Forordning (EU) 2022/2554
DORA, for en softwareleverandør
Din bankkunde er reguleret; du møder DORA i dens kontrakt, som siden den 17. januar 2025 bærer 9 klausuler for enhver IKT-tjeneste og 6 mere for en kritisk eller vigtig funktion.
Svar ovenfor for at læse afgørelsen for din situation; det fulde værktøj tager dine svar med.
Fortsæt i den gratis afgørelseTre værktøjer, og standarden bag due diligence
Klausulerne i artikel 30, med en status for hver
De 9 klausuler i enhver kontrakt, de 6 for en kritisk eller vigtig funktion og de 12 underentreprisevilkår i delegeret forordning (EU) 2025/532, ordret på dit sprog, hver med de ISO 27001-registreringer, der besvarer den; en status og en note pr. klausul, skrevet som det dokument, der sendes tilbage.
Registret over oplysninger, som dit datablad
Hver kunde indberetter de samme skemaer om dig. De kolonner, der er fakta om udbyderen og tjenesten, med deres koder og navne fra gennemførelsesforordningen, besvaret én gang og skrevet som det blad, der følger med kontrakten.
Leverandørspørgeskemaet, skrevet af forordningen
Til den finansielle enheds side: de 21 punkter i delegeret forordning (EU) 2024/1773, som en politik skal få den til at spørge en leverandør om, med forordningens ord, samlet til spørgeskemaet med de sikkerhedselementer og revisionsmetoder, enheden bruger, og det bevis, et ISO 27001-system frembringer under hvert punkt.
ISO 27001, den standard, due diligence spørger efter
Artikel 28, stk. 5, gør passende informationssikkerhedsstandarder til en betingelse for overhovedet at indgå kontrakt; de 93 foranstaltninger i bilag A og klausulregistret er det svar, en kundes spørgeskema forventer.
Foranstaltningerne i bilag A, én side hver
Hver foranstaltning med sit formål og det bevis, den frembringer, på seks sprog; klausultjeklisten henviser til dem ved reference.
NIS2 afbildet på ISO 27001
En banks leverandør er ofte selv en NIS2-enhed; gennemførelsesforordningens afsnit mod de samme foranstaltninger.
Hver gratis skabelon på én side
Datoerne
Læst fra forordningen og de otte retsakter, der udfylder dens detaljer, den 12. september 2026. DORA har ingen ændringsretsakt.
| Dato | Hvad |
|---|---|
| 27. december 2022 | Forordningen i EU-Tidende. |
| 13. marts 2024 | Delegerede forordninger (EU) 2024/1773 og 2024/1774: kundens politik om kontrakter om kritiske eller vigtige funktioner, inklusive due diligence på dens leverandører, og dens værktøjer og processer til IKT-risikostyring. |
| 13. marts 2024 | Delegeret forordning (EU) 2024/1772: de seks klassificeringskriterier og de væsentlighedstærskler, der gør en IKT-relateret hændelse større, blandt dem to timers nedetid for en tjeneste, der understøtter en kritisk eller vigtig funktion. |
| 23. oktober 2024 | Delegeret forordning (EU) 2025/301 og gennemførelsesforordning (EU) 2025/302: indhold, frister og skema for den første underretning, den foreløbige rapport og den endelige rapport om en større hændelse. |
| 29. november 2024 | Gennemførelsesforordning (EU) 2024/2956: standardskabelonerne for det informationsregister, hvori enhver leverandørkontrakt registreres og rapporteres. |
| 17. januar 2025 | Forordningen finder anvendelse (artikel 64): enhver ny kontrakt om IKT-tjenester indeholder klausulerne i artikel 30, og registrene indgives. |
| 13. februar 2025 | Delegeret forordning (EU) 2025/1190: hvilke finansielle enheder der kører trusselsbaserede penetrationstest, faserne, testerne og den fælles test, en leverandør må køre for flere enheder. |
| 24. marts 2025 | Delegeret forordning (EU) 2025/532: hvad kunden vurderer, når en leverandør giver en tjeneste, der understøtter en kritisk eller vigtig funktion, i underleverance. |
9 artikler, fra primærkilderne
DORA for en softwareleverandør: kontraktklausulerne efter artikel 30, som din bankkunde sender, informationsregistret, du kommer til at stå i, og hvad ISO 27001 allerede besvarer
Siden den 17. januar 2025 styrer enhver bank, forsikringsselskab, investeringsselskab og betalingsinstitut i Unionen sine softwareleverandører efter forordning (EU) 2022/2554, DORA. Leverandøren er ikke reguleret; kontrakten er. Artikel 30 opregner ni klausuler, som enhver kontrakt om IKT-tjenester skal indeholde, og seks mere, når tjenesten understøtter en kritisk eller vigtig funktion: lokationer, tilbagelevering af data, hændelsesbistand til en forud fastsat pris, samarbejde med kundens myndigheder, opsigelsesvarsler, revisionsrettigheder, exitstrategier. Hver klausul læst fra forordningen, det informationsregister, kunden indgiver årligt, de tre delegerede retsakter bag, og for hvilke af klausulerne et ISO 27001-system allerede frembringer beviset.
DORA's nitten typer af IKT-tjenester, S01 til S19: hvilken et SaaS-produkt er, hvad registret over oplysninger fastholder om den, og hvorfor én kontrakt kan blive flere rækker
Hver IKT-tjeneste, som en bank, et forsikringsselskab eller et betalingsinstitut køber, registreres i dets register over oplysninger under en af nitten koder, S01 til S19, fra bilag III til gennemførelsesforordning (EU) 2024/2956. Et hostet produkt er S19, installeret software S13, en administreret tjeneste S14, et datafeed S05, og kunden indberetter én række pr. tjeneste og funktion, så én kontrakt kan blive til flere. De nitten typer med forordningens egne beskrivelser, kolonnen der bærer koden, hvad kunden skal registrere ved siden af, og hvorfor den kode, du giver én kunde, skal passe til den, du giver den næste.
Underleverandører under DORA, RTS 2025/532: de tolv vilkår, din kontrakt bærer, når du giver en kritisk tjeneste i underentreprise, de ti betingelser, din kunde tjekker først, og varslet, før du skifter underleverandør
Siden den 22. juli 2025 må en finansiel enhed kun lade sin softwareleverandør give en tjeneste, der understøtter en kritisk eller vigtig funktion, i underentreprise på betingelserne i delegeret forordning (EU) 2025/532. Ti betingelser, kunden vurderer før underskrift, fra din evne til at identificere hver underleverandør til om underleverandøren giver de samme revisionsrettigheder; tolv vilkår, kontrakten derefter bærer, fra dit ansvar for underleverandørens tjeneste til kundens ret til at opsige; et varsel, hvor du ikke må skifte underleverandør, før kunden har godkendt eller undladt at gøre indsigelse; og tre tilfælde, hvor kunden må opsige. Læst i EU-Tidende, med det, registret over oplysninger fastholder om kæden, og det, et ISO 27001-leverandørregister allerede besvarer.
Din banks DORA-leverandørpolitik, RTS 2024/1773: de seks due diligence-spørgsmål, de fem kilder til sikkerhed, de otte betingelser for at acceptere dit ISO 27001-certifikat i stedet for en revision, og de fem rapporter, du kommer til at skylde
Hver finansiel enhed i Unionen har en skriftlig politik for sine kontrakter om IKT-tjenester, der understøtter kritiske eller vigtige funktioner, og delegeret forordning (EU) 2024/1773 siger, hvad den politik skal indeholde, i kraft siden den 15. juli 2024. Læst fra leverandørens side: de seks ting, kunden vurderer om dig, før den underskriver (artikel 6), de fem kilder til sikkerhed, den må bruge, og de otte betingelser, hvorunder den må støtte sig til dine certificeringer eller revisionsrapporter i stedet for selv at revidere dig (artikel 8), nøgleindikatorerne, bøderne og de fem slags rapporter, kontrakten vil kræve (artikel 9), og den exitplan, den skal teste (artikel 10). Med det, et ISO 27001-certifikat besvarer, og det, det ikke gør.
Når dit nedbrud bliver din bankkundes større hændelse: DORA's seks kriterier, tærsklen på to timers nedetid i RTS 2024/1772, fristerne på fire timer, 24 timer, 72 timer og én måned i RTS 2025/301, og de fakta, din kunde får brug for fra dig
En finansiel enhed skal indberette en større IKT-relateret hændelse til sin tilsynsmyndighed inden for fire timer efter klassificeringen og senest 24 timer efter, at den blev bekendt med den, følge op inden for 72 timer og afslutte inden for én måned. Om et nedbrud hos dens softwareleverandør er større, afgøres af seks kriterier og tærsklerne i delegeret forordning (EU) 2024/1772: mere end to timers nedetid for en tjeneste, der understøtter en kritisk eller vigtig funktion, mere end 24 timers varighed, mere end 10 procent af kunderne, to eller flere medlemsstater, datatab, 100 000 euro. Hvad hver indberetning skal indeholde efter delegeret forordning (EU) 2025/301, hvilke af de fakta kun leverandøren har, og hvad klausulen om bistand ved hændelser i artikel 30, stk. 2, litra f), gør det til. Læst i EU-Tidende.
De ni steder, hvor din bankkundes IKT-risikorammeværk rækker ind i dit produkt, RTS 2024/1774: slutdatoer for support, sårbarhedsrapporter og sporing af biblioteker, indstillinger den ikke må omgå, kildekode testet før produktion, navngivne konti til dine medarbejdere, og dine hændelser som dens alarmer
Delegeret forordning (EU) 2024/1774, i kraft siden den 15. juli 2024, fastsætter det IKT-risikostyringsrammeværk, hver finansiel enhed kører under DORA, og ni af dens artikler nævner tredjepartsudbyderen af IKT-tjenester. Læst fra leverandørens side: aktivfortegnelsen, der registrerer slutdatoerne for din support (artikel 4), sårbarhedsproceduren, der kontrollerer, at du håndterer og rapporterer sårbarheder, og sporer tredjepartsbibliotekerne i dit produkt (artikel 10), proceduren for data- og systemsikkerhed, der fordeler roller mellem dig og kunden og beder om foranstaltninger på din infrastruktur (artikel 11), krypterede forbindelser over tredjeparters netværk (artikel 13), kildekode fra udbydere analyseret og testet før produktion (artikel 16), en entydig konto til hver af dine medarbejdere med adgang (artikel 20), dine hændelsesunderretninger som en af dens detektionskilder (artikel 23), kontinuitetstest, der omfatter din tjeneste og din insolvens (artikel 25 og 26). Med det, et ISO 27001-system allerede besvarer.
Trusselsbaserede penetrationstest under DORA, fra leverandørens side: hvornår din bankkundes red team må ind i dine produktionssystemer, testen på 12 uger i RTS 2025/1190, den fælles test, du kan køre i stedet, og hvad kontrakten allerede siger
Artikel 26 i DORA lader de største finansielle enheder køre en trusselsbaseret penetrationstest på produktionssystemer mindst hvert 3. år, som dækker de kritiske eller vigtige funktioner, de har udliciteret, og artikel 30, stk. 3, litra d), sætter leverandørens deltagelse i kontrakten. Delegeret forordning (EU) 2025/1190, i kraft siden den 8. juli 2025, fastsætter mekanikken: et kontrolteam, der kan omfatte dine medarbejdere, et blue team, der ikke må vide noget, en aktiv red team-fase på mindst 12 uger, en gennemspilning og purple teaming inden for 10 uger efter dens afslutning, en afhjælpningsplan inden for 8 uger. Artikel 26, stk. 4, lader en leverandør, hvis andre kunder ville lide skade, kontrahere direkte med en ekstern tester og køre én fælles test for flere finansielle enheder. Hvad leverandøren skriver under på, hvad den må afvise, og hvad et ISO 27001-system allerede rummer. Læst i EU-Tidende.
ISO 27001 vs. SOC 2 i Europa: hvad købere faktisk spørger efter
Sælger I i Europa, så få ISO 27001: EU-udbud nævnte den 3.408 gange på et år, mod 104 for SOC 2. Sælger I til amerikanske kunder, er det omvendt. Tallene, den offentlige TED-forespørgsel til at køre dem igen, og hvornår I skal have begge.
CRA eller NIS2: Hvilken gælder for en softwarevirksomhed, og kan det være begge?
Cyber Resilience Act regulerer produkter, der bringes i omsætning; NIS2 regulerer enheder, der leverer tjenester. En softwarevirksomhed kan være under den ene, den anden, begge eller ingen, og svaret afhænger af to spørgsmål: Bringer I et produkt i omsætning, og er I en mellemstor eller større enhed i en opført sektor. Datoerne, anmeldelsesurene, bøderne og beslutningstabellen, fra de to tekster.
13 af de 15 klausuler besvares af en ISO 27001-registrering
StandardOS fører de ISO 27001-registreringer, en finansiel kundes due diligence og revisionsret beder om, i ét arbejdsområde, på seks sprog: leverandørregister, backups og gendannelsestest, hændelsesproces, kontinuitetsplan, interne audits, erklæringen om anvendelighed.
Datoerne er læst fra forordningen og de nævnte retsakter og aldrig tastet på denne side. Dette er ikke juridisk rådgivning, og forordningen er den tekst, der skal læses: Forordning (EU) 2022/2554.