DORA i praktiken: vad tillsynsmyndigheter kräver av dina mjukvaruleverantörer
DORA gäller från 17 januari 2025. Nu är det tydligt vad tillsynsmyndigheterna fokuserar på: ett komplett register, välgrundade klassificeringar och avtal som uppfyller kraven.
- 14 juli 2026
- 5 min
Digital Operational Resilience Act (DORA) gäller sedan 17 januari 2025 för finansinstitut inom EU. Ett och ett halvt år senare har fokus skiftat från förberedelse till tillsyn. Särskild uppmärksamhet ägnas åt hantering av IT-leverantörer, inklusive programvarutillverkare.
Vad kräver DORA?
Ett register över alla IT-kontrakt. Det så kallade Register of Information innehåller varje kontraktsöverenskommelse med en IT-leverantör, inklusive tjänst, klassificering och kedjan av underleverantörer.
Insikt i koncentrationsrisk. Du måste veta var du är för beroende av en enda part för kritiska eller viktiga funktioner.
Kontrakt med rätt villkor. DORA föreskriver vilka klausuler kontrakt måste innehålla, till exempel om åtkomst, revision, utträde och säkerhet.
Var det vanligtvis går fel
Ett ofullständigt register. De stora moln- och plattformleverantörerna är oftast väl dokumenterade. Hundratals mindre programvarutillverkare och deras underleverantörer saknas ofta.
Otillräckligt underbyggd klassificering. Varför är en tjänst kritisk eller inte? Tillsynsmyndigheter vill se denna bedömning.
Kontrakt som ännu inte anpassats. Många kontrakt ingicks före DORA och har aldrig omförhandlats med de nödvändiga bestämmelserna.
Kritiska leverantörer under direkt tillsyn
Den 18 november 2025 pekade europeiska tillsynsmyndigheter ut de första 19 kritiska IT-leverantörerna, inklusive AWS, Microsoft, Google Cloud, Oracle och SAP. De står under direkt europeisk tillsyn. Detta befriar inte din organisation från egna skyldigheter: du är fortfarande ansvarig för ditt register och dina kontrakt.
Vad kan du göra nu?
Jämför ditt register med ditt verkliga programvarulandskap, inklusive verktyg som köpts utanför IT.
Dokumentera för varje tjänst varför den är kritisk eller inte.
Använd varje förnyelse för att lägga till saknade kontraktsvillkor.
Minska antalet programvarutillverkare där det är möjligt: färre parter innebär ett mer hanterbart register.
Hur SoftVaro hjälper
SoftVaro kartlägger hela ditt programvaruportfölj, även long tail som ofta saknas i registret. Vid varje förnyelse tar vi med de villkor som din organisation behöver. Denna artikel är ingen juridisk rådgivning; anpassa tillämpningen av DORA med din compliance- eller juridiska avdelning.
Vanliga frågor
De vanligaste frågorna om detta ämne.
Måste även små mjukvaruleverantörer finnas med i registret?
Registret omfattar alla avtal med ICT-leverantörer. Just mindre mjukvaruleverantörer förbises ofta.
Vad betyder det om min leverantör klassas som kritisk?
Den leverantören omfattas då av direkt europeisk tillsyn. Dina egna skyldigheter, som registret och avtal, kvarstår som vanligt.
Redo att spara på programvara?
SoftVaro förhandlar fram det bästa erbjudandet åt dig hos över 4 000 leverantörer. Oberoende, transparent, inom 24 timmar.