Från kostnadsbesparingar till affärsvärde, riskkontroll och digital motståndskraft
Inköpsfunktioner i banker, försäkringsbolag, fondbolag och andra finansiella företag har traditionellt haft ett tydligt kommersiellt uppdrag. Genom konkurrensutsättning, avtalsförhandling, leverantörskonsolidering och kostnadskontroll skulle inköp bidra till lägre kostnader och bättre kommersiella villkor.
Det uppdraget finns fortfarande kvar. Men sedan DORA började tillämpas den 17 januari 2025 räcker det inte längre att kunna visa att en IT-tjänst upphandlades till ett konkurrenskraftigt pris. Företaget måste också kunna visa att beslutet föregicks av relevanta riskbedömningar, att leverantören granskades, att rätt funktioner deltog, att avtalet innehåller nödvändiga skydd och att tjänsten kan följas upp och vid behov avvecklas på ett kontrollerat sätt. Finansinspektionen utövar tillsyn över företagens hantering av IKT-risker och tar bland annat emot de informationsregister över IKT-avtal som företagen ska rapportera.
Det går därför att säga att DORA har gett inköpsfunktionen i finans- och försäkringssektorn ett delvis nytt uppdrag. Inköp ska inte bara skapa konkurrens och besparingar. Funktionen behöver också bidra till att företagets användning av externa IT- och IKT-tjänster är kontrollerad, spårbar och förenlig med företagets krav på digital operativ motståndskraft.
DORA gör inte inköp till en kontrollfunktion
Det är viktigt att skilja mellan vad DORA faktiskt kräver och hur företaget väljer att organisera arbetet.
DORA säger inte uttryckligen att inköpsfunktionen ska äga DORA-frågorna. Förordningen pekar inte heller ut inköp som ansvarig för företagets IKT-risker. Regelverket riktar sig i första hand till den finansiella entiteten och dess ledningsorgan.
Ledningsorganet ska fastställa, godkänna och övervaka företagets ramverk för hantering av IKT-risker och har det yttersta ansvaret för dessa risker. Ledningsorganet ska också säkerställa att roller och ansvarsområden är tydligt definierade och att det finns former för kommunikation, samarbete och samordning mellan berörda funktioner.
DORA:s kompletterande regler om avtal för IKT-tjänster som stöder kritiska eller viktiga funktioner går längre. Företagets riktlinjer ska bland annat:
- fördela det interna ansvaret för godkännande, hantering, kontroll och dokumentation av avtalen,
- identifiera vilken roll eller person i den högre ledningen som ansvarar för övervakningen,
- ange hur denna person ska samarbeta med kontrollfunktionerna,
- beskriva hur affärsenheter, interna kontrollfunktioner och andra relevanta enheter ska involveras,
- omfatta riskbedömning, due diligence, godkännande, löpande uppföljning, dokumentation och exitstrategier.
Det betyder att DORA kräver en tvärfunktionell process, men inte att alla moment ska utföras av inköp.
Inköpsfunktionens nya roll
Inköp bör fortfarande ansvara för leverantörsmarknaden, konkurrensutsättningen, den kommersiella utvärderingen och förhandlingen. Men rollen behöver breddas från att vara en renodlad förhandlingsfunktion till att även vara en samordnande funktion.
Ett modernt IT-inköp inom finans och försäkring behöver väga samman åtminstone fyra perspektiv:
Affärsvärde. Vilket verksamhetsbehov ska tjänsten lösa och vilka resultat förväntas?
Kostnad. Vad är tjänstens totala kostnad under hela avtalsperioden, inklusive införande, integrationer, förändringar, indexering, volymökningar och avveckling?
Risk och regelefterlevnad. Vilka operativa, tekniska, juridiska, säkerhetsmässiga och koncentrationsrelaterade risker uppkommer?
Motståndskraft. Kan företaget fortsätta sin verksamhet om leverantören får problem, tjänsten blir otillgänglig eller avtalet behöver avslutas?
Den tidigare frågan var ofta: Vilken leverantör erbjuder den bästa lösningen till lägst pris?
Den nya frågan behöver snarare vara: Vilken lösning ger bäst riskjusterat affärsvärde och kan användas, följas upp och avvecklas på ett kontrollerat sätt?
Varför kostnadsbesparingar riskerar att få mindre utrymme
DORA har ökat antalet aktiviteter som behöver genomföras före och efter ett IT-inköp. Det kan bland annat handla om:
- klassificering av tjänsten,
- bedömning av om en kritisk eller viktig funktion stöds,
- riskbedömning före avtal,
- leverantörsgranskning,
- informationssäkerhetsgranskning,
- kontroll av underleverantörer och datalagringsplatser,
- bedömning av koncentrationsrisker,
- granskning av kontinuitets- och återställningsförmåga,
- förhandling av revisions-, åtkomst- och informationsrättigheter,
- upprättande av exitstrategi,
- dokumentation i informationsregistret,
- löpande övervakning och rapportering.
DORA kräver att företaget förblir ansvarigt för sina skyldigheter även när en IKT-tjänst utförs av en extern leverantör. Företaget måste därför behålla tillräcklig kompetens och kontroll för att kunna övervaka leverantören och tjänsten under hela avtalsperioden.
Om alla dessa aktiviteter läggs ovanpå en befintlig inköpsprocess utan att organisationen tillför resurser, standardiserar arbetssättet eller gör en riskbaserad prioritering är det naturligt att inköparna får mindre tid för kostnadsanalys, marknadsbearbetning och strategiska förhandlingar.
Problemet är därför inte DORA i sig. Problemet uppstår när företaget behandlar DORA som en samling ytterligare manuella kontroller i stället för att bygga in kraven i den ordinarie inköps- och avtalsprocessen.
Vilka funktioner behöver inköp samarbeta med?
DORA innehåller inte en fast lista över vilka interna funktioner som måste delta i varje enskilt IT-inköp. Kravet är i stället att affärsenheter, kontrollfunktioner och andra relevanta enheter involveras utifrån tjänstens betydelse och risker.
För ett större IT-inköp inom finans eller försäkring bör följande funktioner normalt delta.
Verksamhetsägaren eller beställaren
Verksamhetsägaren ska definiera behovet, de förväntade effekterna och tjänstens betydelse för verksamheten. Det är också verksamheten som behöver beskriva konsekvenserna om tjänsten inte fungerar.
Verksamhetsägaren bör vara ansvarig för affärsbeslutet och för att det finns en finansierad och realistisk plan för införande, förvaltning och eventuell avveckling. Inköp kan samordna beslutsprocessen, men bör inte själv äga verksamhetsbehovet eller acceptera verksamhetens kvarvarande risker.
IT och IT-arkitektur
IT behöver bedöma lösningens tekniska lämplighet, integrationer, arkitektur, skalbarhet, supportmodell, tekniska beroenden och livscykel.
IT bör också bedöma om tjänsten skapar en oönskad teknisk inlåsning eller ett beroende av en leverantör, plattform eller viss kompetens. En lösning kan vara kommersiellt attraktiv vid avtalets ingående men mycket dyr att förändra eller lämna senare.
Informationssäkerhet
Informationssäkerhetsfunktionen ska bedöma leverantörens säkerhetsförmåga och om tjänsten uppfyller företagets krav på bland annat konfidentialitet, integritet, tillgänglighet och autenticitet.
Funktionen behöver också granska säkerhetsincidenter, behörighetsstyrning, loggning, kryptering, sårbarhetshantering, säkerhetstester och leverantörens hantering av underleverantörer.
Informationssäkerhetskraven bör finnas med redan i RFP:n. Om säkerhetsfunktionen involveras först när avtalet ska undertecknas finns en betydande risk för förseningar och dyra omförhandlingar.
Operativ risk och tredjepartsrisk
Funktionen för operativ risk, outsourcing eller tredjepartsrisk bör ansvara för metodiken för riskbedömning och för att bedömningen håller tillräcklig kvalitet.
Det kan exempelvis omfatta:
- tjänstens kritikalitet,
- operativa beroenden,
- koncentrationsrisker,
- leverantörens finansiella och organisatoriska stabilitet,
- geografiska och geopolitiska risker,
- underleverantörskedjor,
- konsekvenser vid avbrott,
- möjligheten att byta leverantör eller ta hem tjänsten.
Riskfunktionen bör utmana och kontrollera bedömningen, men bör normalt inte vara projektledare för hela upphandlingen. Funktionen måste kunna behålla en tillräckligt oberoende roll.
Compliance
Compliance behöver bedöma om den planerade lösningen och avtalsmodellen är förenliga med DORA och andra tillämpliga regelverk.
Beroende på verksamheten kan även regler om utlagd verksamhet, Solvens II, penningtvätt, konsumentskydd, informationshantering och andra sektorsspecifika krav behöva beaktas.
Compliance bör framför allt tydliggöra vilka regulatoriska krav som inte är förhandlingsbara och vilka avvikelser som kräver eskalering eller ett formellt beslut.
Juridik
Juridik ska översätta de regulatoriska och affärsmässiga kraven till ett bindande avtal.
För DORA-relevanta IKT-avtal kan det bland annat handla om:
- tydlig beskrivning av tjänster och ansvar,
- servicenivåer och rapportering,
- incidenthantering,
- datalagring och datatillgång,
- revisions- och inspektionsrättigheter,
- samarbete med tillsynsmyndigheter,
- användning och förändring av underleverantörer,
- kontinuitet och återställning,
- uppsägning och hävning,
- övergångsstöd och exit.
DORA innehåller grundläggande avtalskrav för IKT-tjänster och ytterligare krav när tjänsterna stöder kritiska eller viktiga funktioner.
Juridik är däremot sällan bäst lämpad att hålla samman hela inköpsprocessen. Juridik ansvarar för avtalet, men inte för den samlade kommersiella, tekniska och operativa bedömningen.
Dataskyddsombud eller dataskyddsfunktion
Om tjänsten behandlar personuppgifter behöver dataskyddsfunktionen involveras. Den ska bland annat bedöma personuppgiftsbehandling, roller och ansvar, internationella överföringar, lagringstider och behovet av konsekvensbedömning.
Dataskyddsgranskningen bör samordnas med informationssäkerhets- och avtalsgranskningen, men den ersätter inte dessa.
Kontinuitet och operativ motståndskraft
Funktionen för verksamhetskontinuitet eller operativ motståndskraft behöver bedöma om företaget kan hantera ett längre avbrott hos leverantören.
Den bör granska leverantörens kontinuitetsplaner, återställningstider, säkerhetskopiering, testning och alternativa lösningar. För kritiska eller viktiga tjänster behöver även företagets exitstrategi vara realistisk och genomförbar, inte bara en standardformulering i avtalet.
Ekonomi och controlling
Ekonomifunktionen bör bidra till bedömningen av total kostnad, budgeteffekter, valutarisker, indexering, volymantaganden och ekonomiska åtaganden.
DORA innebär inte att kostnadsperspektivet ska försvinna. Tvärtom blir det ännu viktigare att skilja mellan ett lågt initialt pris och en låg total kostnad under tjänstens hela livscykel.
Avtalsförvaltning och leverantörsstyrning
Den funktion som ska följa upp avtalet efter undertecknandet måste involveras före beslutet. Annars finns en risk att företaget förhandlar fram kontroll-, rapporterings- och uppföljningskrav som den egna organisationen saknar kapacitet att använda.
Avtalsförvaltaren behöver förstå vilka SLA:er, KPI:er, rapporter, revisioner, mötesforum och uppföljningsaktiviteter som ska genomföras.
Internrevision
Internrevision har en viktig roll, men bör normalt inte vara en del av den operativa godkännandeprocessen. De relevanta avtalsarrangemangen ska omfattas av oberoende granskning och ingå i revisionsplaneringen. Internrevisionen behöver därför behålla sin oberoende ställning och i efterhand kunna bedöma om styrningen och kontrollerna fungerar.
Vilken funktion bör hålla samman IT-inköpet?
Den funktion som normalt är bäst lämpad att hålla samman ett enskilt IT-inköp är inköpsfunktionen.
Skälet är att inköp redan befinner sig i centrum av processen. Inköp hanterar marknadsdialog, RFI eller RFP, anbud, leverantörskontakter, kommersiell utvärdering, förhandling och avtalsprocess. Därmed kan inköp också kontrollera att obligatoriska bedömningar och godkännanden är genomförda innan processen går vidare.
Inköp bör därför vara processägare och samordnare, men inte ensam beslutsfattare eller riskägare.
En lämplig princip är:
Inköp håller samman processen. Verksamheten äger behovet och affärsbeslutet. IT och informationssäkerhet bedömer lösningen. Risk och compliance genomför oberoende kontroll och utmaning. Juridik säkrar avtalet. Ledningen har det yttersta ansvaret.
Det är däremot mindre lämpligt att låta compliance, juridik eller internrevision projektleda hela IT-inköpet.
Compliance och risk behöver kunna utmana beslutet. Juridik ansvarar för avtalsfrågorna men har normalt inte ansvar för den tekniska lösningen, leverantörsmarknaden eller affärskalkylen. Internrevision ska vara oberoende från det operativa genomförandet.
En modell med två tydliga processägare
För större finansiella företag är den mest robusta modellen att skilja mellan den kommersiella processen och kontrollramverket.
Inköp äger inköpsprocessen
Inköp ansvarar för:
- tidsplan och samordning,
- marknadsanalys och konkurrensutsättning,
- kravställningsprocessen,
- anbudsutvärdering,
- kommersiell förhandling,
- dokumentation av leverantörsvalet,
- insamling av nödvändiga godkännanden,
- överlämning till avtalsförvaltning.
Tredjepartsrisk- eller outsourcingfunktionen äger kontrollramverket
En central funktion för tredjepartsrisk, outsourcing eller DORA-styrning bör ansvara för:
- klassificeringsmetodiken,
- risknivåer och kontrollkrav,
- obligatoriska kontrollpunkter,
- mallar för riskbedömning,
- regler för avvikelser och riskacceptans,
- informationsregistret,
- rapportering till ledning och styrelse,
- kvalitetssäkring av den löpande övervakningen.
Denna funktion är ofta placerad inom operativ risk, CIO-/CISO-organisationen eller en särskild tredjepartsriskfunktion.
Modellen innebär att inköp driver arbetet framåt samtidigt som riskfunktionen kan behålla sin kontrollerande och utmanande roll.
Så bör den interna samverkan hanteras
För att DORA-arbetet inte ska göra varje IT-inköp onödigt tungt behöver företaget etablera en gemensam och riskbaserad process.
1. Börja med en gemensam ingång
Alla inköp och förlängningar av IKT-tjänster bör starta genom samma beställnings- eller intakeprocess.
Redan där bör grundläggande frågor besvaras:
- Vilket verksamhetsbehov ska lösas?
- Vem är verksamhets- och tjänsteägare?
- Vilka data ska behandlas?
- Vilka system och processer blir beroende av tjänsten?
- Kan tjänsten stödja en kritisk eller viktig funktion?
- Är det ett nytt avtal, en förlängning eller en väsentlig förändring?
- Vilka underleverantörer och datalagringsplatser kan bli aktuella?
Ingen leverantör bör väljas och inget bindande åtagande göras innan denna första klassificering är genomförd.
2. Anpassa processen efter risk
Alla IT-inköp behöver inte behandlas på samma sätt.
Ett standardiserat verktyg med begränsad åtkomst till känslig information ska inte behöva följa exakt samma process som en molntjänst som stöder försäkringsadministration, betalningar, kapitalförvaltning eller kunddata.
Företaget bör därför ha exempelvis tre eller fyra risknivåer med tydligt definierade krav på granskning, godkännande och dokumentation. På så sätt används specialistfunktionernas tid där riskerna är störst.
3. Sätt samman ett tvärfunktionellt inköpsteam
För större eller mer riskfyllda IT-inköp bör ett team utses redan innan RFP:n skickas ut.
Teamet bör åtminstone innehålla representanter från verksamheten, inköp, IT, informationssäkerhet, risk och juridik. Compliance, dataskydd, kontinuitet och ekonomi deltar när det är relevant.
Varje deltagare ska ha ett tydligt mandat och veta vilka frågor den egna funktionen ansvarar för.
4. Genomför granskningarna parallellt
Ett vanligt problem är att funktionerna involveras efter varandra. Först gör verksamheten sitt val, därefter kopplas inköp in, sedan säkerhet och till sist juridik och compliance.
Detta skapar väntetider och leder ofta till att allvarliga problem upptäcks först när leverantören redan är vald.
Affärskrav, tekniska krav, säkerhetskrav, regulatoriska krav och avtalskrav bör i stället tas fram parallellt och integreras i samma RFP-underlag.
5. Skapa obligatoriska beslutspunkter
Processen bör innehålla tydliga kontrollpunkter där inköp ansvarar för att kontrollera att nödvändigt underlag finns.
Exempel på beslutspunkter är:
- godkännande att starta upphandlingen,
- godkännande av krav och utvärderingsmodell,
- godkännande av leverantör inför slutförhandling,
- godkännande av risker och avtalsavvikelser,
- slutligt inköpsbeslut,
- godkännande inför produktionssättning,
- överlämning till avtals- och leverantörsförvaltning.
En enkel men viktig regel är:
Ingen beställning, ingen avtalsunderskrift och ingen produktionssättning innan samtliga obligatoriska yttranden och godkännanden har dokumenterats.
6. Använd ett gemensamt beslutsunderlag
För varje större IT-inköp bör det finnas ett sammanhållet beslutsunderlag.
Det bör innehålla:
- verksamhetsbehov och förväntade effekter,
- ansvarig verksamhets- och tjänsteägare,
- tjänstens klassificering,
- leverantörsutvärdering,
- teknisk bedömning,
- informationssäkerhetsbedömning,
- DORA- och compliancestatus,
- juridiska avvikelser,
- underleverantörer och datalagringsplatser,
- koncentrationsrisk,
- kontinuitets- och exitbedömning,
- total kostnad,
- kvarvarande risker,
- vem som har rätt att acceptera dessa risker,
- dokumenterade godkännanden från berörda funktioner.
Detta beslutsunderlag är det mest effektiva sättet att säkerställa att alla relevanta funktioner verkligen har deltagit. Det räcker inte att personer har bjudits in till möten. Deras bedömningar och eventuella reservationer måste vara dokumenterade.
7. Planera för förvaltningen redan under inköpet
Inköpsprocessen får inte sluta vid avtalets undertecknande.
Före avtalsstart bör det vara klart:
- vem som äger leverantörsrelationen,
- vem som följer upp SLA och KPI,
- vilka rapporter som ska tas emot,
- hur incidenter och avvikelser ska hanteras,
- hur ofta leverantörsmöten ska hållas,
- när riskbedömningen ska uppdateras,
- hur uppgifter ska föras in i informationsregistret,
- när och hur exitplanen ska testas,
- när avtalet behöver förberedas för förlängning eller upphandling.
Hur kan inköp få tillbaka tid för kostnadsbesparingar?
DORA behöver inte innebära att arbetet med kostnadsbesparingar försvinner. Men företaget måste undvika att varje inköpare bygger sin egen process och börjar om från början vid varje upphandling.
Följande åtgärder frigör normalt mest tid:
Standardiserade kravbibliotek. Säkerhets-, risk-, juridik- och DORA-krav bör finnas färdiga för olika typer av tjänster.
Godkända avtalsbilagor. Standardbilagor för säkerhet, dataskydd, kontinuitet, revision, incidentrapportering och exit minskar förhandlingstiden.
Riskbaserade processer. Lågriskinköp ska kunna genomföras snabbare än inköp av tjänster som stöder kritiska eller viktiga funktioner.
Gemensam leverantörsinformation. Redan genomförda granskningar, certifieringar, revisionsrapporter och leverantörsuppgifter bör kunna återanvändas när det är lämpligt.
Parallella granskningar med interna svarstider. Kontrollfunktionerna bör ha överenskomna tidsramar för sina bedömningar.
Tidiga minimikrav. Krav som inte kan förhandlas bort ska kommuniceras innan leverantören väljs.
Central avtals- och leverantörsdata. Informationsregistret, avtalsinformationen och leverantörsuppföljningen bör bygga på samma datakälla.
När detta fungerar kan inköp koncentrera mer tid på marknadsanalys, affärsmodeller, förhandling och total kostnad i stället för att administrera samma kontrollfrågor manuellt i varje projekt.
Kostnadsbesparingar behöver definieras bredare
DORA innebär inte att kostnader har blivit oviktiga. Men besparingar behöver mätas över hela tjänstens livscykel.
En leverantör kan erbjuda ett lågt initialt pris men samtidigt skapa höga kostnader genom:
- komplicerade integrationer,
- snabbt ökande användnings- eller lagringsavgifter,
- ensidig indexering,
- dyra förändringsbeställningar,
- teknisk och kommersiell inlåsning,
- kostsam dataexport,
- bristande övergångsstöd,
- otydliga underleverantörskedjor,
- svag kontinuitetsförmåga,
- en exit som inte går att genomföra i praktiken.
En seriös kostnadsanalys måste därför inkludera införande, förvaltning, kontroll, förändring och avveckling. Den billigaste leverantören vid avtalets ingående kan annars bli det dyraste alternativet över tid.
Slutsats
DORA har förändrat inköpsfunktionens uppdrag i finans- och försäkringssektorn. Inköp ska fortfarande skapa konkurrens, goda affärsvillkor och kostnadsbesparingar, men behöver samtidigt bidra till att IT-inköpen är riskbedömda, dokumenterade, motståndskraftiga och möjliga att följa upp.
Den bästa ansvarsfördelningen är normalt att:
- ledningsorganet har det yttersta ansvaret,
- verksamheten äger behovet och affärsbeslutet,
- inköp håller samman inköps- och beslutsprocessen,
- en central tredjepartsrisk- eller outsourcingfunktion äger kontrollramverket,
- IT, informationssäkerhet, risk, compliance, juridik och andra specialister ansvarar för sina respektive bedömningar,
- avtals- och leverantörsförvaltningen tar över den löpande uppföljningen,
- internrevisionen genomför oberoende granskning.
Det avgörande är inte att inköp tar över andra funktioners ansvar. Det avgörande är att någon har mandatet att hålla samman hela processen och stoppa den när ett obligatoriskt underlag saknas.
I de flesta organisationer är inköpsfunktionen bäst lämpad för den rollen. Men det förutsätter att inköp får ett tydligt mandat, tillräcklig kompetens och ett gemensamt arbetssätt tillsammans med verksamheten och kontrollfunktionerna.
Om författaren
Mathias Olsson är grundare av IJMO Consulting och senior inköpskonsult med erfarenhet av IT-inköp, SaaS, ERP, strategisk sourcing, avtalsförhandling och leverantörsstyrning. Han har arbetat i ledande inköps- och sourcingroller inom bland annat försäkring, IT, telekom och transport. Hans artiklar bygger på praktisk erfarenhet från upphandlingar, avtalsförhandlingar och förändringsprojekt.
Publicerad: 26 augusti 2026
Senast uppdaterad: 30 augusti 2026