De flesta finansiella företag upptäcker DORA:s tredjepartsregler på det hårda sättet. De har en lista över leverantörer i ett kalkylark, en pärm med signerade avtal och en vag känsla av att de skulle kunna byta leverantör om de var tvungna. Sedan ber en tillsynsmyndighet om informationsregistret, avtalsklausulerna som bevisar kontroll och exit-planen för en kritisk leverantör, och luckorna dyker upp snabbt.
DORA behandlar tredjepartsrisk för IKT som en operativ disciplin, inte en eftertanke i inköpsprocessen. Förordningen om digital operativ motståndskraft trädde i kraft i hela EU i januari 2025, och den kräver att finansiella företag vet exakt vem som driver deras kritiska funktioner, bevisar att avtalen ger dem kontroll och visar att de kan lämna en leverantör utan att verksamheten går sönder. Den här guiden går igenom vad DORA kräver och hur du driver det som ett levande program med OptiTech.
Vad DORA kräver av dig
DORA gäller banker, försäkringsbolag, värdepappersföretag, betalningsinstitut, leverantörer av kryptotillgångar och många andra finansiella företag som är verksamma i EU. Bakom detaljerna i tredjepartskapitlet finns ett enkelt mål: ett finansiellt företag förblir ansvarigt för sin operativa motståndskraft även när det lägger ut tekniken som levererar den.
Det ansvaret blir till en handfull konkreta skyldigheter:
- För ett informationsregister. Du håller ett strukturerat register över varje avtalsarrangemang för IKT-tjänster, aktuellt och redo att lämnas till din tillsynsmyndighet.
- Klassificera det kritiska. Du identifierar vilka IKT-tjänster som stöder kritiska eller viktiga funktioner, eftersom de bär de tyngsta kraven.
- Skriv in rätt villkor i varje avtal. DORA namnger specifika klausuler som dina avtal måste innehålla, särskilt för kritiska tjänster.
- Hantera koncentrationsrisk. Du bevakar överberoende av en enskild leverantör vars fallissemang skulle slå ut mer än en kritisk funktion.
- Dokumentera och testa avvecklingsplaner. För varje kritisk leverantör kan du visa en väg ut som håller verksamheten igång.
Sanktionerna spelar roll, men den dagliga risken är skarpare: en tillsynsmyndighet kan begära vad som helst av detta med kort varsel, och ett ofullständigt svar signalerar ett styrningsproblem som bjuder in till mer granskning.
Informationsregistret
Informationsregistret är ryggraden i DORA:s tredjepartsrisk, och det är det första en tillsynsmyndighet ber att få se. Det är inte en leverantörslista. Det registrerar varje avtalsarrangemang för IKT-tjänster med den detaljnivå som tillsynsmyndigheterna angett: leverantören och dess identifierare, tjänsten och funktionen den stöder, bedömningen av kritikalitet, avtalsdatumen, uppgifterna och platserna som berörs och hur utbytbar leverantören är.
I ett kalkylark blir registret inaktuellt i samma stund som ett avtal förnyas eller en tjänst ändras. I OptiTech lever det som ett strukturerat register där varje arrangemang kopplas till leverantören, funktionen det stöder, avtalsvillkoren och bevisen bakom bedömningen av kritikalitet. När registret ska till en tillsynsmyndighet exporterar du det aktuella läget i stället för att jämka ihop versioner kvällen innan.
Att identifiera kritiska IKT-leverantörer
Alla leverantörer väger inte lika tungt. DORA kräver att du reder ut vilka IKT-tjänster som stöder funktioner som, om de störs, väsentligt skulle försämra din förmåga att bedriva verksamhet eller uppfylla dina regulatoriska skyldigheter. Det är dina kritiska eller viktiga funktioner, och leverantörerna bakom dem får den strängaste behandlingen.
Bedömningen är ingen engångsetikett. En leverantör som såg rutinmässig ut kan bli kritisk när du dirigerar mer av en kärnprocess genom den. OptiTech håller bedömningen av kritikalitet kopplad till varje arrangemang med resonemanget och granskaren, så att klassificeringen går att försvara och du ser när den senast ändrades.
Avtalsvillkoren DORA kräver
DORA lämnar inte dina avtal åt slumpen. För IKT-tjänster, och särskilt de som stöder kritiska funktioner, måste dina avtal innehålla specifika bestämmelser. Bland dem:
- Tydliga beskrivningar av tjänsterna och servicenivåerna.
- Villkor för dataplacering och behandling, med din rätt att veta var uppgifterna finns.
- Rättigheter till åtkomst, inspektion och revision för dig och din tillsynsmyndighet.
- Samarbete med myndigheter och skyldigheter att rapportera incidenter.
- Uttryckliga uppsägningsrättigheter och, för kritiska tjänster, stöd vid avveckling.
Det svåra är inte att känna till listan. Det är att bevisa, över dussintals avtal, att varje avtal faktiskt innehåller klausulerna det behöver. OptiTech spårar de nödvändiga bestämmelserna mot varje avtalsarrangemang, så att en saknad revisionsklausul eller ett uteblivet villkor om avvecklingsstöd dyker upp som en lucka du kan tilldela och stänga, inte en överraskning du hittar mitt i en granskning.
Koncentrationsrisk
Koncentrationsrisk är det som håller tillsynsmyndigheterna vakna. När många finansiella företag är beroende av samma handfull moln- och teknikleverantörer kan en enda leverantörs avbrott sprida sig genom hela sektorn. DORA kräver att du ser din egen exponering: var du är starkt beroende av en enskild leverantör, var flera kritiska funktioner ligger hos samma leverantör och var ett byte skulle bli svårt.
OptiTech synliggör detta genom att koppla leverantörer till funktionerna de stöder. När en leverantör bär upp flera kritiska funktioner syns det i registret i stället för att gömma sig i separata avtal. Att se koncentrationen är första steget till att avgöra om du accepterar den, dämpar den eller planerar runt den.
Exit-strategier och avvecklingsplaner
Här är kravet tillsynsmyndigheterna trycker hårdast på, och det de flesta företag är svagast på. För varje kritisk IKT-leverantör förväntar sig DORA en dokumenterad exit-strategi: ett realistiskt och testat sätt att lämna leverantören utan att störa en kritisk funktion.
Skälet är enkelt. Om en kritisk leverantör fallerar, blir uppköpt, ändrar villkor eller beordras ut från en marknad är "vi löser det då" inget svar en tillsynsmyndighet accepterar. En avvecklingsplan gör det scenariot till en inövad process.
En trovärdig avvecklingsplan täcker samma mark varje gång:
- Utlösande händelser. Det som skulle starta en avveckling, från brutna servicenivåer till en leverantörs insolvens.
- Alternativet. En namngiven ersättningsleverantör eller en intern reserv, med en realistisk bild av hur svårt bytet är.
- Data och kontinuitet. Hur du hämtar tillbaka dina uppgifter i användbart skick och håller den kritiska funktionen igång genom övergången.
- Tidslinje och ägare. Vem gör vad, i vilken ordning, och hur lång tid varje steg tar.
- Test. Bevis på att du faktiskt gått igenom planen, inte bara skrivit den.
Den sista punkten är där planer faller isär. En plan som skrivs en gång och aldrig revideras är en risk, för den beskriver en leverantörsrelation och ett alternativ som båda har hunnit förändras.
Behandla avvecklingsplanen som bevis, inte ett dokument
En avvecklingsplan är bara värd det du kan bevisa om den. Notera vem som äger den, när den senast testades och vad testet visade. En plan med ett färskt testdatum och en namngiven ersättare är värd långt mer för en tillsynsmyndighet än ett välpolerat dokument som ingen har övat.
Från register till levande bevis
Den röda tråden i DORA:s tredjepartsrisk är att allt måste vara aktuellt och bevisbart på begäran. Ett register som stämmer i dag, avtal vars klausuler du kan peka på, en koncentrationsbild du faktiskt bevakar och avvecklingsplaner med riktiga testdatum.
OptiTech håller ihop detta. Registret kopplas till avtalen, avtalen till de nödvändiga bestämmelserna, leverantörerna till funktionerna de stöder, och varje avvecklingsplan till sina utlösande händelser, sin ersättare och sitt senaste test som levande bevis. När din tillsynsmyndighet frågar, eller när en företagskund gör en granskning av motståndskraft, visar du det aktuella läget från OptiTech Console i stället för att sätta ihop det under press. Samma register kan mata ditt trust center, så att kunder ser din operativa motståndskraft utan fram och tillbaka.
Kom igång
Du behöver inte lösa hela DORA på en gång. En realistisk första omgång ser ut så här:
- Bygg ditt informationsregister. Börja med IKT-tjänsterna bakom dina kritiska funktioner.
- Klassificera kritikalitet för varje arrangemang, och notera resonemanget.
- Kontrollera dina avtal mot DORA:s nödvändiga bestämmelser, och logga luckorna.
- Skriv och testa en avvecklingsplan för varje kritisk leverantör, med ägare och ett testdatum.
DORA belönar de företag som behandlar tredjepartsrisk som en löpande vana snarare än en årlig dokumentövning. Bygg registret en gång, håll det aktuellt, bevisa dina avtal och dina exit-planer, så får både din tillsynsmyndighet och dina kunder samma tydliga svar.
Redo att göra DORA:s tredjepartsrisk till ett levande program? Boka en demo och se hur OptiTech kopplar ihop ditt register, dina avtal och dina exit-planer.
