Det spørgeskema, en bank sender til sine softwareleverandører, er ikke bankens opfindelse. Siden den 15. juli 2024 har hver finansiel enhed under forordning (EU) 2022/2554, DORA, skullet føre en skriftlig politik for sine kontrakter om IKT-tjenester, der understøtter kritiske eller vigtige funktioner, og Kommissionens delegerede forordning (EU) 2024/1773 af 13. marts 2024, offentliggjort den 25. juni 2024, fastsætter det detaljerede indhold af den politik i elleve artikler. Artikel 28, stk. 2, i DORA kræver politikken; den delegerede forordning siger, hvad politikken skal få banken til at spørge om, tjekke, aftale i kontrakten og overvåge. Læst fra leverandørens side er den skabelonen for hvert due diligence-spørgeskema, hver revisionsklausul og hver anmodning om kvartalsrapport, du vil få fra en finansiel kunde. Denne artikel læser den i EU-Tidende på CELLAR den 12. september 2026. Den er ikke juridisk rådgivning.
De seks ting, kunden vurderer før underskrift, artikel 6, stk. 1
Artikel 6, stk. 1, kræver, at politikken fastlægger en forholdsmæssig proces for at udvælge og vurdere mulige udbydere og kræver en vurdering, før kontrakten indgås, af om udbyderen: a) har det forretningsmæssige omdømme, tilstrækkelige evner, ekspertise og tilstrækkelige finansielle, menneskelige og tekniske ressourcer, informationssikkerhedsstandarder, en passende organisationsstruktur, risikostyring og intern kontrol og, hvis relevant, de nødvendige tilladelser eller registreringer til at levere tjenesten pålideligt og professionelt; b) er i stand til at følge relevante teknologiske udviklinger, identificere førende praksis for IKT-sikkerhed og gennemføre den, hvor det er hensigtsmæssigt; c) bruger eller agter at bruge underleverandører til tjenesten eller væsentlige dele af den; d) er beliggende i, eller behandler eller lagrer data i, et tredjeland, og i så fald om det påvirker den operationelle risiko eller omdømmerisikoen eller risikoen for at blive ramt af restriktive foranstaltninger, embargoer og sanktioner medregnet; e) samtykker i kontraktlige ordninger, der gør revisioner hos udbyderen reelt mulige, også på stedet, ved kunden, udpegede tredjeparter og kompetente myndigheder; f) handler etisk og socialt ansvarligt, respekterer menneskerettighederne og børns rettigheder, herunder forbuddet mod børnearbejde, respekterer gældende principper for miljøbeskyttelse og sikrer passende arbejdsvilkår.
Litra a) er det spørgsmål, dit ISO 27001-certifikat som regel fremlægges for; litra c) er der, hvor den delegerede forordning om underleverandører tager over; litra d) er grunden til, at registret over oplysninger spørger om landene for lagring og behandling; litra e) er revisionsklausulen, og en leverandør, der afviser revisioner på stedet, dumper vurderingen, før kontrakten findes. Litra f) er det punkt, de fleste leverandørspørgeskemaer nu bærer, og som de fleste leverandører overraskes over: et svar om adfærdskodeks for leverandører, med kilde i dette stykke. Artikel 6, stk. 2, tilføjer, at politikken fastsætter det niveau af sikkerhed, kunden har brug for om effektiviteten af dit risikostyringsrammeværk, og kræver, at due diligence vurderer, om dine risikobegrænsende foranstaltninger og foranstaltninger for driftskontinuitet findes, og hvordan deres funktion sikres. Artikel 5 kræver på kundesiden en forudgående risikovurdering af operationelle, juridiske, IKT-, omdømme-, databeskyttelses-, datatilgængeligheds-, datalokations-, udbyderlokations- og koncentrationsrisici, og artikel 7 beder kunden identificere og håndtere interessekonflikter, koncernintern prisfastsættelse medregnet.
De fem kilder til sikkerhed, artikel 6, stk. 3 og 4
Artikel 6, stk. 3, kræver, at politikken siger, hvilke af følgende elementer der bruges til det krævede niveau af sikkerhed om udbyderens præstation: a) revisioner eller uafhængige vurderinger udført af kunden selv eller på dens vegne; b) uafhængige revisionsrapporter udarbejdet på udbyderens anmodning; c) revisionsrapporter udarbejdet af udbyderens interne revisionsfunktion; d) passende tredjepartscertificeringer; e) andre relevante oplysninger, som kunden råder over, eller som udbyderen giver. Artikel 6, stk. 4, kræver et passende niveau af sikkerhed under hensyntagen til de elementer og, hvor det er hensigtsmæssigt, mere end ét af dem. En leverandørs opgave er at gøre b), c) og d) tilgængelige, før kunden må falde tilbage på a): certifikatet, den seneste rapport fra overvågningsauditten, det interne revisionsprogram og dets rapporter.
De otte betingelser for at støtte sig til dit certifikat eller din revisionsrapport, artikel 8
Artikel 8, stk. 1, kræver, at kontrakten er skriftlig og indeholder alle elementerne i artikel 30, stk. 2 og 3, i DORA, de klausuler, klausultjeklisten opregner. Artikel 8, stk. 2, kræver, at kontrakten indeholder kundens ret til at få adgang til oplysninger, foretage inspektioner og revisioner og udføre test af IKT, ved hjælp af: a) dens egen interne revision eller en udpeget tredjepart; b) hvor det er hensigtsmæssigt, fælles revisioner og fælles IKT-test, trusselsbaserede penetrationstest medregnet, organiseret sammen med andre kunder hos samme udbyder; c) hvor det er hensigtsmæssigt, tredjepartscertificeringer; d) hvor det er hensigtsmæssigt, interne eller eksterne revisionsrapporter, som udbyderen stiller til rådighed.
Så artikel 8, stk. 3, det stykke, der afgør, hvor langt et ISO 27001-certifikat bærer dig. Kunden må over tid ikke udelukkende støtte sig til certificeringer eller revisionsrapporter, og politikken må kun tillade brugen af dem, hvor kunden: a) er tilfreds med din revisionsplan for den pågældende kontrakt; b) sikrer, at certificeringens eller rapportens omfang dækker de systemer og nøglekontroller, den har identificeret, og sikrer overholdelse af de relevante reguleringsmæssige krav; c) løbende vurderer indholdet grundigt og verificerer, at rapporten eller certificeringen ikke er forældet; d) sikrer, at nøglesystemer og nøglekontroller dækkes i fremtidige versioner; e) er tilfreds med den certificerende eller reviderende parts egnethed; f) er tilfreds med, at certificeringen udstedes, og revisionen udføres, efter bredt anerkendte relevante faglige standarder og omfatter en test af den operationelle effektivitet af de nøglekontroller, der er på plads; g) har den kontraktlige ret til med en rimelig hyppighed at anmode om ændringer af certificeringens eller rapportens omfang til andre relevante systemer og kontroller; h) har den kontraktlige ret til efter eget skøn at udføre individuelle og fælles revisioner og udøve de rettigheder med den aftalte hyppighed. Artikel 8, stk. 4, tilføjer, at væsentlige ændringer af kontrakten formaliseres i et dateret dokument underskrevet af alle parter, og at politikken fastsætter fornyelsesprocessen.
Læst som leverandør betyder b), at certifikatets omfangserklæring skal nævne produktet og de systemer, der driver det, ikke hovedkontoret; c) og d) betyder, at certifikatet kun er så godt som den seneste overvågningsaudit og den næste; e) betyder et akkrediteret certificeringsorgan, og de akkrediteringsregistre, en kunde vil tjekke, er de samme for ISO 27001 som for ISO 9001; f) betyder en revision, der har testet, om foranstaltningerne virker, hvilket en certificeringsaudit gør, og en selvvurdering ikke gør; og g) og h) betyder, at certifikatet aldrig erstatter revisionsklausulen, det reducerer kun, hvor ofte den bruges.
Nøgleindikatorerne og de fem rapporter, artikel 9
Artikel 9, stk. 1, kræver, at kontrakten fastsætter foranstaltningerne og nøgleindikatorerne til løbende at overvåge udbyderens præstation, herunder foranstaltninger til at overvåge overholdelsen af kravene til fortrolighed, tilgængelighed, integritet og autenticitet af data og af kundens relevante politikker, og de foranstaltninger, der gælder, når serviceniveauer ikke opfyldes, kontraktlige bøder medregnet, hvor det er hensigtsmæssigt. Artikel 9, stk. 2, kræver, at politikken navnlig sikrer, a) at udbyderen giver kunden passende rapporter om sine aktiviteter og tjenester, herunder periodiske rapporter, hændelsesrapporter, rapporter om levering af tjenester, rapporter om IKT-sikkerhed og rapporter om foranstaltninger for driftskontinuitet og test af dem; b) at præstationen vurderes med nøgleresultatindikatorer, nøglekontrolindikatorer, revisioner, selvcertificeringer og uafhængige gennemgange; c) at kunden modtager andre relevante oplysninger; d) at kunden, hvor det er hensigtsmæssigt, underrettes om IKT-relaterede hændelser og operationelle eller sikkerhedsrelaterede betalingshændelser; e) at der udføres en uafhængig gennemgang og revisioner, der verificerer overholdelsen af retlige og reguleringsmæssige krav og politikker. Artikel 9, stk. 3, gør vurderingen dokumenteret og fører den tilbage i kundens risikovurdering, og artikel 9, stk. 4, kræver foranstaltninger mod mangler, med en fastsat tidsramme og overvågning af deres gennemførelse.
De fem rapporter i litra a) er en finansiel kundes løbende omkostning, og en leverandør med et ledelsessystem producerer fire af dem som biprodukt: den periodiske rapport fra tilgængeligheds- og overvågningsregistreringen, hændelsesrapporten fra hændelsesprocessen, IKT-sikkerhedsrapporten fra den interne revision og ledelsens evaluering, og kontinuitetsrapporten fra planen og dens testresultater. Rapporten om levering af tjenester er den, kontraktens serviceniveauer definerer.
Exitplanen, artikel 10
Artikel 10 kræver, at politikken indeholder en dokumenteret exitplan for hver kontrakt, som gennemgås og testes periodisk, under hensyntagen til uforudsete og vedvarende tjenesteafbrydelser, utilstrækkelig eller mislykket levering af tjenester og uventet opsigelse af kontrakten; planen skal være realistisk, gennemførlig, baseret på plausible scenarier og rimelige antagelser og have en tidsplan for gennemførelse, der er forenelig med kontraktens exit- og opsigelsesvilkår. Artikel 30, stk. 3, litra f), i DORA sætter overgangsperioden og din forpligtelse til at blive ved med at levere tjenesten i den periode ind i kontrakten; artikel 10 er grunden til, at kunden vil bede dig om at øve den.
Hvad et ISO 27001-certifikat besvarer, og hvad det ikke gør
Den delegerede forordning nævner ingen standard. Det følgende er StandardOS' læsning af, hvor et ISO/IEC 27001:2022-ledelsessystem besvarer spørgsmålene, uden formodning om overensstemmelse. Artikel 6, stk. 1, litra a), er hele systemet: certifikatet, erklæringen om anvendelighed (afsnit 6.1.3), det interne revisionsprogram (afsnit 9.2) og ledelsens evaluering (afsnit 9.3). Artikel 6, stk. 1, litra b), er foranstaltningerne for trusselsefterretninger og ændringsstyring (A.5.7, A.8.32). Artikel 6, stk. 1, litra c), er leverandørregistret (A.5.19 til A.5.21). Artikel 6, stk. 2, er kontinuitetsplanen og dens test (A.5.29, A.5.30). Artikel 6, stk. 3, litra b) til d), er selve certifikatet, rapporterne fra overvågningsauditterne og de interne revisionsrapporter. Artikel 8, stk. 3, litra f), opfyldes af en certificeringsaudit, som tester den operationelle effektivitet, og ikke af et selvvurderingsspørgeskema. Artikel 9, stk. 2, litra a), er overvågningsregistreringen (A.8.16), hændelsesprocessen (A.5.24 til A.5.27) og kontinuitetstestene. Det, certifikatet ikke besvarer: artikel 6, stk. 1, litra d), som er et faktum om dine lokationer; artikel 6, stk. 1, litra e), og artikel 8, stk. 3, litra g) og h), som er kontraktvilkår, du skal give; artikel 6, stk. 1, litra f), som ingen informationssikkerhedsstandard dækker; og artikel 8, stk. 3, litra b), som afhænger af, om dit certifikats omfang nævner de systemer, kunden støtter sig til.
Hvad du bør gøre, før spørgeskemaet kommer
Skriv certifikatets omfang, så det nævner produktet og dets systemer. Hold den seneste rapport fra overvågningsauditten og det interne revisionsprogram klar til at dele under en fortrolighedsaftale, for artikel 6, stk. 3, litra b) og c), er den billigste sikkerhed for begge parter. Beslut den revisionshyppighed og de vilkår for fælles revisioner, du kan give efter artikel 8, stk. 3, litra h), og prissæt revisioner på stedet i kontrakten. Definér de fem rapporter i artikel 9, stk. 2, litra a), én gang, med deres kadence, og producer dem fra systemet i stedet for i hånden. Skriv svaret om adfærdskodeks for leverandører til artikel 6, stk. 1, litra f). Og læg lokationerne, underleverandørerne og opsigelsesvarslerne ind i databladet til registret, for den samme politik lader i artikel 4, litra e), kunden føre det register, du står i. DORA-hubben rummer datoerne for forordningen og for denne retsakt.