Hvis jeres kunder tæller en bank, et forsikringsselskab, et investeringsselskab, et betalings- eller e-pengeinstitut, en udbyder af kryptoaktivtjenester eller en fondsforvalter i Unionen, har I sandsynligvis modtaget et kontrakttillæg, I ikke selv har skrevet, med klausuler om revisionsrettigheder, exitstrategier og de lande, jeres servere står i. Det er forordning (EU) 2022/2554, Digital Operational Resilience Act, som har gældt siden den 17. januar 2025. Den regulerer ikke jer; den regulerer jeres kunde, og artikel 28(1)(a) gør kunden fuldt ansvarlig for alt, den outsourcer til jer, så kunden sender forpligtelserne videre i kontrakten. Denne artikel læser de klausuler, artikel 30 kræver, det informationsregister, jeres kontrakt havner i, de delegerede retsakter, der udfylder detaljerne, og hvilke klausuler et ISO 27001-ledelsessystem allerede besvarer, fra teksterne på CELLAR den 12. september 2026. Den er ikke juridisk rådgivning.

Hvem I er, med DORA's ord

Artikel 3(19) definerer en tredjepartsudbyder af IKT-tjenester som en virksomhed, der leverer IKT-tjenester, og artikel 3(21) definerer IKT-tjenester som digitale tjenester og datatjenester, der leveres gennem IKT-systemer til en eller flere interne eller eksterne brugere på løbende basis. Et SaaS-produkt er det; det er en managed service, en hostet API, et datafeed også. Om kontrakten er kort eller lang, standard eller forhandlet, betyder ikke noget. Det, der tæller, er ét spørgsmål, kunden besvarer efter artikel 28(4)(a), før den skriver under: understøtter tjenesten en kritisk eller vigtig funktion, defineret i artikel 3(22) som en funktion, hvis forstyrrelse i væsentlig grad ville forringe kundens finansielle resultater, soliditeten eller kontinuiteten i dens tjenester eller dens fortsatte overholdelse af tilladelsesbetingelserne. Svaret afgør, om I får ni klausuler eller femten.

De ni klausuler i enhver IKT-kontrakt, artikel 30(2)

Artikel 30(1) begynder med formen: rettigheder og forpligtelser klart fordelt og fastlagt skriftligt, den fulde kontrakt inklusive serviceniveauaftalerne i ét skriftligt dokument, tilgængeligt på papir eller i et downloadbart, varigt og tilgængeligt format. Derefter opregner artikel 30(2), hvad enhver kontrakt om brug af IKT-tjenester mindst indeholder:

(a) en klar og fuldstændig beskrivelse af alle leverede funktioner og IKT-tjenester med angivelse af, om underleverance af en tjeneste, der understøtter en kritisk eller vigtig funktion, er tilladt, og på hvilke betingelser; (b) lokationerne, regioner eller lande, hvor funktionerne og tjenesterne leveres, og hvor data behandles, lagring medregnet, og pligten til at underrette kunden på forhånd om en ændring af lokation; (c) bestemmelser om tilgængelighed, autenticitet, integritet og fortrolighed af data, personoplysninger medregnet; (d) bestemmelser, der sikrer adgang til, genopretning og tilbagelevering i et lettilgængeligt format af kundens personoplysninger og andre data i tilfælde af jeres insolvens, afvikling eller ophør, eller ved kontraktens ophør; (e) beskrivelser af serviceniveauer, inklusive opdateringer og revisioner af dem; (f) jeres pligt til at yde kunden bistand uden yderligere omkostninger, eller til en forud fastsat pris, når der indtræffer en IKT-hændelse i forbindelse med tjenesten; (g) jeres pligt til at samarbejde fuldt ud med kundens kompetente myndigheder og afviklingsmyndigheder, inklusive personer, de udpeger; (h) opsigelsesrettigheder og minimumsvarsler for opsigelse i overensstemmelse med disse myndigheders forventninger; (i) betingelserne for jeres deltagelse i kundens programmer for IKT-sikkerhedsbevidsthed og uddannelse i digital operationel modstandsdygtighed efter artikel 13(6).

To af dem ændrer en leverandørs drift og ikke kun dens papirer. Litra (b) betyder, at et regionsskift på jeres cloudkonto er en kontraktlig underretningshændelse. Litra (f) betyder, at hændelsesbistand prissættes før hændelsen eller slet ikke.

De seks mere for kritiske eller vigtige funktioner, artikel 30(3)

Hvor tjenesten understøtter en kritisk eller vigtig funktion, indeholder kontrakten desuden:

(a) fulde beskrivelser af serviceniveauer med præcise kvantitative og kvalitative præstationsmål, så kunden kan overvåge og træffe korrigerende foranstaltninger uden unødigt ophold, når niveauerne ikke nås; (b) varsler og rapporteringsforpligtelser over for kunden, inklusive underretning om enhver udvikling, der kan påvirke jeres evne til at levere tjenesten på de aftalte niveauer væsentligt; (c) krav om at gennemføre og teste beredskabsplaner og have IKT-sikkerhedsforanstaltninger, -værktøjer og -politikker, der giver et passende sikkerhedsniveau for kundens reguleringsramme; (d) jeres pligt til at deltage og samarbejde fuldt ud i kundens trusselsbaserede penetrationstest efter artikel 26 og 27; (e) kundens ret til løbende at overvåge jeres præstation: ubegrænsede rettigheder til adgang, inspektion og revision for kunden, en tredjepart, den udpeger, og den kompetente myndighed, med ret til at tage kopier af relevant dokumentation på stedet, hvor I er kritiske for deres drift, uhindret af andre kontrakter; retten til at aftale alternative sikringsniveauer, hvor andre kunders rettigheder berøres; jeres pligt til at samarbejde fuldt ud under inspektioner og revisioner på stedet foretaget af de kompetente myndigheder, den ledende tilsynsførende, kunden eller dennes udpegede; og pligten til at give oplysninger om omfanget af, procedurerne for og hyppigheden af sådanne inspektioner og revisioner; (f) exitstrategier med en obligatorisk passende overgangsperiode, hvor I fortsætter med at levere tjenesten, så kunden kan migrere til en anden udbyder eller til intern drift uden forstyrrelse.

Én undtagelse: hvor kunden er en mikrovirksomhed, lader artikel 30(3) parterne aftale, at dens rettigheder til adgang, inspektion og revision delegeres til en uafhængig tredjepart, I udpeger, som kunden til enhver tid kan anmode om oplysninger og sikring fra. Og artikel 30(4) beder begge parter overveje standardkontraktklausuler udarbejdet af offentlige myndigheder for specifikke tjenester.

Informationsregistret, og retsakterne bag detaljerne

Artikel 28(3) pålægger enhver kunde at føre et informationsregister over alle sine kontraktlige ordninger om IKT-tjenester, med sondring mellem dem, der understøtter kritiske eller vigtige funktioner, og de øvrige, at rapportere årligt til sin kompetente myndighed om de nye ordninger, kategorierne af udbydere, kontrakttyperne og tjenesterne og funktionerne, at udlevere det fulde register på anmodning, og at underrette myndigheden, før den indgår kontrakt om en kritisk eller vigtig funktion. Kommissionens gennemførelsesforordning (EU) 2024/2956 af 29. november 2024 fastlægger standardskabelonerne for det register, så jeres navn, jeres juridiske identifikator, tjenesten, den funktion, den understøtter, og de lande, den leveres fra, er felter i en formular, jeres kunde indgiver.

Tre delegerede forordninger udfylder resten. Delegeret forordning (EU) 2024/1773 af 13. marts 2024 præciserer indholdet af kundens politik om kontraktlige ordninger for kritiske eller vigtige funktioner: den due diligence, den udfører på jer, før den skriver under (artikel 28(4)(d)), herunder om I overholder passende informationssikkerhedsstandarder, hvilket artikel 28(5) gør til en betingelse for overhovedet at indgå kontrakt og, for kritiske eller vigtige funktioner, til et spørgsmål om de mest opdaterede standarder af højeste kvalitet. Delegeret forordning (EU) 2024/1774 af samme dato præciserer kundens egne værktøjer, metoder, processer og politikker for IKT-risikostyring, den ramme, som artikel 28(1) gør jeres tjeneste til en del af. Delegeret forordning (EU) 2025/532 af 24. marts 2025 præciserer, hvad kunden fastlægger og vurderer, når I giver en tjeneste, der understøtter en kritisk eller vigtig funktion, i underleverance, hvilket er grunden til, at litra (a) i de ni klausuler beder jer sige, om I bruger underleverandører og på hvilke betingelser.

Laget over kontrakten

Artikel 29 pålægger kunden, før den skriver under, at vurdere, om I ikke let kan erstattes, og om den koncentrerer flere kritiske tjenester hos jer eller hos udbydere, der er tæt forbundet med jer; en leverandør, der er svær at erstatte, er en leverandør, hvis exitstrategi efter artikel 30(3)(f) forhandles hårdt. Artikel 31 lader de europæiske tilsynsmyndigheder udpege tredjepartsudbydere af IKT-tjenester, der er kritiske for den finansielle sektor som helhed, ud fra kriterier om systemisk virkning, antallet og betydningen af de betjente finansielle enheder og substituerbarhed; en udpeget udbyder får en ledende tilsynsførende med egne beføjelser. Det lag når hyperscalerne og kernebankleverandørerne, ikke en virksomhed med tre bankkunder, men informationsregistret er, hvordan myndighederne tæller.

Hvad ISO 27001 allerede besvarer

Artikel 28(5) er den klausul, der spørger, hvilken standard I overholder, og revisionsretten efter artikel 30(3)(e) er den klausul, der beder om at se den. Et ledelsessystem for informationssikkerhed efter ISO/IEC 27001 opfylder ikke en kontraktklausul; det frembringer det bevis, en kundes due diligence og revision beder om under flere af dem. Tabellen er StandardOS' læsning af sammenhængen; DORA nævner ingen standard og giver ingen formodning.

Klausul i artikel 30 Hvad kunden vil bede om at se ISO 27001
30(2)(a) beskrivelse og underleverance Tjenestens omfang, leverandørlisten og de betingelser, I pålægger underdatabehandlere Klausul 4.3, A.5.19 til A.5.21
30(2)(b) lokationer og data Hvor behandling og lagring sker, og den ændringsstyring, der udløser underretning A.5.9, A.8.9, A.8.32
30(2)(c) tilgængelighed, integritet, fortrolighed Risikovurderingen, de anvendte foranstaltninger, beviset for kryptering og backup Klausul 6.1 og 8.2, A.8.13, A.8.24
30(2)(d) adgang, genopretning og tilbagelevering af data Eksport- og sletningsproceduren, testet A.5.30, A.8.10, A.8.13
30(2)(e) og 30(3)(a) serviceniveauer Overvågning af tilgængelighed og registreringen mod målet A.5.30, A.8.6, A.8.16
30(2)(f) hændelsesbistand Hændelsesprocessen, rollerne og responsregistreringen A.5.24 til A.5.28
30(3)(b) underretning om væsentlige udviklinger Ændringsstyringsregistreringen og underretningsvilkårene i leverandøraftalen A.8.32, A.5.20
30(3)(c) beredskabsplaner og sikkerhedsforanstaltninger Kontinuitetsplanen og dens testresultater, erklæringen om anvendelighed A.5.29, A.5.30, A.8.14
30(3)(d) trusselsbaserede penetrationstest Registreringen af sårbarhedsstyring og tidligere testrapporter A.8.8, A.8.29
30(3)(e) adgang, inspektion og revision Det interne auditprogram, certifikatet, auditrapporterne Klausul 9.2 og 9.3, A.5.35
30(3)(f) exitstrategi Overgangsproceduren og formatet for tilbagelevering af data A.5.30, A.8.10

To klausuler har intet ISO 27001-svar og er ren kontrakt: 30(2)(g), samarbejde med kundens myndigheder, og 30(2)(h), opsigelsesrettigheder afstemt med, hvad disse myndigheder forventer. Skriv dem én gang, og genbrug dem.

Hvad I skal gøre, før det næste tillæg kommer

Beslut pr. produkt, om I kan være en kritisk eller vigtig funktion for en kunde, og forbered versionen med femten klausuler i stedet for at forhandle ud fra de ni. Skriv lokationssætningen præcist: regioner, lande, underdatabehandlere, lagring. Prissæt hændelsesbistand på forhånd. Skriv exit- og overgangsproceduren med en periode i måneder og et format for tilbagelevering af data. Offentliggør de revisionsvilkår, I kan leve med, inklusive den alternative sikringsvej for delt infrastruktur. Klausultjeklisten opregner de ni eller femten på jeres sprog med en status for hver. Bring derefter de ISO 27001-registreringer, tabellen nævner, til due diligence, så kundens spørgsmål efter artikel 28(5) er besvaret, før det stilles.