[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:dora-for-en-softwareleverandoer-kontraktklausulerne-efter-artikel-30-som-din-bankkunde-sender-informationsregistret-og-hvad-iso-27001-allerede-besvarer":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","dora-for-en-softwareleverandoer-kontraktklausulerne-efter-artikel-30-som-din-bankkunde-sender-informationsregistret-og-hvad-iso-27001-allerede-besvarer","DORA for en softwareleverandør: kontraktklausulerne efter artikel 30, som din bankkunde sender, informationsregistret, du kommer til at stå i, og hvad ISO 27001 allerede besvarer","Siden den 17. januar 2025 styrer enhver bank, forsikringsselskab, investeringsselskab og betalingsinstitut i Unionen sine softwareleverandører efter forordning (EU) 2022\u002F2554, DORA. Leverandøren er ikke reguleret; kontrakten er. Artikel 30 opregner ni klausuler, som enhver kontrakt om IKT-tjenester skal indeholde, og seks mere, når tjenesten understøtter en kritisk eller vigtig funktion: lokationer, tilbagelevering af data, hændelsesbistand til en forud fastsat pris, samarbejde med kundens myndigheder, opsigelsesvarsler, revisionsrettigheder, exitstrategier. Hver klausul læst fra forordningen, det informationsregister, kunden indgiver årligt, de tre delegerede retsakter bag, og for hvilke af klausulerne et ISO 27001-system allerede frembringer beviset.","2026-09-12",{"who":10,"when":11,"do":12},"En softwareleverandør, SaaS-udbyder, managed service eller hostet API med en kunde, der i Unionen er bank, forsikringsselskab, investeringsselskab, betalings- eller e-pengeinstitut, udbyder af kryptoaktivtjenester eller fondsforvalter; leverandøren er ikke reguleret, det er kontrakten.","DORA gælder siden den 17. januar 2025; enhver IKT-kontrakt bærer klausulerne efter artikel 30 ved underskrift eller fornyelse, og kunden indberetter hvert år det informationsregister, I står i, til sin myndighed.","Læs tillægget op mod artikel 30, stk. 2 og 3, ni klausuler i enhver kontrakt og seks mere, hvor tjenesten understøtter en kritisk eller vigtig funktion; den gratis klausultjekliste giver de femten med det, ISO 27001 allerede besvarer.","\nHvis jeres kunder tæller en bank, et forsikringsselskab, et investeringsselskab, et betalings- eller e-pengeinstitut, en udbyder af kryptoaktivtjenester eller en fondsforvalter i Unionen, har I sandsynligvis modtaget et kontrakttillæg, I ikke selv har skrevet, med klausuler om revisionsrettigheder, exitstrategier og de lande, jeres servere står i. Det er forordning (EU) 2022\u002F2554, Digital Operational Resilience Act, som har gældt siden den 17. januar 2025. Den regulerer ikke jer; den regulerer jeres kunde, og artikel 28(1)(a) gør kunden fuldt ansvarlig for alt, den outsourcer til jer, så kunden sender forpligtelserne videre i kontrakten. Denne artikel læser de klausuler, artikel 30 kræver, det informationsregister, jeres kontrakt havner i, de delegerede retsakter, der udfylder detaljerne, og hvilke klausuler et ISO 27001-ledelsessystem allerede besvarer, fra teksterne på CELLAR den 12. september 2026. Den er ikke juridisk rådgivning.\n\n## Hvem I er, med DORA's ord\n\nArtikel 3(19) definerer en tredjepartsudbyder af IKT-tjenester som en virksomhed, der leverer IKT-tjenester, og artikel 3(21) definerer IKT-tjenester som digitale tjenester og datatjenester, der leveres gennem IKT-systemer til en eller flere interne eller eksterne brugere på løbende basis. Et SaaS-produkt er det; det er en managed service, en hostet API, et datafeed også. Om kontrakten er kort eller lang, standard eller forhandlet, betyder ikke noget. Det, der tæller, er ét spørgsmål, kunden besvarer efter artikel 28(4)(a), før den skriver under: understøtter tjenesten en kritisk eller vigtig funktion, defineret i artikel 3(22) som en funktion, hvis forstyrrelse i væsentlig grad ville forringe kundens finansielle resultater, soliditeten eller kontinuiteten i dens tjenester eller dens fortsatte overholdelse af tilladelsesbetingelserne. Svaret afgør, om I får ni klausuler eller femten.\n\n## De ni klausuler i enhver IKT-kontrakt, artikel 30(2)\n\nArtikel 30(1) begynder med formen: rettigheder og forpligtelser klart fordelt og fastlagt skriftligt, den fulde kontrakt inklusive serviceniveauaftalerne i ét skriftligt dokument, tilgængeligt på papir eller i et downloadbart, varigt og tilgængeligt format. Derefter opregner artikel 30(2), hvad enhver kontrakt om brug af IKT-tjenester mindst indeholder:\n\n(a) en klar og fuldstændig beskrivelse af alle leverede funktioner og IKT-tjenester med angivelse af, om underleverance af en tjeneste, der understøtter en kritisk eller vigtig funktion, er tilladt, og på hvilke betingelser; (b) lokationerne, regioner eller lande, hvor funktionerne og tjenesterne leveres, og hvor data behandles, lagring medregnet, og pligten til at underrette kunden på forhånd om en ændring af lokation; (c) bestemmelser om tilgængelighed, autenticitet, integritet og fortrolighed af data, personoplysninger medregnet; (d) bestemmelser, der sikrer adgang til, genopretning og tilbagelevering i et lettilgængeligt format af kundens personoplysninger og andre data i tilfælde af jeres insolvens, afvikling eller ophør, eller ved kontraktens ophør; (e) beskrivelser af serviceniveauer, inklusive opdateringer og revisioner af dem; (f) jeres pligt til at yde kunden bistand uden yderligere omkostninger, eller til en forud fastsat pris, når der indtræffer en IKT-hændelse i forbindelse med tjenesten; (g) jeres pligt til at samarbejde fuldt ud med kundens kompetente myndigheder og afviklingsmyndigheder, inklusive personer, de udpeger; (h) opsigelsesrettigheder og minimumsvarsler for opsigelse i overensstemmelse med disse myndigheders forventninger; (i) betingelserne for jeres deltagelse i kundens programmer for IKT-sikkerhedsbevidsthed og uddannelse i digital operationel modstandsdygtighed efter artikel 13(6).\n\nTo af dem ændrer en leverandørs drift og ikke kun dens papirer. Litra (b) betyder, at et regionsskift på jeres cloudkonto er en kontraktlig underretningshændelse. Litra (f) betyder, at hændelsesbistand prissættes før hændelsen eller slet ikke.\n\n## De seks mere for kritiske eller vigtige funktioner, artikel 30(3)\n\nHvor tjenesten understøtter en kritisk eller vigtig funktion, indeholder kontrakten desuden:\n\n(a) fulde beskrivelser af serviceniveauer med præcise kvantitative og kvalitative præstationsmål, så kunden kan overvåge og træffe korrigerende foranstaltninger uden unødigt ophold, når niveauerne ikke nås; (b) varsler og rapporteringsforpligtelser over for kunden, inklusive underretning om enhver udvikling, der kan påvirke jeres evne til at levere tjenesten på de aftalte niveauer væsentligt; (c) krav om at gennemføre og teste beredskabsplaner og have IKT-sikkerhedsforanstaltninger, -værktøjer og -politikker, der giver et passende sikkerhedsniveau for kundens reguleringsramme; (d) jeres pligt til at deltage og samarbejde fuldt ud i kundens trusselsbaserede penetrationstest efter artikel 26 og 27; (e) kundens ret til løbende at overvåge jeres præstation: ubegrænsede rettigheder til adgang, inspektion og revision for kunden, en tredjepart, den udpeger, og den kompetente myndighed, med ret til at tage kopier af relevant dokumentation på stedet, hvor I er kritiske for deres drift, uhindret af andre kontrakter; retten til at aftale alternative sikringsniveauer, hvor andre kunders rettigheder berøres; jeres pligt til at samarbejde fuldt ud under inspektioner og revisioner på stedet foretaget af de kompetente myndigheder, den ledende tilsynsførende, kunden eller dennes udpegede; og pligten til at give oplysninger om omfanget af, procedurerne for og hyppigheden af sådanne inspektioner og revisioner; (f) exitstrategier med en obligatorisk passende overgangsperiode, hvor I fortsætter med at levere tjenesten, så kunden kan migrere til en anden udbyder eller til intern drift uden forstyrrelse.\n\nÉn undtagelse: hvor kunden er en mikrovirksomhed, lader artikel 30(3) parterne aftale, at dens rettigheder til adgang, inspektion og revision delegeres til en uafhængig tredjepart, I udpeger, som kunden til enhver tid kan anmode om oplysninger og sikring fra. Og artikel 30(4) beder begge parter overveje standardkontraktklausuler udarbejdet af offentlige myndigheder for specifikke tjenester.\n\n## Informationsregistret, og retsakterne bag detaljerne\n\nArtikel 28(3) pålægger enhver kunde at føre et informationsregister over alle sine kontraktlige ordninger om IKT-tjenester, med sondring mellem dem, der understøtter kritiske eller vigtige funktioner, og de øvrige, at rapportere årligt til sin kompetente myndighed om de nye ordninger, kategorierne af udbydere, kontrakttyperne og tjenesterne og funktionerne, at udlevere det fulde register på anmodning, og at underrette myndigheden, før den indgår kontrakt om en kritisk eller vigtig funktion. Kommissionens gennemførelsesforordning (EU) 2024\u002F2956 af 29. november 2024 fastlægger standardskabelonerne for det register, så jeres navn, jeres juridiske identifikator, tjenesten, den funktion, den understøtter, og de lande, den leveres fra, er felter i en formular, jeres kunde indgiver.\n\nTre delegerede forordninger udfylder resten. Delegeret forordning (EU) 2024\u002F1773 af 13. marts 2024 præciserer indholdet af kundens politik om kontraktlige ordninger for kritiske eller vigtige funktioner: den due diligence, den udfører på jer, før den skriver under (artikel 28(4)(d)), herunder om I overholder passende informationssikkerhedsstandarder, hvilket artikel 28(5) gør til en betingelse for overhovedet at indgå kontrakt og, for kritiske eller vigtige funktioner, til et spørgsmål om de mest opdaterede standarder af højeste kvalitet. Delegeret forordning (EU) 2024\u002F1774 af samme dato præciserer kundens egne værktøjer, metoder, processer og politikker for IKT-risikostyring, den ramme, som artikel 28(1) gør jeres tjeneste til en del af. Delegeret forordning (EU) 2025\u002F532 af 24. marts 2025 præciserer, hvad kunden fastlægger og vurderer, når I giver en tjeneste, der understøtter en kritisk eller vigtig funktion, i underleverance, hvilket er grunden til, at litra (a) i de ni klausuler beder jer sige, om I bruger underleverandører og på hvilke betingelser.\n\n## Laget over kontrakten\n\nArtikel 29 pålægger kunden, før den skriver under, at vurdere, om I ikke let kan erstattes, og om den koncentrerer flere kritiske tjenester hos jer eller hos udbydere, der er tæt forbundet med jer; en leverandør, der er svær at erstatte, er en leverandør, hvis exitstrategi efter artikel 30(3)(f) forhandles hårdt. Artikel 31 lader de europæiske tilsynsmyndigheder udpege tredjepartsudbydere af IKT-tjenester, der er kritiske for den finansielle sektor som helhed, ud fra kriterier om systemisk virkning, antallet og betydningen af de betjente finansielle enheder og substituerbarhed; en udpeget udbyder får en ledende tilsynsførende med egne beføjelser. Det lag når hyperscalerne og kernebankleverandørerne, ikke en virksomhed med tre bankkunder, men informationsregistret er, hvordan myndighederne tæller.\n\n## Hvad ISO 27001 allerede besvarer\n\nArtikel 28(5) er den klausul, der spørger, hvilken standard I overholder, og revisionsretten efter artikel 30(3)(e) er den klausul, der beder om at se den. Et ledelsessystem for informationssikkerhed efter ISO\u002FIEC 27001 opfylder ikke en kontraktklausul; det frembringer det bevis, en kundes due diligence og revision beder om under flere af dem. Tabellen er StandardOS' læsning af sammenhængen; DORA nævner ingen standard og giver ingen formodning.\n\n| Klausul i artikel 30 | Hvad kunden vil bede om at se | ISO 27001 |\n|---|---|---|\n| 30(2)(a) beskrivelse og underleverance | Tjenestens omfang, leverandørlisten og de betingelser, I pålægger underdatabehandlere | Klausul 4.3, A.5.19 til A.5.21 |\n| 30(2)(b) lokationer og data | Hvor behandling og lagring sker, og den ændringsstyring, der udløser underretning | A.5.9, A.8.9, A.8.32 |\n| 30(2)(c) tilgængelighed, integritet, fortrolighed | Risikovurderingen, de anvendte foranstaltninger, beviset for kryptering og backup | Klausul 6.1 og 8.2, A.8.13, A.8.24 |\n| 30(2)(d) adgang, genopretning og tilbagelevering af data | Eksport- og sletningsproceduren, testet | A.5.30, A.8.10, A.8.13 |\n| 30(2)(e) og 30(3)(a) serviceniveauer | Overvågning af tilgængelighed og registreringen mod målet | A.5.30, A.8.6, A.8.16 |\n| 30(2)(f) hændelsesbistand | Hændelsesprocessen, rollerne og responsregistreringen | A.5.24 til A.5.28 |\n| 30(3)(b) underretning om væsentlige udviklinger | Ændringsstyringsregistreringen og underretningsvilkårene i leverandøraftalen | A.8.32, A.5.20 |\n| 30(3)(c) beredskabsplaner og sikkerhedsforanstaltninger | Kontinuitetsplanen og dens testresultater, erklæringen om anvendelighed | A.5.29, A.5.30, A.8.14 |\n| 30(3)(d) trusselsbaserede penetrationstest | Registreringen af sårbarhedsstyring og tidligere testrapporter | A.8.8, A.8.29 |\n| 30(3)(e) adgang, inspektion og revision | Det interne auditprogram, certifikatet, auditrapporterne | Klausul 9.2 og 9.3, A.5.35 |\n| 30(3)(f) exitstrategi | Overgangsproceduren og formatet for tilbagelevering af data | A.5.30, A.8.10 |\n\nTo klausuler har intet ISO 27001-svar og er ren kontrakt: 30(2)(g), samarbejde med kundens myndigheder, og 30(2)(h), opsigelsesrettigheder afstemt med, hvad disse myndigheder forventer. Skriv dem én gang, og genbrug dem.\n\n## Hvad I skal gøre, før det næste tillæg kommer\n\nBeslut pr. produkt, om I kan være en kritisk eller vigtig funktion for en kunde, og forbered versionen med femten klausuler i stedet for at forhandle ud fra de ni. Skriv lokationssætningen præcist: regioner, lande, underdatabehandlere, lagring. Prissæt hændelsesbistand på forhånd. Skriv exit- og overgangsproceduren med en periode i måneder og et format for tilbagelevering af data. Offentliggør de revisionsvilkår, I kan leve med, inklusive den alternative sikringsvej for delt infrastruktur. [Klausultjeklisten](\u002Fdora\u002Fcontract-clauses) opregner de ni eller femten på jeres sprog med en status for hver. Bring derefter de ISO 27001-registreringer, tabellen nævner, til due diligence, så kundens spørgsmål efter artikel 28(5) er besvaret, før det stilles.\n",1789383969464]