[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:dora-underleverandoerer-rts-2025-532-de-tolv-kontraktvilkaar-ved-underentreprise-af-en-kritisk-tjeneste-de-ti-betingelser-kunden-tjekker-og-varslet":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","dora-underleverandoerer-rts-2025-532-de-tolv-kontraktvilkaar-ved-underentreprise-af-en-kritisk-tjeneste-de-ti-betingelser-kunden-tjekker-og-varslet","Underleverandører under DORA, RTS 2025\u002F532: de tolv vilkår, din kontrakt bærer, når du giver en kritisk tjeneste i underentreprise, de ti betingelser, din kunde tjekker først, og varslet, før du skifter underleverandør","Siden den 22. juli 2025 må en finansiel enhed kun lade sin softwareleverandør give en tjeneste, der understøtter en kritisk eller vigtig funktion, i underentreprise på betingelserne i delegeret forordning (EU) 2025\u002F532. Ti betingelser, kunden vurderer før underskrift, fra din evne til at identificere hver underleverandør til om underleverandøren giver de samme revisionsrettigheder; tolv vilkår, kontrakten derefter bærer, fra dit ansvar for underleverandørens tjeneste til kundens ret til at opsige; et varsel, hvor du ikke må skifte underleverandør, før kunden har godkendt eller undladt at gøre indsigelse; og tre tilfælde, hvor kunden må opsige. Læst i EU-Tidende, med det, registret over oplysninger fastholder om kæden, og det, et ISO 27001-leverandørregister allerede besvarer.","2026-09-12","\nHostingudbyderen under dit produkt er en underleverandør i DORA's forstand, og hvis dit produkt understøtter en kritisk eller vigtig funktion hos en bank, et forsikringsselskab eller et betalingsinstitut, skulle din kunde før underskriften beslutte, om den tillod den underentreprise, på betingelser, som de europæiske tilsynsmyndigheder udarbejdede, og som Kommissionen vedtog som delegeret forordning (EU) 2025\u002F532 af 24. marts 2025, offentliggjort den 2. juli 2025 og i kraft siden den 22. juli 2025. Den er den tredje af de delegerede retsakter under forordning (EU) 2022\u002F2554, der når en leverandør gennem kontrakten, vedtaget på grundlag af artikel 30, stk. 5, og den er kort: syv artikler. Denne artikel læser dem i EU-Tidende på CELLAR den 12. september 2026, fra leverandørens side. Den er ikke juridisk rådgivning.\n\n## Hvad der tæller som underentreprise, og hvilke underleverandører der tæller\n\nLitra a) i artikel 30, stk. 2, i DORA lader hver IKT-tjenestekontrakt sige, om underentreprise af en tjeneste, der understøtter en kritisk eller vigtig funktion, er tilladt, og på hvilke betingelser. Den delegerede forordning udfylder \"hvilke betingelser\". Dens første betragtning nævner problemet: leveringen af IKT-tjenester afhænger ofte af en kompleks kæde af underleverandører, og kundens mulighed for at få oplysninger fra de underleverandører er begrænset. Dens anden betragtning indsnævrer feltet: blandt underleverandørerne til en tjeneste, der understøtter en kritisk eller vigtig funktion, retter kunden blikket mod dem, der reelt bærer den, herunder enhver underleverandør, hvis forstyrrelse ville skade tjenestens sikkerhed eller kontinuitet, som fastlagt i registret over oplysninger. Betragtning 5 tilføjer, at koncerninterne underleverandører tæller med, og artiklerne taler hele vejen om tjenester, der understøtter kritiske eller vigtige funktioner \"eller væsentlige dele heraf\".\n\nFor en SaaS-leverandør er kæden som regel kort, og det bærende åbenlyst: cloududbyderen, produktet kører på, udbyderen af databasen eller objektlagringen, hvis det ikke er samme selskab, den e-mail- eller sms-gateway, et autentifikationstrin afhænger af, et administreret security operations centre. En betalingsgateway eller et datafeed, som produktet blot kalder, er et sværere spørgsmål, og det besvarer kunden, ikke leverandøren; [registret over oplysninger](\u002Fdora\u002Fregister-of-information) fastholder kæden efter rang, leverandøren på rang 1 og hver underleverandør nedenunder med sin egen identifikator, og skema B_05.02 er der, hvor svaret ender.\n\n## De ti betingelser, din kunde vurderer før underskrift, artikel 3\n\nArtikel 3, stk. 1, lader kunden beslutte, før kontrakten indgås, om du må give en tjeneste, der understøtter en kritisk eller vigtig funktion, i underentreprise, og kun indgå den, hvis kunden har vurderet, at alle følgende betingelser er opfyldt. Fire handler om dig: a) kundens due diligence på dig viser, at du er i stand til at udvælge og vurdere mulige underleverandørers operationelle og finansielle evner, herunder ved, når kunden kræver det, at deltage i dens test af digital operationel modstandsdygtighed; b) du er i stand til at identificere alle underleverandører, der leverer sådanne tjenester, at underrette og informere kunden om dem og at give kunden alle de oplysninger, den har brug for til denne vurdering; c) du sikrer, at dine kontrakter med de underleverandører gør det muligt for kunden at opfylde sine egne forpligtelser efter DORA og gældende EU-ret og national ret; e) du har selv tilstrækkelig evne, ekspertise og tilstrækkelige finansielle, menneskelige og tekniske ressourcer til at overvåge IKT-risiciene på dine underleverandørers niveau, herunder ved at anvende passende informationssikkerhedsstandarder, en organisationsstruktur, risikostyring og intern kontrol samt hændelsesrapportering og -håndtering.\n\nÉn handler om din underleverandør: d) den giver kunden og de kompetente myndigheder og afviklingsmyndighederne de samme kontraktlige adgangs- og inspektionsrettigheder, som du giver. Fem er kundens eget hjemmearbejde, men skrevet op mod dine fakta: f) dens egne ressourcer til at overvåge den tjeneste, der er givet i underentreprise; g) virkningen på dens modstandsdygtighed og finansielle soliditet af et muligt svigt hos underleverandøren; h) risiciene ved underleverandørens lokation; i) dens IKT-koncentrationsrisiko efter artikel 29 i DORA; j) om noget hindrer myndighedernes eller kundens revisions-, inspektions- og adgangsrettigheder. Artikel 3, stk. 2, lader kunden gentage litra f) til j) med jævne mellemrum op mod ændringer i dens forretningsmiljø, herunder IKT-trusler, koncentrationsrisici og geopolitiske risici, og artikel 3, stk. 3, siger, at det ikke begrænser kundens endelige ansvar at støtte sig til din egen risikovurdering af dine underleverandører. Artikel 1 opregner de elementer, der tilpasser alt dette til kundens størrelse og risikoprofil, blandt dem typen af tjeneste, du giver i underentreprise, underleverandørens eller dens moderselskabs lokation, kædens længde og kompleksitet, arten af de data, der deles med den, om den ligger i en medlemsstat eller et tredjeland, om den er under tilsyn, om leveringen er koncentreret hos én underleverandør, og om underentreprisen ville påvirke muligheden for at overføre tjenesten til en anden udbyder.\n\n## De tolv vilkår, kontrakten derefter bærer, artikel 4\n\nArtikel 4, stk. 1, siger, at kontrakten angiver, hvilke tjenester, der understøtter kritiske eller vigtige funktioner, der kan gives i underentreprise, og på hvilke betingelser, og fastsætter: a) at du er ansvarlig for de tjenester, underleverandørerne leverer; b) at du skal overvåge alle tjenester af den art, der er givet i underentreprise, så dine forpligtelser over for kunden løbende opfyldes; c) dine overvågnings- og rapporteringsforpligtelser over for kunden vedrørende de underleverandører; d) at du vurderer alle risici forbundet med nuværende eller mulige underleverandørers og deres moderselskabs lokation og med det sted, tjenesten leveres fra; e) lokationen for de data, underleverandøren behandler eller lagrer, hvor det er relevant; f) at du i din kontrakt med hver underleverandør fastsætter dennes overvågnings- og rapporteringsforpligtelser over for dig og, hvor det er aftalt, over for kunden; g) at du sikrer tjenestens kontinuitet gennem hele kæden, hvis en underleverandør ikke opfylder sine forpligtelser; h) at din kontrakt med underleverandøren indeholder kravene til beredskabsplaner i artikel 30, stk. 3, litra c), i DORA og de serviceniveauer, underleverandøren skal opfylde i forhold til de planer; i) at den fastsætter IKT-sikkerhedsstandarderne og eventuelle yderligere sikkerhedskrav i samme litra c); j) at underleverandøren giver kunden og myndighederne de samme adgangs-, inspektions- og revisionsrettigheder som artikel 30, stk. 3, litra e), i DORA; k) at du underretter kunden om enhver væsentlig ændring af underentrepriseordningerne; l) at kunden må opsige, når betingelserne i artikel 6 i den delegerede forordning eller i artikel 28, stk. 7, i DORA er opfyldt.\n\nArtikel 4, stk. 2, tilføjer overgangsreglen: ændringer af eksisterende kontrakter, som den delegerede forordning gør nødvendige, gennemføres rettidigt og så hurtigt som muligt, og kunden dokumenterer den planlagte tidsplan. Derfor kom tillægget efter den 22. juli 2025 og ikke med den oprindelige kontrakt.\n\n## Varslet, før du skifter underleverandør, artikel 5\n\nArtikel 5 er den operationelle bestemmelse. Kontrakten fastsætter, at du informerer kunden om enhver påtænkt væsentlig ændring af dine underentrepriseordninger i så god tid, at kunden kan vurdere virkningen på sine risici og på din evne til at opfylde dine forpligtelser; kontrakten indeholder et rimeligt varsel, inden for hvilket kunden godkender eller gør indsigelse; du gennemfører først ændringen, efter at kunden har godkendt den eller ikke har gjort indsigelse ved varslets udløb; og mener kunden, at ændringen overstiger dens risikotolerance, informerer den dig før varslets udløb, gør indsigelse og beder om ændringer før gennemførelsen. En flytning fra én cloudregion eller cloududbyder til en anden, en ny underleverandør til administreret sikkerhed eller en ændring af det sted, hvor underleverandøren behandler data, er efter den læsning en væsentlig ændring, og litra b) i artikel 30, stk. 2, i DORA gjorde allerede i sig selv et skift af lokation til en hændelse, der skal varsles.\n\nArtikel 6 opregner de tre tilfælde, hvor kunden må fastsætte, at kontrakten ophører: du har gennemført en væsentlig ændring, som kunden gjorde indsigelse mod og bad om at få ændret; du har gennemført en væsentlig ændring før varslets udløb uden godkendelse; eller du har givet en tjeneste, der understøtter en kritisk eller vigtig funktion, i underentreprise, selv om kontrakten ikke udtrykkeligt tillod dig det. Artikel 28, stk. 7, i DORA tilføjer de generelle grunde, blandt dem en væsentlig overtrædelse og påviste svagheder i din IKT-risikostyring.\n\n## Hvad et ISO 27001-system allerede rummer\n\nDen delegerede forordning nævner ingen standard; litra e) i artikel 3, stk. 1, kræver \"passende informationssikkerhedsstandarder\" på dine underleverandørers niveau, og det følgende er StandardOS' læsning af, hvor et ISO\u002FIEC 27001:2022-system allerede rummer beviserne, uden formodning om overensstemmelse. Af leverandørens fire betingelser er b) et leverandørregister med underleverandørerne identificeret og deres tjenester beskrevet (bilag A-foranstaltningerne A.5.19 til A.5.21), c) og e) er leverandøraftalerne og overvågningen af leverandørtjenester (A.5.20, A.5.22), og a) er udvælgelsesregistreringen bag registret. Af de tolv vilkår er b), c) og f) den samme overvågningsregistrering; d) og e) er de lokationer, du allerede holder til registrets lagrings- og behandlingskolonner; g) og h) er kontinuitetsplanen og dens test (A.5.29, A.5.30) udvidet til underleverandørens serviceniveauer; i) er erklæringen om anvendelighed givet videre ned gennem kæden; j) er revisionsklausulen; k) er registreringen af ændringsstyring (A.8.32). Intet af det opfylder i sig selv den delegerede forordning; det er det bevis, kundens vurdering efter artikel 3 vil se.\n\n## Hvad du bør gøre, før kunden spørger\n\nSkriv listen over de underleverandører, der bærer hvert produkt, med rang, identifikator og lokation, og hold den i databladet til registret. Sæt de tolv vilkår i artikel 4, stk. 1, ind i dine egne underleverandørkontrakter, hvor de hører hjemme, især revisionsrettighederne i litra j) og beredskabskravene i litra h), for kunden vil tjekke, at de gives videre. Beslut det varsel, du kan leve med ved et skift af underleverandør, og skriv det én gang, så hvert tillæg forhandles ud fra dit tal og ikke kundens. Tag så leverandørregistret og kontinuitetstestene med til due diligence. [Tjeklisten over klausulerne i artikel 30](\u002Fdora\u002Fcontract-clauses) dækker de klausuler, underentreprisevilkårene hænger på, og [DORA-hubben](\u002Fdora) rummer datoerne for forordningen og dens retsakter.\n",1789383969879]