DORA: datoer, værktøj og artikler

Delegeret forordning (EU) 2024/1773

DORA-leverandørspørgeskemaet, skrevet af forordningen

delegeret forordning (EU) 2024/1773, i kraft siden den 15. juli 2024, siger, hvad en finansiel enheds politik for kontrakter om IKT-tjenester, der understøtter kritiske eller vigtige funktioner, skal få den til at spørge en leverandør om: de seks vurderinger før underskrift, kilderne til sikkerhed, revisionsmetoderne, betingelserne for at støtte sig til et certifikat, rapporterne. 21 af punkterne er leverandørens at besvare. Vælg, hvad din politik bruger; spørgeskemaet skrives nedenfor med forordningens egne ord.

Kilder til sikkerhed, din politik bruger (artikel 6, stk. 3)

Artikel 6, stk. 4, kræver et passende niveau af sikkerhed ud fra disse elementer, og mere end ét, hvor det er hensigtsmæssigt. Leverandøren leverer dem, du sætter kryds ved, bortset fra din egen revision.

Revisions- og testmetoder, kontrakten vil bære (artikel 8, stk. 2)

Kontrakten indeholder retten til at få adgang til oplysninger, til at inspicere og revidere og til at teste IKT, med de metoder, du sætter kryds ved.

Spørgeskemaet

Hvert punkt er den delegerede forordnings tekst. Bevislinjerne er StandardOS' læsning af, hvor et ISO/IEC 27001-ledelsessystem frembringer svaret; forordningen nævner ingen standard.

# DORA-spørgeskema til due diligence

Sendt den  af den finansielle enhed efter artikel 28, stk. 4, i forordning (EU) 2022/2554 og delegeret forordning (EU) 2024/1773, i kraft siden den 15. juli 2024, som offentliggjort i EU-Tidende og læst den 12. september 2026. Hvert nummereret punkt er den delegerede forordnings tekst; svar- og bevislinjerne er enhedens anmodning.

## Del A. Hvad vi vurderer, før vi indgår kontrakt (artikel 6, stk. 1)

Vores politik kræver, at vi før indgåelsen af kontrakten vurderer, om I:

### 6(1)(a)

har det virksomhedsomdømme, de tilstrækkelige evner, den ekspertise og de tilstrækkelige finansielle, menneskelige og tekniske ressourcer, de informationssikkerhedsstandarder, den passende organisatoriske struktur, den risikostyring og de interne kontroller og, hvis det er relevant, de nødvendige tilladelser eller registreringer, der skal til for at levere de IKT-tjenester, der understøtter den kritiske eller vigtige funktion, på en pålidelig og professionel måde

Jeres svar: [udfyldes]
Bevis, et ISO 27001-system frembringer (StandardOS' læsning): Clause 6.1.3, Clause 9.2, Clause 9.3

### 6(1)(b)

er i stand til at overvåge den relevante teknologiske udvikling og identificere førende praksis inden for IKT-sikkerhed og gennemføre den, hvis det er relevant, for at have en effektiv og solid ramme for digital operationel modstandsdygtighed

Jeres svar: [udfyldes]
Bevis, et ISO 27001-system frembringer (StandardOS' læsning): A.5.7, A.8.32

### 6(1)(c)

anvender eller har til hensigt at anvende IKT-underleverandører til at udføre IKT-tjenester, der understøtter kritiske eller vigtige funktioner eller væsentlige dele heraf

Jeres svar: [udfyldes]
Bevis, et ISO 27001-system frembringer (StandardOS' læsning): A.5.19, A.5.20, A.5.21

### 6(1)(d)

er beliggende i eller behandler eller lagrer dataene i et tredjeland, og, hvis dette er tilfældet, om denne praksis påvirker omfanget af operationelle eller omdømmemæssige risici eller risikoen for at blive berørt af restriktive foranstaltninger, herunder embargoer og sanktioner, som kan påvirke tredjepartsudbyderens evne til at levere IKT-tjenesterne eller den finansielle enheds mulighed for at modtage disse IKT-tjenester

Jeres svar: [udfyldes]
Bevis, et ISO 27001-system frembringer (StandardOS' læsning): A.5.9

### 6(1)(e)

giver sit samtykke til kontraktlige ordninger, der sikrer, at selve den finansielle enhed, udpegede tredjeparter og kompetente myndigheder rent faktisk har mulighed for at foretage revisioner hos tredjepartsudbyderen af IKT-tjenester, herunder på stedet

Jeres svar: [udfyldes]
Bevis, et ISO 27001-system frembringer (StandardOS' læsning): A.5.35

### 6(1)(f)

handler på en etisk og socialt ansvarlig måde, respekterer menneskerettighederne og børns rettigheder, herunder forbuddet mod børnearbejde, overholder gældende principper om miljøbeskyttelse og sikrer passende arbejdsvilkår.

Jeres svar: [udfyldes]
Ingen ISO 27001-registrering besvarer dette punkt; et faktuelt svar er påkrævet.

## Del B. Den sikkerhed, vi vil bruge (artikel 6, stk. 3)

Intet sikkerhedselement valgt endnu; artikel 6, stk. 4, kræver mindst ét, og mere end ét, hvor det er hensigtsmæssigt.

## Del C. Adgang, inspektion, revision og test (artikel 8, stk. 2)

Ingen revisions- eller testmetode valgt endnu.

## Del D. Rapporter og overvågning (artikel 9, stk. 2)

Den periodiske rapport kræves med følgende kadence: Kvartalsvis. Vores politik sikrer:

### 9(2)(a)

at tredjepartsudbyderne af IKT-tjenester forelægger passende rapporter om deres aktiviteter og tjenester til den finansielle enhed, herunder periodiske rapporter, hændelsesrapporter, rapporter om levering af tjenester, rapporter om IKT-sikkerhed og rapporter om foranstaltninger til sikring af driftsstabilitet og test

Lever venligst: [udfyldes]
Bevis, et ISO 27001-system frembringer (StandardOS' læsning): A.8.16, A.5.24, A.5.29, A.5.30, Clause 9.2, Clause 9.3

### 9(2)(b)

at det præstationsniveau, der leveres af tredjepartsudbyderen af IKT-tjenester, vurderes ved hjælp af centrale resultatindikatorer, centrale kontrolindikatorer, revisioner, selvcertificeringer og uafhængige gennemgange i overensstemmelse med den finansielle enheds ramme for IKT-risikostyring

Vores egen vurdering; intet svar påkrævet.

### 9(2)(c)

at den finansielle enhed modtager andre relevante oplysninger fra tredjepartsudbyderne af IKT-tjenester

Lever venligst: [udfyldes]
Ingen ISO 27001-registrering besvarer dette punkt; et faktuelt svar er påkrævet.

### 9(2)(d)

at den finansielle enhed, hvis det er relevant, underrettes om IKT-relaterede hændelser og operationelle eller sikkerhedsmæssige betalingsrelaterede hændelser

Lever venligst: [udfyldes]
Bevis, et ISO 27001-system frembringer (StandardOS' læsning): A.5.24, A.5.26

### 9(2)(e)

at der foretages en uafhængig gennemgang og uafhængige revisioner, der efterprøver overholdelsen af lov- og forskriftsmæssige krav og politikker.

Vores egen vurdering; intet svar påkrævet.

## Del E. Registret over oplysninger og kontrakten

Udfyld venligst databladet til registret over oplysninger (de kolonner i gennemførelsesforordning (EU) 2024/2956, som kun I kan levere: identifikationskode, hjemsted, øverste moderselskab, type af IKT-tjeneste, lande for levering, lagring og behandling, gældende lovgivning, opsigelsesvarsler, underleverandører efter rang), og returnér tjeklisten over klausulerne i artikel 30 med en status pr. klausul. Begge findes som gratis værktøjer på den side, dette spørgeskema blev skrevet på.

Svarene vurderes efter artikel 6, stk. 2: om jeres risikobegrænsende foranstaltninger og foranstaltninger for driftskontinuitet findes, og hvordan deres funktion sikres. Vurderingen gentages periodisk efter artikel 9, stk. 3.

Dette spørgeskema er genereret fra den delegerede forordnings tekst og er ikke juridisk rådgivning; enhedens egen politik er afgørende.

Kører leverandøren StandardOS, kommer svarene fra dens registreringer

Hver bevislinje ovenfor nævner en registrering, et ISO 27001-ledelsessystem fører: erklæringen om anvendelighed, det interne revisionsprogram, leverandørregistret, hændelses- og kontinuitetsregistreringerne. StandardOS fører dem daterede og hash-kædede på seks sprog, så leverandøren svarer fra systemet frem for fra hukommelsen.

Databladet til registret over oplysningerTjeklisten over klausulerne i artikel 30Leverandørens guide til denne delegerede forordning