Gå til indhold
Artikel

DORA i praksis: hvad tilsynsmyndighederne kræver om dine Softwarefabrikanter

DORA har været gældende siden 17. januar 2025. Nu er det klart, hvad tilsynsmyndighederne fokuserer på: et komplet register, veldokumenterede klassifikationer og kontrakter der opfylder kravene.

  • 14. juli 2026
  • 5 min

Digital Operational Resilience Act (DORA) gælder siden 17. januar 2025 for finansielle institutioner i EU. Anderthalv år senere er fokus flyttet fra forberedelse til tilsyn. Især styringen af ICT-leverandører, herunder Softwareleverandører, får stor opmærksomhed.

Hvad kræver DORA?

  • Et register over alle ICT-kontrakter. Det såkaldte Register of Information indeholder alle kontraktlige aftaler med en ICT-leverandør, herunder tjenesten, klassificeringen og kæden af underleverandører.

  • Indsigt i koncentrationsrisiko. Du skal vide, hvor afhængig du er af én part for kritiske eller væsentlige funktioner.

  • Kontrakter med de rette aftaler. DORA foreskriver, hvilke bestemmelser kontrakter skal indeholde, for eksempel om adgang, audits, exit og sikkerhed.

Hvor går det galt i praksis

Et ufuldstændigt register. De store cloud- og platformudbydere er som regel godt registreret. De mange mindre Softwareleverandører og deres underleverandører mangler ofte.

Utilstrækkeligt underbygget klassificering. Hvorfor er en tjeneste kritisk eller ej? Tilsynsmyndigheder vil se denne vurdering.

Kontrakter der ikke er tilpasset endnu. Mange kontrakter var på plads før DORA og er aldrig genforhandlet med de nødvendige bestemmelser.

Kritiske udbydere under direkte tilsyn

Den 18. november 2025 udpegede de europæiske tilsynsmyndigheder de første 19 kritiske ICT-leverandører, herunder AWS, Microsoft, Google Cloud, Oracle og SAP. De er under direkte europæisk tilsyn. Det fritager ikke din organisation for egne forpligtelser: du er stadig ansvarlig for dit register og dine kontrakter.

Hvad kan du gøre nu?

  1. Sammenlign dit register med dit faktiske Softwarelandskab, inklusiv værktøjer, der er købt uden om IT.

  2. Registrer for hver tjeneste, hvorfor den er kritisk eller ej.

  3. Brug hver renewal til at tilføje manglende kontraktbestemmelser.

  4. Reducer antal Softwareleverandører hvor muligt: færre parter betyder et mere håndterbart register.

Hvordan SoftVaro hjælper

SoftVaro kortlægger din komplette Softwareportefølje, også den lange hale, der ofte mangler i registeret. Ved hver renewal inkluderer vi de betingelser, din organisation behøver. Denne artikel er ikke juridisk rådgivning; koordinér anvendelsen af DORA med din compliance- eller juridiske afdeling.

Ofte stillede spørgsmål

De mest stillede spørgsmål om dette emne.

Skal også små Softwarefabrikanter med i registret?

Registret omfatter alle kontraktmæssige aftaler med ICT-leverandører. Især små Softwarefabrikanter overses ofte.

Hvad betyder det, hvis min leverandør er udpeget som kritisk?

Denne leverandør er da under direkte europæisk tilsyn. Dine egne forpligtelser, som register og kontraktuelle aftaler, fortsætter uændret.

Klar til at spare på software?

SoftVaro forhandler den bedste pris på dine vegne hos 4.000+ leverandører. Uafhængigt, gennemsigtigt, inden for 24 timer.

Mere fra vidensbasen

Skift sprog

Flere sider

Vælg pr. kategori, hvad vi må placere. Strengt nødvendige cookies kan ikke slås fra.

  • Ekstern analyse (Google)

    Google Analytics 4 til produktforbedring: sidevisninger, tid på siden, klik. Ud over vores privatlivsvenlige Umami (altid aktivt, intet samtykke nødvendigt). Dataoverførsel til Google i USA — under standardkontraktbestemmelser.

  • Marketing

    Leadinfo identificerer virksomheder, der besøger sitet via IP-adresse, til B2B-leadopfølgning. Ingen personoplysninger om individuelle besøgende. Google Ads placerer annoncecookies til remarketing og konverteringsmåling; dette overfører data til Google i USA på grundlag af standardkontraktbestemmelserne.

  • Strengt nødvendige

    Til sitets basale funktion: sprogvalg, sessionsstyring. Ingen tredjeparter.

    Altid aktiv

Ingen Umami-måling

Umami falder ind under analyseundtagelsen og kræver ikke samtykke, men du kan vælge ikke at blive målt.