Gå til indhold
Compliance-guide

DORA forklaret: påvirkning på Softwareindkøb i den finansielle sektor

DORA træder i kraft den 17. januar 2025 og ændrer fundamentalt måden, hvorpå finansielle organisationer køber og kontraherer Software. Dette er, hvad du skal vide om de fem søjler, de kontraktmæssige krav og påvirkningen på forvaltningen af Softwareproducenter.

  • 9. september 2025
  • 5 min
  • DORA – Digital Operational Resilience Act

DORA, Digital Operational Resilience Act, har været gældende i hele EU siden den 17. januar 2025. For finansielle organisationer er digital modstandsdygtighed ikke længere blot et internt IT-spørgsmål, men en lovpligtig forpligtelse med tilhørende tilsyn.

Hvad er DORA?

DORA er en EU-forordning, som gælder direkte uden at skulle implementeres i national lovgivning. Forordningen gælder for en bred vifte af finansielle enheder, fra banker og forsikringsselskaber til investeringsselskaber, betalingsinstitutter og kryptotjenesteudbydere.

De fem søjler

  • ICT-risikostyring: en ramme for at identificere, klassificere og styre ICT-risici.

  • Incidentrapportering: større ICT-hændelser skal rapporteres indenfor stramme tidsfrister.

  • Test af digital modstandsdygtighed: periodiske tests af kritiske systemer.

  • Håndtering af ICT-tredjepartsrisici: kontraktmæssige krav, et register og analyse af koncentrationsrisiko.

  • Informationsudveksling: deling af trusselsinformation inden for sektoren.

Hvad betyder DORA for Softwareindkøb?

Den fjerde søjle påvirker Softwareindkøb direkte:

  • Kontraktmæssige minimumskrav: ICT-kontrakter skal indeholde bestemmelser om bl.a. service, hændelsesrapportering, revisionsrettigheder, exit, datalokation og kontinuitet.

  • Register of Information: et opdateret og fuldstændigt register over alle kontraktmæssige aftaler med ICT-tjenesteudbydere.

  • Koncentrationsrisiko: stor afhængighed af én part skal vurderes.

  • Underleverandører: også de parter, som dine Softwareproducenter er afhængige af, skal indgå i overblikket.

Læs i DORA i praksis hvad tilsynsmyndighederne nu fokuserer på.

Hvordan SoftVaro hjælper

SoftVaro kortlægger dit Softwarelandskab, også den long tail, som ofte mangler i registret. Ved hver fornyelse tager vi de kontraktbestemmelser med, som DORA kræver. Denne artikel er ikke juridisk rådgivning; tilpas anvendelsen med din compliance- eller juridiske afdeling.

Ofte stillede spørgsmål

De mest stillede spørgsmål om dette emne.

Hvem gælder DORA for?

DORA gælder for en bred vifte af finansielle enheder i EU, såsom banker, forsikringsselskaber, investeringsselskaber, betalingsinstitutter og kryptotjenesteudbydere. ICT-tjenesteudbydere vil gennem deres kontrakter med disse kunder skulle efterleve DORA-kravene.

Gælder DORA også for min Softwareleverandør?

Indirekte ja. Din organisation skal kontraktmæssigt sikre, at DORA-kravene overholdes med de Softwareproducenter, I anvender. Udbydere, der er udpeget som kritiske, er desuden under direkte europæisk tilsyn.

Hvilke sanktioner er der ved manglende overholdelse af DORA?

Sanktioner for finansielle enheder fastsættes af de nationale tilsynsmyndigheder. For kritiske ICT-tjenesteudbydere har den europæiske tilsynsmyndighed egne håndhævelsesmidler.

Klar til at spare på software?

SoftVaro forhandler den bedste pris på dine vegne hos 4.000+ leverandører. Uafhængigt, gennemsigtigt, inden for 24 timer.

Mere fra vidensbasen

Skift sprog

Flere sider

Vælg pr. kategori, hvad vi må placere. Strengt nødvendige cookies kan ikke slås fra.

  • Ekstern analyse (Google)

    Google Analytics 4 til produktforbedring: sidevisninger, tid på siden, klik. Ud over vores privatlivsvenlige Umami (altid aktivt, intet samtykke nødvendigt). Dataoverførsel til Google i USA — under standardkontraktbestemmelser.

  • Marketing

    Leadinfo identificerer virksomheder, der besøger sitet via IP-adresse, til B2B-leadopfølgning. Ingen personoplysninger om individuelle besøgende. Google Ads placerer annoncecookies til remarketing og konverteringsmåling; dette overfører data til Google i USA på grundlag af standardkontraktbestemmelserne.

  • Strengt nødvendige

    Til sitets basale funktion: sprogvalg, sessionsstyring. Ingen tredjeparter.

    Altid aktiv

Ingen Umami-måling

Umami falder ind under analyseundtagelsen og kræver ikke samtykke, men du kan vælge ikke at blive målt.