DORA i praksis: hvad tilsynsmyndighederne kræver om dine Softwarefabrikanter
DORA har været gældende siden 17. januar 2025. Nu er det klart, hvad tilsynsmyndighederne fokuserer på: et komplet register, veldokumenterede klassifikationer og kontrakter der opfylder kravene.
- 14. juli 2026
- 5 min
Digital Operational Resilience Act (DORA) gælder siden 17. januar 2025 for finansielle institutioner i EU. Anderthalv år senere er fokus flyttet fra forberedelse til tilsyn. Især styringen af ICT-leverandører, herunder Softwareleverandører, får stor opmærksomhed.
Hvad kræver DORA?
Et register over alle ICT-kontrakter. Det såkaldte Register of Information indeholder alle kontraktlige aftaler med en ICT-leverandør, herunder tjenesten, klassificeringen og kæden af underleverandører.
Indsigt i koncentrationsrisiko. Du skal vide, hvor afhængig du er af én part for kritiske eller væsentlige funktioner.
Kontrakter med de rette aftaler. DORA foreskriver, hvilke bestemmelser kontrakter skal indeholde, for eksempel om adgang, audits, exit og sikkerhed.
Hvor går det galt i praksis
Et ufuldstændigt register. De store cloud- og platformudbydere er som regel godt registreret. De mange mindre Softwareleverandører og deres underleverandører mangler ofte.
Utilstrækkeligt underbygget klassificering. Hvorfor er en tjeneste kritisk eller ej? Tilsynsmyndigheder vil se denne vurdering.
Kontrakter der ikke er tilpasset endnu. Mange kontrakter var på plads før DORA og er aldrig genforhandlet med de nødvendige bestemmelser.
Kritiske udbydere under direkte tilsyn
Den 18. november 2025 udpegede de europæiske tilsynsmyndigheder de første 19 kritiske ICT-leverandører, herunder AWS, Microsoft, Google Cloud, Oracle og SAP. De er under direkte europæisk tilsyn. Det fritager ikke din organisation for egne forpligtelser: du er stadig ansvarlig for dit register og dine kontrakter.
Hvad kan du gøre nu?
Sammenlign dit register med dit faktiske Softwarelandskab, inklusiv værktøjer, der er købt uden om IT.
Registrer for hver tjeneste, hvorfor den er kritisk eller ej.
Brug hver renewal til at tilføje manglende kontraktbestemmelser.
Reducer antal Softwareleverandører hvor muligt: færre parter betyder et mere håndterbart register.
Hvordan SoftVaro hjælper
SoftVaro kortlægger din komplette Softwareportefølje, også den lange hale, der ofte mangler i registeret. Ved hver renewal inkluderer vi de betingelser, din organisation behøver. Denne artikel er ikke juridisk rådgivning; koordinér anvendelsen af DORA med din compliance- eller juridiske afdeling.
Ofte stillede spørgsmål
De mest stillede spørgsmål om dette emne.
Skal også små Softwarefabrikanter med i registret?
Registret omfatter alle kontraktmæssige aftaler med ICT-leverandører. Især små Softwarefabrikanter overses ofte.
Hvad betyder det, hvis min leverandør er udpeget som kritisk?
Denne leverandør er da under direkte europæisk tilsyn. Dine egne forpligtelser, som register og kontraktuelle aftaler, fortsætter uændret.
Klar til at spare på software?
SoftVaro forhandler den bedste pris på dine vegne hos 4.000+ leverandører. Uafhængigt, gennemsigtigt, inden for 24 timer.