Varför DORA når dig
DORA gäller för ett tjugotal typer av finansiella enheter: kreditinstitut, betalningsinstitut och institut för elektroniska pengar, värdepappersbolag, leverantörer av kryptotillgångstjänster, försäkrings- och återförsäkringsföretag, tjänstepensionsinstitut med flera. Du är en IKT-tredjepartsleverantör: varje företag som levererar digitala tjänster och datatjänster till dem, från SaaS och drift till hanterad IT.
Artikel 28.1 a är nyckelmeningen för dig: en finansiell enhet som lägger ut IKT "förblir alltid fullt ansvarig" för efterlevnaden. Den kan inte föra över ansvaret till dig, så den säkrar de rättigheter den behöver genom avtal. Före undertecknande måste den bedöma om din tjänst stöder en kritisk eller viktig funktion, genomföra due diligence och kontrollera koncentrationsrisk (artikel 28.4). Den får bara ingå avtal med leverantörer som "följer lämpliga standarder för informationssäkerhet" (artikel 28.5).
"Kritisk eller viktig" är kundens beslut. Samma CRM kan vara icke-kritiskt för ett försäkringsbolag och kritiskt för ett betalningsinstitut vars onboarding körs på det. Fråga tidigt hur de klassificerar din tjänst, eftersom det avgör om artikel 30.3 gäller.
Informationsregistret
Artikel 28.3 ålägger varje finansiell enhet att föra ett register över alla sina IKT-avtal, och de behöriga myndigheterna samlar in dessa register varje år. Formatet fastställs i kommissionens genomförandeförordning (EU) 2024/2956 (mallar för informationsregistret). För dig betyder det:
- Du identifieras med en Legal Entity Identifier (LEI) eller en European Unique Identifier (EUID), och där det är möjligt båda (ITS artikel 3.5). Har du ingen LEI är den billig att skaffa och undviker friktion.
- Där din tjänst stöder en kritisk eller viktig funktion måste kunden också registrera de underleverantörer som "faktiskt stöder" den, med deras LEI eller EUID (artikel 3.6). Räkna med en begäran om dina relevanta underbiträden och varifrån de verkar.
- De kommer att fråga om tjänstetyp, dataplaceringar, tillämplig lag, utbytbarhet och exitdetaljer för varje avtal.
ESA:erna använde dessa register för att identifiera vilka leverantörer som är kritiska för sektorn som helhet (se avsnittet om CTPP nedan).
Artikel 30: klausulerna som kommer att stå i ditt avtal
Artikel 30.1 kräver att hela avtalet, inklusive SLA:er, finns i ett skriftligt dokument i ett varaktigt, tillgängligt format. Minimiinnehållet är uppdelat i två nivåer.
| Artikel | Krav | Vad det betyder för en SaaS-leverantör |
|---|---|---|
| 30.2: varje IKT-avtal | ||
| 30.2 a | Tydlig beskrivning av alla funktioner och tjänster; om underleverans av kritiska delar är tillåten och på vilka villkor | En tjänstebeskrivning som stämmer med verkligheten, inklusive underbiträden |
| 30.2 b | Platser (regioner eller länder) för tillhandahållande av tjänsten och behandling och lagring av data; förhandsbesked om ändringar | Ange dina driftregioner; åta dig att meddela innan du flyttar dem |
| 30.2 c | Tillgänglighet, autenticitet, integritet och konfidentialitet för data, inklusive personuppgifter | Säkerhetsbilaga; hänger ihop med ditt personuppgiftsbiträdesavtal enligt GDPR |
| 30.2 d | Åtkomst till, återställning och återlämnande av data i ett lättillgängligt format vid insolvens, avveckling, upphörande eller uppsägning | Dokumenterade exportformat; deposition eller liknande för insolvenssituationer |
| 30.2 e | Beskrivningar av tjänstenivåer, inklusive uppdateringar | SLA i avtalet, inte bara på en webbplats |
| 30.2 f | Stöd vid IKT-incidenter som rör tjänsten, utan extra kostnad eller till ett i förväg fastställt pris | Prissätt stöd vid incidenter i förväg |
| 30.2 g | Fullt samarbete med kundens behöriga myndigheter och resolutionsmyndigheter | Acceptera att tillsynsmyndigheter kan kontakta dig |
| 30.2 h | Uppsägningsrätt och minsta uppsägningstider | Plus uppsägningsgrunderna i artikel 28.7, som ett väsentligt avtalsbrott eller påvisade säkerhetsbrister |
| 30.2 i | Deltagande i kundens program för IKT-säkerhetsmedvetenhet och utbildning i digital motståndskraft | Delta i deras utbildning där det är överenskommet |
| 30.3: därutöver för kritiska eller viktiga funktioner | ||
| 30.3 a | Fullständiga SLA:er med exakta kvantitativa och kvalitativa prestandamål | Mätbar drifttid, RTO/RPO och svarstider, med rapportering |
| 30.3 b | Varselperioder och rapporteringsskyldigheter, inklusive varje utveckling som väsentligt kan påverka tillhandahållandet av tjänsten | Proaktivt meddelande om ekonomiska problem, ägar- eller kapacitetsproblem |
| 30.3 c | Beredskapsplaner genomförda och testade; lämpliga IKT-säkerhetsåtgärder, -verktyg och -policyer | Testad BCP/DR med underlag |
| 30.3 d | Deltagande och fullt samarbete i kundens TLPT | Se avsnittet om TLPT |
| 30.3 e | Obegränsade rättigheter till åtkomst, inspektion och revision för kunden, dess utsedda och den behöriga myndigheten; alternativ försäkran om andra kunder påverkas; samarbete vid inspektioner på plats | Den klausul som SaaS-leverantörer förhandlar hårdast om; se nedan |
| 30.3 f | Exitstrategi med en obligatorisk lämplig övergångsperiod | Du fortsätter att leverera medan de migrerar |
Artikel 30.4 uppmanar båda parter att överväga standardavtalsklausuler som tagits fram av offentliga myndigheter. Finansiella enheter måste också ha en skriftlig policy för dessa avtal, närmare fastställd i kommissionens delegerade förordning (EU) 2024/1773. Därför liknar bankernas tillägg varandra så mycket.
Underleveranser: delegerad förordning 2025/532
De tekniska tillsynsstandarderna för underleverans av IKT-tjänster som stöder kritiska eller viktiga funktioner antogs den 24 mars 2025 och publicerades den 2 juli 2025. Innan kunden godtar att du använder underleverantörer måste kunden vara säker på att du kan välja ut och övervaka underleverantörer, identifiera alla i kedjan och föra vidare samma åtkomst- och revisionsrätter (artikel 3). Avtalet ska bland annat ange (artikel 4):
- att du förblir ansvarig för tjänster som levereras av dina underleverantörer och övervakar dem;
- dina rapporteringsskyldigheter om underleverantörer och platsen för de data de behandlar;
- att dina underleveransavtal omfattar beredskapsplaner, säkerhetsstandarder och samma revisions- och åtkomsträtter för den finansiella enheten och dess myndigheter;
- kontinuitet i tjänsten genom hela kedjan om en underleverantör fallerar.
Vid väsentliga ändringar av dina underleveranser (artikel 5) måste du informera kunden "i god tid", ge en rimlig varselperiod och genomföra ändringen först när kunden har godkänt den eller inte har invänt när perioden löper ut. Kunden kan säga upp avtalet om du fortsätter trots en invändning innan varselperioden har löpt ut, eller använder underleverantörer till något som avtalet inte tillåter (artikel 6). Byter du underbiträden informellt i dag är det den här processen du ska ändra först.
Revision, åtkomst och gemensamma revisioner
Artikel 30.3 e talar om "obegränsade rättigheter till åtkomst, inspektion och revision". För en SaaS med flera kunder på samma infrastruktur är obegränsad fysisk åtkomst till delad infrastruktur sällan praktiskt möjlig, och lagen erkänner det med "rätten att avtala om alternativa försäkringsnivåer om andra kunders rättigheter påverkas". Delegerad förordning 2024/1773 (artikel 8) räknar upp de metoder en finansiell enhet kan använda: egna revisioner eller tredjepartsrevisioner, gemensamma revisioner som organiseras med andra kunder, tredjepartscertifieringar och revisionsrapporter som du tillhandahåller. Men den får inte på sikt enbart förlita sig på certifieringar eller rapporter, och den behåller den avtalsenliga rätten att utföra enskilda och gemensamma revisioner.
Praktiskt angreppssätt: erbjud ISO 27001-certifiering och/eller en SOC 2 Type II-rapport som första linje, ett strukturerat underlagspaket och en tydlig rutin för revisioner på plats eller på distans (varsel, omfattning, sekretess, frekvens, kostnader). Gemensamma revisioner bland dina finansiella kunder håller bördan hanterbar. En finansiell enhet som är ett mikroföretag kan avtala att dess revisionsrätt delegeras till en oberoende tredje part som du utser (artikel 30.3 sista stycket).
Stöd vid incidenter och bankens rapporteringsfrist
Din kund måste rapportera större IKT-relaterade incidenter till sin tillsynsmyndighet. Enligt delegerad förordning (EU) 2025/301 ska den första anmälan ske inom 4 timmar efter klassificering av en incident som större och senast 24 timmar efter kännedom om den. Mellanrapporten följer inom 72 timmar och slutrapporten inom en månad. Är ditt avbrott eller din incident själva händelsen kan de bara hålla den fristen om du meddelar dem snabbt. Räkna med klausuler som kräver meddelande inom några timmar, namngivna kontakter som är tillgängliga dygnet runt och samarbete om grundorsaksanalys. Artikel 30.2 f kräver stöd vid incidenter utan extra kostnad eller till ett i förväg avtalat pris.
Hotbaserad penetrationstestning (TLPT)
Betydande finansiella enheter måste utföra hotbaserade penetrationstester på aktiva produktionssystem minst vart tredje år (artikel 26 och 27, närmare fastställt i delegerad förordning (EU) 2025/1190, baserat på TIBER-EU). Där din tjänst stöder en kritisk eller viktig funktion inom omfattningen måste du "delta och samarbeta fullt ut" (artikel 30.3 d). Där ditt deltagande kan skada kvaliteten eller säkerheten i tjänster till kunder utanför DORA eller konfidentialiteten för deras data, kan du och kunden skriftligen avtala att du själv anlitar en extern testare för en gemensam TLPT som omfattar flera finansiella enheter och leds av en av dem (artikel 26.4). Avtala i förväg om regler för uppdraget, säkra tidsfönster, dataskydd och vem som bär vilka kostnader. De flesta leverantörer av SMF-storlek kommer aldrig att ingå i en TLPT, men klausulen kommer ändå att stå i avtalet.
Exitstrategier
Finansiella enheter måste ha testade exitplaner för varje tjänst som stöder kritiska eller viktiga funktioner (artikel 28.8). De måste kunna lämna dig utan störningar i sin verksamhet, sin regelefterlevnad eller för sina kunder. Ditt avtal kommer därför att innehålla en övergångsperiod då du fortsätter tjänsten medan de migrerar (artikel 30.3 f), plus återlämnande av data i ett tillgängligt format (30.2 d). Ha en dokumenterad export (format, fullständighet, tidsplan), en runbook för avslut och ett pris för övergången redo. "Vi raderar allt 30 dagar efter uppsägning" fungerar inte.
Tillsyn över CTPP, och varför du troligen inte är en
DORA skapar också direkt EU-tillsyn över kritiska tredjepartsleverantörer av IKT-tjänster (CTPP:er). ESA:erna utser dem utifrån systemisk påverkan, hur många systemviktiga institut som är beroende av dem, beroende för kritiska funktioner och utbytbarhet (artikel 31.2). För kriteriet om systemisk påverkan börjar delegerad förordning (EU) 2024/1502 med ett kvantitativt test: leverantören stöder kritiska eller viktiga funktioner för minst 10 % av en kategori av finansiella enheter, både till antal och till sammanlagda tillgångar.
Den 18 november 2025 publicerade ESA:erna den första listan med 19 CTPP:er, bland andra Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix och Deutsche Telekom. Vissa leverantörer är undantagna enligt lag, bland annat de som bara betjänar finansiella enheter i en medlemsstat (artikel 31.8). Leverantörer kan också ansöka om att utses frivilligt (artikel 31.11).
För en typisk leverantör av SMF-storlek betyder det: du är inte en CTPP och står inte under direkt tillsyn av en ledande tillsynsmyndighet. Dina skyldigheter kommer från dina avtal. Men har du drift hos en utsedd CTPP kommer det beroendet att synas i dina kunders register som en del av din underleveranskedja.
Checklista över avtalsklausuler
- Tjänstebeskrivning och lista över underbiträden som stämmer med verkligheten (30.2 a)
- Drift- och behandlingsregioner angivna, med förhandsbesked om ändringar (30.2 b)
- Säkerhetsbilaga som täcker tillgänglighet, integritet, autenticitet och konfidentialitet (30.2 c)
- Återlämnande av data och exportformat, även vid insolvens (30.2 d)
- SLA i avtalet, med kvantitativa mål om tjänsten är kritisk (30.2 e, 30.3 a)
- Ett fönster för incidentmeddelande som du faktiskt kan hålla, och prissättning av stöd vid incidenter (30.2 f)
- Samarbete med tillsyns- och resolutionsmyndigheter (30.2 g)
- Uppsägningsgrunder och uppsägningstider anpassade till artikel 28.7 (30.2 h)
- Villkor för deltagande i utbildning (30.2 i)
- Skyldigheter att meddela väsentlig utveckling (30.3 b)
- Testad BCP/DR och underlag på begäran (30.3 c)
- Samarbete om TLPT, inklusive gemensamma tester och kostnadsfördelning (30.3 d)
- Revisionsklausul: metoder, gemensamma revisioner, varsel, frekvens, sekretess, alternativ försäkran (30.3 e)
- Övergångsperiod vid exit och stöd vid övergången (30.3 f)
- Villkor för underleveranser, varselperiod vid väsentliga ändringar och invändningsrätt (RTS 2025/532)
- LEI eller EUID angivet för dig och för underleverantörer som stöder kritiska tjänster (ITS 2024/2956)
Vad din bankkund kommer att fråga dig om
- Din LEI eller EUID, juridisk person, koncernstruktur och ägande.
- Vilka funktioner din tjänst stöder och din bedömning av kritikalitet.
- Var data behandlas och lagras, per region, inklusive säkerhetskopior och supportåtkomst.
- Hela din kedja av underleverantörer för tjänsten, med platser och LEI:er, plus din process för att ändra den.
- Certifieringar och rapporter: ISO 27001-certifikat och tillämplighetsförklaring, SOC 2 Type II, sammanfattningar av penetrationstester.
- Din plan för incidenthantering, meddelandetider och en namngiven kontakt dygnet runt.
- BCP/DR: RTO och RPO, datum för senaste test och resultat.
- Tidsplaner för hantering av sårbarheter och patchar.
- Åtkomststyrning och MFA för din personal, bakgrundskontroller och hantering av privilegierad åtkomst.
- Exit: exportformat, stöd vid övergång, lagring efter uppsägning.
- Ekonomisk stabilitet och försäkring, särskilt för kritiska tjänster.
- Vilja att godta revision och inspektion, även från deras tillsynsmyndighet.
Ha det underlag dina finansiella kunder ber om på ett ställe
Dazr Compliance ger SaaS-leverantörer ramverken DORA och ISO 27001 sida vid sida, ett leverantörsregister för dina underbiträden och deras platser, ett incidentregister med tidsstämplar som du kan dela, underlag för BCP-tester med varningar om utgång och skrivskyddad revisorsåtkomst för gemensamma revisioner.
FAQ
Gäller DORA direkt för mitt SaaS-företag?
Bara om du själv är en finansiell enhet eller har utsetts till kritisk tredjepartsleverantör av IKT-tjänster. DORA:s skyldigheter för vanliga IKT-leverantörer når dig genom de avtal som finansiella enheter måste ingå enligt artikel 28 och 30.
Kan jag avvisa obegränsad revisionsrätt?
För tjänster som stöder kritiska eller viktiga funktioner är kunden enligt lag skyldig att ha den. Du kan förhandla om hur den utövas: gemensamma revisioner, certifieringar och rapporter som första linje, varselperioder och sekretess. Artikel 30.3 e ii tillåter alternativa försäkringsnivåer där andra kunders rättigheter påverkas.
Behöver jag en LEI?
Finansiella enheter ska identifiera IKT-leverantörer som är juridiska personer med LEI eller EUID i sitt informationsregister (genomförandeförordning (EU) 2024/2956). En LEI är ofta det enklaste sättet att göra det lätt för dem.
Hur snabbt måste jag rapportera en incident till en bankkund?
DORA anger ingen siffra för dig, men din kund måste anmäla till sin tillsynsmyndighet inom 4 timmar efter att ha klassificerat en incident som större och inom 24 timmar efter kännedom om den. Avtal ber därför vanligtvis om meddelande inom några timmar.
Relaterat
Källor (per 1 oktober 2026)
- Förordning (EU) 2022/2554 (DORA), artikel 26 till 31.
- Kommissionens genomförandeförordning (EU) 2024/2956: mallar för informationsregistret.
- Kommissionens delegerade förordning (EU) 2025/532: underleverans av IKT-tjänster som stöder kritiska eller viktiga funktioner.
- Kommissionens delegerade förordning (EU) 2024/1773: policy för avtalsarrangemang.
- Kommissionens delegerade förordning (EU) 2025/301: tidsfrister för rapportering av större incidenter.
- Kommissionens delegerade förordning (EU) 2025/1190: hotbaserad penetrationstestning.
- Kommissionens delegerade förordning (EU) 2024/1502: kriterier för att utse CTPP:er.
- ESA:erna: utseende av kritiska tredjepartsleverantörer av IKT-tjänster, 18 november 2025.
Den här guiden förklarar DORA per 1 oktober 2026 för IKT-leverantörer och är inte juridisk rådgivning. Avtalsvillkor beror på din kunds klassificering och tillsynsmyndighet.