Forordning (EU) 2022/2554

DORA, for en softwareleverandør

Din bankkunde er reguleret; du møder DORA i dens kontrakt, som siden den 17. januar 2025 bærer 9 klausuler for enhver IKT-tjeneste og 6 mere for en kritisk eller vigtig funktion.

Understøtter tjenesten en kritisk eller vigtig funktion hos kunden?

Svar ovenfor for at læse afgørelsen for din situation; det fulde værktøj tager dine svar med.

Fortsæt i den gratis afgørelse

Tre værktøjer, og standarden bag due diligence

Klausulerne i artikel 30, med en status for hver

De 9 klausuler i enhver kontrakt, de 6 for en kritisk eller vigtig funktion og de 12 underentreprisevilkår i delegeret forordning (EU) 2025/532, ordret på dit sprog, hver med de ISO 27001-registreringer, der besvarer den; en status og en note pr. klausul, skrevet som det dokument, der sendes tilbage.

Registret over oplysninger, som dit datablad

Hver kunde indberetter de samme skemaer om dig. De kolonner, der er fakta om udbyderen og tjenesten, med deres koder og navne fra gennemførelsesforordningen, besvaret én gang og skrevet som det blad, der følger med kontrakten.

Leverandørspørgeskemaet, skrevet af forordningen

Til den finansielle enheds side: de 21 punkter i delegeret forordning (EU) 2024/1773, som en politik skal få den til at spørge en leverandør om, med forordningens ord, samlet til spørgeskemaet med de sikkerhedselementer og revisionsmetoder, enheden bruger, og det bevis, et ISO 27001-system frembringer under hvert punkt.

ISO 27001, den standard, due diligence spørger efter

Artikel 28, stk. 5, gør passende informationssikkerhedsstandarder til en betingelse for overhovedet at indgå kontrakt; de 93 foranstaltninger i bilag A og klausulregistret er det svar, en kundes spørgeskema forventer.

Foranstaltningerne i bilag A, én side hver

Hver foranstaltning med sit formål og det bevis, den frembringer, på seks sprog; klausultjeklisten henviser til dem ved reference.

NIS2 afbildet på ISO 27001

En banks leverandør er ofte selv en NIS2-enhed; gennemførelsesforordningens afsnit mod de samme foranstaltninger.

Hver gratis skabelon på én side

Datoerne

Læst fra forordningen og de otte retsakter, der udfylder dens detaljer, den 12. september 2026. DORA har ingen ændringsretsakt.

Datoerne for DORA og dens delegerede retsakter og gennemførelsesretsakter
DatoHvad
27. december 2022Forordningen i EU-Tidende.
13. marts 2024Delegerede forordninger (EU) 2024/1773 og 2024/1774: kundens politik om kontrakter om kritiske eller vigtige funktioner, inklusive due diligence på dens leverandører, og dens værktøjer og processer til IKT-risikostyring.
13. marts 2024Delegeret forordning (EU) 2024/1772: de seks klassificeringskriterier og de væsentlighedstærskler, der gør en IKT-relateret hændelse større, blandt dem to timers nedetid for en tjeneste, der understøtter en kritisk eller vigtig funktion.
23. oktober 2024Delegeret forordning (EU) 2025/301 og gennemførelsesforordning (EU) 2025/302: indhold, frister og skema for den første underretning, den foreløbige rapport og den endelige rapport om en større hændelse.
29. november 2024Gennemførelsesforordning (EU) 2024/2956: standardskabelonerne for det informationsregister, hvori enhver leverandørkontrakt registreres og rapporteres.
17. januar 2025Forordningen finder anvendelse (artikel 64): enhver ny kontrakt om IKT-tjenester indeholder klausulerne i artikel 30, og registrene indgives.
13. februar 2025Delegeret forordning (EU) 2025/1190: hvilke finansielle enheder der kører trusselsbaserede penetrationstest, faserne, testerne og den fælles test, en leverandør må køre for flere enheder.
24. marts 2025Delegeret forordning (EU) 2025/532: hvad kunden vurderer, når en leverandør giver en tjeneste, der understøtter en kritisk eller vigtig funktion, i underleverance.

9 artikler, fra primærkilderne

13 af de 15 klausuler besvares af en ISO 27001-registrering

StandardOS fører de ISO 27001-registreringer, en finansiel kundes due diligence og revisionsret beder om, i ét arbejdsområde, på seks sprog: leverandørregister, backups og gendannelsestest, hændelsesproces, kontinuitetsplan, interne audits, erklæringen om anvendelighed.

Datoerne er læst fra forordningen og de nævnte retsakter og aldrig tastet på denne side. Dette er ikke juridisk rådgivning, og forordningen er den tekst, der skal læses: Forordning (EU) 2022/2554.