilkår, auditrettigheder og exitplaner til sine IKT-udbydere. Sælger du software til dem, er det her, hvad der lander på dit bord, og sådan forbereder du dig.

Opdateret 1. oktober 202612 min. læsningAf Dazr Compliance-teamet

Kort fortalt

  • DORA (forordning (EU) 2022/2554) har gældt siden 17. januar 2025. Dens forpligtelser er rettet mod finansielle enheder, som skal pålægge deres IKT-udbydere dem gennem kontrakten.
  • Artikel 30, stk. 2, opregner vilkår, som hver IKT-kontrakt skal indeholde. Artikel 30, stk. 3, tilføjer strengere vilkår, når din tjeneste understøtter en kritisk eller vigtig funktion: fulde SLA'er, test af forretningskontinuitet, deltagelse i TLPT, ubegrænsede audit- og adgangsrettigheder og en overgangsperiode ved exit.
  • Din kunde registrerer dig i sit informationsregister (ITS 2024/2956) og har brug for din LEI eller EUID plus oplysninger om dine underleverandører.
  • Underleverancer reguleres af delegeret forordning (EU) 2025/532: forvent forudgående varsling og indsigelsesret ved væsentlige ændringer.
  • Ordningen for tilsyn med CTPP er rettet mod hyperscalere og store IT-virksomheder (19 udpeget i november 2025). En typisk SaaS-leverandør i SMV-størrelse er ikke en CTPP, men dens egen cloududbyder kan være det.

På denne side

  1. Hvorfor DORA når dig
  2. Informationsregistret
  3. Artikel 30: de klausuler, der vil stå i din kontrakt
  4. Underleverancer: delegeret forordning 2025/532
  5. Audit, adgang og fælles audits
  6. Støtte ved hændelser og bankens indberetningsfrist
  7. Trusselsbaseret penetrationstest (TLPT)
  8. Exitstrategier
  9. Tilsyn med CTPP, og hvorfor du sandsynligvis ikke er en
  10. Tjekliste over kontraktklausuler

Hvorfor DORA når dig

DORA gælder for omkring tyve typer finansielle enheder: kreditinstitutter, betalings- og e-pengeinstitutter, investeringsselskaber, udbydere af kryptoaktivtjenester, forsikrings- og genforsikringsselskaber, pensionskasser og flere. Du er en IKT-tredjepartstjenesteudbyder: enhver virksomhed, der leverer digitale tjenester og datatjenester til dem, fra SaaS og hosting til administreret IT.

Artikel 28, stk. 1, litra a, er nøglesætningen for dig: en finansiel enhed, der udliciterer IKT, "forbliver til enhver tid fuldt ansvarlig" for overholdelsen. Den kan ikke overdrage ansvaret til dig, så den sikrer sig de rettigheder, den har brug for, via kontrakt. Før underskrift skal den vurdere, om din tjeneste understøtter en kritisk eller vigtig funktion, gennemføre due diligence og tjekke koncentrationsrisiko (artikel 28, stk. 4). Den må kun indgå kontrakt med udbydere, der "overholder passende standarder for informationssikkerhed" (artikel 28, stk. 5).

"Kritisk eller vigtig" er kundens afgørelse. Det samme CRM kan være ikke-kritisk for ét forsikringsselskab og kritisk for et betalingsinstitut, hvis onboarding kører på det. Spørg tidligt, hvordan de klassificerer din tjeneste, for det afgør, om artikel 30, stk. 3, gælder.

Informationsregistret

Artikel 28, stk. 3, forpligter hver finansiel enhed til at føre et register over alle sine IKT-kontrakter, og de kompetente myndigheder indsamler disse registre hvert år. Formatet er fastlagt i Kommissionens gennemførelsesforordning (EU) 2024/2956 (skabeloner til informationsregistret). For dig betyder det:

  • Du bliver identificeret med en Legal Entity Identifier (LEI) eller en European Unique Identifier (EUID), og hvor det er muligt begge (ITS artikel 3, stk. 5). Har du ikke en LEI, er den billig at få og undgår gnidninger.
  • Hvor din tjeneste understøtter en kritisk eller vigtig funktion, skal kunden også registrere de underleverandører, der "reelt understøtter" den, med deres LEI eller EUID (artikel 3, stk. 6). Forvent en anmodning om dine relevante underdatabehandlere, og hvorfra de opererer.
  • De vil spørge om tjenestetype, dataplaceringer, gældende lov, udskiftelighed og exitdetaljer for hver kontrakt.

ESA'erne brugte disse registre til at identificere, hvilke udbydere der er kritiske for sektoren som helhed (se afsnittet om CTPP nedenfor).

Artikel 30: de klausuler, der vil stå i din kontrakt

Artikel 30, stk. 1, kræver, at hele kontrakten, inklusive SLA'er, står i ét skriftligt dokument i et varigt, tilgængeligt format. Minimumsindholdet er delt i to niveauer.

ArtikelKrævet elementHvad det betyder for en SaaS-leverandør
30, stk. 2: hver IKT-kontrakt
30, stk. 2, litra aKlar beskrivelse af alle funktioner og tjenester; om underleverance af kritiske dele er tilladt, og på hvilke betingelserEn tjenestebeskrivelse, der svarer til virkeligheden, inklusive underdatabehandlere
30, stk. 2, litra bPlaceringer (regioner eller lande) for levering af tjenesten og behandling og lagring af data; forudgående varsling af ændringerAngiv dine hostingregioner; forpligt dig til at varsle, før du flytter dem
30, stk. 2, litra cTilgængelighed, ægthed, integritet og fortrolighed af data, inklusive personoplysningerSikkerhedsbilag; hænger sammen med din databehandleraftale efter GDPR
30, stk. 2, litra dAdgang til, genopretning og tilbagelevering af data i et let tilgængeligt format ved insolvens, afvikling, ophør eller opsigelseDokumenterede eksportformater; deponering eller lignende for insolvenssituationer
30, stk. 2, litra eBeskrivelser af serviceniveauer, inklusive opdateringerSLA i kontrakten, ikke kun på et website
30, stk. 2, litra fBistand ved IKT-hændelser i forbindelse med tjenesten, uden ekstra omkostninger eller til en forud fastsat prisPrissæt støtte ved hændelser på forhånd
30, stk. 2, litra gFuldt samarbejde med kundens kompetente myndigheder og afviklingsmyndighederAcceptér, at tilsynsmyndigheder kan kontakte dig
30, stk. 2, litra hOpsigelsesret og minimale opsigelsesvarslerPlus opsigelsesgrundene i artikel 28, stk. 7, som et væsentligt brud eller dokumenterede sikkerhedssvagheder
30, stk. 2, litra iDeltagelse i kundens programmer for IKT-sikkerhedsbevidsthed og træning i modstandsdygtighedDeltag i deres træning, hvor det er aftalt
30, stk. 3: derudover for kritiske eller vigtige funktioner
30, stk. 3, litra aFulde SLA'er med præcise kvantitative og kvalitative præstationsmålMålbar oppetid, RTO/RPO og svartider, med rapportering
30, stk. 3, litra bVarslingsfrister og rapporteringspligter, inklusive enhver udvikling, der væsentligt kan påvirke leveringen af tjenestenProaktiv varsling om økonomiske problemer, ejerskabs- eller kapacitetsproblemer
30, stk. 3, litra cBeredskabsplaner implementeret og testet; passende IKT-sikkerhedsforanstaltninger, -værktøjer og -politikkerTestet BCP/DR med dokumentation
30, stk. 3, litra dDeltagelse og fuldt samarbejde i kundens TLPTSe afsnittet om TLPT
30, stk. 3, litra eUbegrænsede rettigheder til adgang, inspektion og audit for kunden, dennes udpegede og den kompetente myndighed; alternativ sikkerhed, hvis andre kunder berøres; samarbejde ved inspektioner på stedetDen klausul, SaaS-leverandører forhandler hårdest om; se nedenfor
30, stk. 3, litra fExitstrategi med en obligatorisk passende overgangsperiodeDu bliver ved med at levere, mens de migrerer

Artikel 30, stk. 4, beder begge parter om at overveje standardkontraktbestemmelser udviklet af offentlige myndigheder. Finansielle enheder skal også have en skriftlig politik for disse kontrakter, nærmere fastsat i Kommissionens delegerede forordning (EU) 2024/1773. Derfor ligner bankernes tillæg hinanden så meget.

Underleverancer: delegeret forordning 2025/532

De reguleringsmæssige tekniske standarder for underleverance af IKT-tjenester, der understøtter kritiske eller vigtige funktioner, blev vedtaget den 24. marts 2025 og offentliggjort den 2. juli 2025. Før kunden accepterer, at du må bruge underleverandører, skal kunden være sikker på, at du kan udvælge og overvåge underleverandører, identificere dem alle i kæden og videregive de samme adgangs- og auditrettigheder (artikel 3). Kontrakten skal blandt andet angive (artikel 4):

  • at du forbliver ansvarlig for tjenester leveret af dine underleverandører og overvåger dem;
  • dine rapporteringspligter om underleverandører og placeringen af de data, de behandler;
  • at dine underleverancekontrakter omfatter beredskabsplaner, sikkerhedsstandarder og de samme audit- og adgangsrettigheder for den finansielle enhed og dens myndigheder;
  • kontinuitet i tjenesten gennem hele kæden, hvis en underleverandør svigter.

Ved væsentlige ændringer af dine underleverancer (artikel 5) skal du informere kunden "i god tid", give en rimelig varslingsperiode og først gennemføre ændringen, når kunden har godkendt den eller ikke har gjort indsigelse ved periodens udløb. Kunden kan opsige, hvis du fortsætter trods en indsigelse, før varslingsperioden slutter, eller bruger underleverandører til noget, kontrakten ikke tillader (artikel 6). Skifter du underdatabehandlere uformelt i dag, er det denne proces, du skal ændre først.

Audit, adgang og fælles audits

Artikel 30, stk. 3, litra e, taler om "ubegrænsede rettigheder til adgang, inspektion og audit". For en multi-tenant SaaS er ubegrænset fysisk adgang til delt infrastruktur sjældent praktisk mulig, og loven anerkender det med "retten til at aftale alternative sikkerhedsniveauer, hvis andre kunders rettigheder berøres". Delegeret forordning 2024/1773 (artikel 8) opregner de metoder, en finansiel enhed kan bruge: egne audits eller tredjepartsaudits, fælles audits organiseret med andre kunder, tredjepartscertificeringer og auditrapporter, du stiller til rådighed. Men den må ikke over tid alene støtte sig på certificeringer eller rapporter, og den beholder den kontraktlige ret til at udføre individuelle og fælles audits.

Praktisk tilgang: tilbyd ISO 27001-certificering og/eller en SOC 2 Type II-rapport som første linje, en struktureret dokumentationspakke og en klar procedure for audits på stedet eller på afstand (varsling, omfang, fortrolighed, hyppighed, omkostninger). Fælles audits blandt dine finansielle kunder holder byrden overskuelig. En finansiel enhed, der er en mikrovirksomhed, kan aftale, at dens auditrettigheder delegeres til en uafhængig tredjepart udpeget af dig (artikel 30, stk. 3, sidste afsnit).

Støtte ved hændelser og bankens indberetningsfrist

Din kunde skal indberette større IKT-relaterede hændelser til sin tilsynsmyndighed. Efter delegeret forordning (EU) 2025/301 skal den første underretning ske inden for 4 timer efter klassificering af en hændelse som større og senest 24 timer efter kendskab til den. Mellemrapporten følger inden for 72 timer og den endelige rapport inden for en måned. Er dit nedbrud eller brud hændelsen, kan de kun overholde den frist, hvis du giver dem besked hurtigt. Forvent klausuler, der kræver underretning inden for få timer, navngivne kontakter, der er tilgængelige døgnet rundt, og samarbejde om analyse af grundårsager. Artikel 30, stk. 2, litra f, kræver bistand ved hændelser uden ekstra omkostninger eller til en forud aftalt pris.

Trusselsbaseret penetrationstest (TLPT)

Betydelige finansielle enheder skal udføre trusselsbaserede penetrationstest på aktive produktionssystemer mindst hvert tredje år (artikel 26 og 27, nærmere fastsat i delegeret forordning (EU) 2025/1190, baseret på TIBER-EU). Hvor din tjeneste understøtter en kritisk eller vigtig funktion inden for omfanget, skal du "deltage og samarbejde fuldt ud" (artikel 30, stk. 3, litra d). Hvor din deltagelse kunne skade kvaliteten eller sikkerheden af tjenester til kunder uden for DORA eller fortroligheden af deres data, kan du og kunden skriftligt aftale, at du selv indgår kontrakt med en ekstern tester om en fælles TLPT, der dækker flere finansielle enheder og ledes af én af dem (artikel 26, stk. 4). Aftal på forhånd regler for opgaven, sikre tidsvinduer, databeskyttelse og hvem der bærer hvilke omkostninger. De fleste leverandører i SMV-størrelse vil aldrig indgå i en TLPT, men klausulen vil stadig stå i kontrakten.

Exitstrategier

Finansielle enheder skal have testede exitplaner for hver tjeneste, der understøtter kritiske eller vigtige funktioner (artikel 28, stk. 8). De skal kunne forlade dig uden forstyrrelse af deres forretning, deres regeloverholdelse eller deres kunder. Din kontrakt vil derfor indeholde en overgangsperiode, hvor du fortsætter tjenesten, mens de migrerer (artikel 30, stk. 3, litra f), plus tilbagelevering af data i et tilgængeligt format (30, stk. 2, litra d). Hav en dokumenteret eksport (format, fuldstændighed, tidsplan), en runbook for offboarding og en pris for overgangen klar. "Vi sletter alt 30 dage efter opsigelse" går ikke.

Tilsyn med CTPP, og hvorfor du sandsynligvis ikke er en

DORA skaber også direkte EU-tilsyn med kritiske tredjepartsudbydere af IKT-tjenester (CTPP'er). ESA'erne udpeger dem på grundlag af systemisk indvirkning, hvor mange systemisk vigtige institutter der er afhængige af dem, afhængighed for kritiske funktioner og udskiftelighed (artikel 31, stk. 2). For kriteriet om systemisk indvirkning starter delegeret forordning (EU) 2024/1502 med en kvantitativ test: udbyderen understøtter kritiske eller vigtige funktioner for mindst 10 % af en kategori af finansielle enheder, både efter antal og efter samlede aktiver.

Den 18. november 2025 offentliggjorde ESA'erne den første liste med 19 CTPP'er, herunder Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix og Deutsche Telekom. Nogle udbydere er udelukket ved lov, herunder dem, der kun betjener finansielle enheder i én medlemsstat (artikel 31, stk. 8). Udbydere kan også ansøge om at blive udpeget frivilligt (artikel 31, stk. 11).

For en typisk leverandør i SMV-størrelse betyder det: du er ikke en CTPP og er ikke under direkte tilsyn af en ledende tilsynsførende. Dine forpligtelser kommer fra dine kontrakter. Men hoster du hos en udpeget CTPP, vil den afhængighed fremgå af dine kunders registre som en del af din underleverancekæde.

Tjekliste over kontraktklausuler

  • Tjenestebeskrivelse og liste over underdatabehandlere, der svarer til virkeligheden (30, stk. 2, litra a)
  • Hosting- og behandlingsregioner angivet, med forudgående varsling af ændringer (30, stk. 2, litra b)
  • Sikkerhedsbilag, der dækker tilgængelighed, integritet, ægthed og fortrolighed (30, stk. 2, litra c)
  • Tilbagelevering af data og eksportformat, også ved insolvens (30, stk. 2, litra d)
  • SLA i kontrakten, med kvantitative mål, hvis tjenesten er kritisk (30, stk. 2, litra e, 30, stk. 3, litra a)
  • Et vindue for underretning om hændelser, du faktisk kan overholde, og prissætning af bistand ved hændelser (30, stk. 2, litra f)
  • Samarbejde med tilsyns- og afviklingsmyndigheder (30, stk. 2, litra g)
  • Opsigelsesgrunde og varslingsfrister tilpasset artikel 28, stk. 7 (30, stk. 2, litra h)
  • Vilkår for deltagelse i træning (30, stk. 2, litra i)
  • Pligter til at varsle om væsentlig udvikling (30, stk. 3, litra b)
  • Testet BCP/DR og dokumentation efter anmodning (30, stk. 3, litra c)
  • Samarbejde om TLPT, inklusive fælles test og fordeling af omkostninger (30, stk. 3, litra d)
  • Auditklausul: metoder, fælles audits, varsling, hyppighed, fortrolighed, alternativ sikkerhed (30, stk. 3, litra e)
  • Overgangsperiode ved exit og støtte ved overgangen (30, stk. 3, litra f)
  • Betingelser for underleverancer, varslingsperiode ved væsentlige ændringer og indsigelsesret (RTS 2025/532)
  • LEI eller EUID oplyst for dig og for underleverandører, der understøtter kritiske tjenester (ITS 2024/2956)

Hvad din bankkunde vil spørge dig om

  1. Din LEI eller EUID, juridiske enhed, koncernstruktur og ejerskab.
  2. Hvilke funktioner din tjeneste understøtter, og din vurdering af kritikalitet.
  3. Hvor data behandles og lagres, pr. region, inklusive backup og supportadgang.
  4. Din fulde kæde af underleverandører for tjenesten, med placeringer og LEI'er, plus din proces for at ændre den.
  5. Certificeringer og rapporter: ISO 27001-certifikat og anvendelseserklæring, SOC 2 Type II, resuméer af penetrationstest.
  6. Din plan for hændelseshåndtering, underretningstider og en navngiven kontakt døgnet rundt.
  7. BCP/DR: RTO og RPO, dato for seneste test og resultater.
  8. Tidsplaner for håndtering af sårbarheder og patches.
  9. Adgangsstyring og MFA for dine medarbejdere, baggrundstjek og styring af privilegeret adgang.
  10. Exit: eksportformater, støtte ved overgang, opbevaring efter opsigelse.
  11. Økonomisk soliditet og forsikring, især for kritiske tjenester.
  12. Vilje til at acceptere audit og inspektion, også fra deres tilsynsmyndighed.

Hav den dokumentation, dine finansielle kunder beder om, ét sted

Dazr Compliance giver SaaS-leverandører rammeværkerne DORA og ISO 27001 side om side, et leverandørregister til dine underdatabehandlere og deres placeringer, et hændelsesregister med tidsstempler, du kan dele, dokumentation for BCP-test med advarsler om udløb og skrivebeskyttet revisoradgang til fælles audits.

FAQ

Gælder DORA direkte for min SaaS-virksomhed?

Kun hvis du selv er en finansiel enhed eller er udpeget som kritisk tredjepartsudbyder af IKT-tjenester. DORA's forpligtelser for almindelige IKT-udbydere når dig gennem de kontrakter, finansielle enheder skal indgå efter artikel 28 og 30.

Kan jeg afvise ubegrænsede auditrettigheder?

For tjenester, der understøtter kritiske eller vigtige funktioner, er kunden lovmæssigt forpligtet til at have dem. Du kan forhandle om, hvordan de udøves: fælles audits, certificeringer og rapporter som første linje, varslingsfrister og fortrolighed. Artikel 30, stk. 3, litra e, nr. ii, tillader alternative sikkerhedsniveauer, hvor andre kunders rettigheder berøres.

Har jeg brug for en LEI?

Finansielle enheder skal identificere IKT-udbydere, der er juridiske personer, med LEI eller EUID i deres informationsregister (gennemførelsesforordning (EU) 2024/2956). En LEI er ofte den nemmeste måde at gøre det let for dem.

Hvor hurtigt skal jeg indberette en hændelse til en bankkunde?

DORA fastsætter ikke et tal for dig, men din kunde skal underrette sin tilsynsmyndighed inden for 4 timer efter at have klassificeret en hændelse som større og inden for 24 timer efter kendskab til den. Kontrakter beder derfor typisk om underretning inden for få timer.

Kilder (pr. 1. oktober 2026)

Denne guide forklarer DORA pr. 1. oktober 2026 for IKT-udbydere og er ikke juridisk rådgivning. Kontraktvilkår afhænger af din kundes klassificering og tilsynsmyndighed.