Summering av artikeln:
DORA förändrar inköpsavdelningens roll i finansiella verksamheter. Vid inköp av IT-, moln-, SaaS- och andra IKT-tjänster behöver inköp inte längre bara bedöma pris, funktion och kommersiella villkor, utan även leverantörsrisker, informationssäkerhet, underleverantörer, incidenthantering och möjligheten att byta leverantör. Förordningen gör därmed inköp till en central del av verksamhetens digitala operativa motståndskraft och kräver ett tätare samarbete med bland annat IT, juridik, risk och informationssäkerhet. I den här artikeln går vi igenom hur DORA påverkar hela inköpsprocessen – från leverantörsurval och avtal till rapportering, uppföljning och hantering av befintliga leverantörsrelationer.
Ja. DORA påverkar inköpsavdelningen mycket tydligt, framför allt när inköp gäller IT, moln, SaaS, datatjänster, outsourcing, cybersäkerhet, drift, support, betalningsnära teknik eller andra IKT-tjänster. För en finansiell verksamhet blir inköp inte längre bara en kommersiell funktion, utan en central kontrollpunkt för digital operativ motståndskraft, leverantörsrisk och regelefterlevnad.
DORA, EU-förordning 2022/2554, började tillämpas den 17 januari 2025 och ställer krav på finansiella aktörer att kunna stå emot, hantera och återhämta sig från IKT-störningar som cyberangrepp och systemfel. Reglerna omfattar bland annat IKT-riskhantering, incidentrapportering, testning av digital operativ motståndskraft och hantering av IKT-relaterade tredjepartsrisker. (EIOPA) I Sverige framhåller regeringen att DORA även rör hantering av utlagd verksamhet och att svensk kompletterande reglering ger bland annat Finansinspektionen tillsyns- och sanktionsbefogenheter.
1. Inköp måste identifiera vilka leverantörer som omfattas
Den första praktiska effekten är att inköp måste kunna avgöra om ett köp är ett IKT-köp enligt DORA. Det gäller inte bara klassisk IT-outsourcing, utan ofta även molntjänster, SaaS, dataplattformar, cyberverktyg, drift, support, hårdvara med löpande tekniskt stöd, integrationsplattformar, identitetstjänster, analyslösningar och verksamhetstjänster där leverantören tillhandahåller eller driver digitala system.
För varje sådan upphandling behöver inköp, tillsammans med IT, risk, informationssäkerhet och juridik, klassificera om tjänsten stödjer en kritisk eller viktig funktion. DORA:s krav blir särskilt skarpa när en IKT-tjänst stödjer en funktion där avbrott kan påverka företagets finansiella ställning, tjänstekontinuitet, regulatoriska skyldigheter eller kundpåverkan. DORA kräver att finansiella entiteter gör bedömningar före avtal om bland annat kritikalitet, tillsynsvillkor, relevanta risker, koncentrationsrisk, leverantörens lämplighet och intressekonflikter. (Digital Operational Resilience Act)
Konsekvens för inköp: det behövs en DORA-triage tidigt i inköpsprocessen. Redan vid inköpsbehovet bör inköp fråga: Är detta en IKT-tjänst? Vilken affärsfunktion stödjer den? Är funktionen kritisk eller viktig? Behandlas data? Var levereras tjänsten från? Finns underleverantörer? Är leverantören svår att ersätta?
2. Leverantörsurvalet blir mer riskstyrt
Före DORA kunde många leverantörsval domineras av pris, funktionalitet, kommersiella villkor och teknisk passform. Efter DORA måste inköp väga in digital motståndskraft som ett urvalskriterium.
Det innebär att leverantörsbedömningen behöver omfatta exempelvis informationssäkerhetsstandarder, driftstabilitet, incidenthantering, kontinuitetsplaner, katastrofåterställning, datalokalisering, revisionsmöjligheter, underleverantörskedjor, regulatorisk samarbetsförmåga och finansiell stabilitet. DORA anger att finansiella företag bara får ingå avtal med IKT-tredjepartsleverantörer som uppfyller lämpliga informationssäkerhetsstandarder, och för kritiska eller viktiga funktioner ska leverantörens användning av aktuella och högkvalitativa informationssäkerhetsstandarder beaktas före avtal. (Digital Operational Resilience Act)
Konsekvens för inköp: RFP:er, leverantörsfrågeformulär och utvärderingsmodeller behöver kompletteras med DORA-frågor. En leverantör som är billigast men inte accepterar revisionsrätt, incidentkrav, datalokaliseringskrav eller underleverantörsinsyn kan bli olämplig.
3. Avtalen måste innehålla DORA-anpassade klausuler
En av de största förändringarna för inköpsavdelningen är avtalshanteringen. DORA artikel 30 kräver att rättigheter och skyldigheter mellan den finansiella entiteten och IKT-leverantören ska vara tydligt fördelade och skriftliga. Avtalen ska bland annat innehålla beskrivning av tjänsterna, villkor för underleverantörer, platser där tjänster och databehandling sker, dataskydd, åtkomst, återställning och återlämning av data, servicenivåer, incidentstöd, samarbete med tillsynsmyndigheter, uppsägningsrättigheter och villkor för leverantörens deltagande i säkerhets- och motståndskraftsarbete. (Digital Operational Resilience Act)
För tjänster som stödjer kritiska eller viktiga funktioner krävs ännu mer: fullständiga servicenivåer med kvantitativa och kvalitativa mål, rapporteringsskyldigheter, krav på kontinuitetsplaner och IKT-säkerhetsåtgärder, deltagande i hotbildsstyrda penetrationstester där relevant, omfattande åtkomst-, inspektions- och revisionsrättigheter samt exitstrategier med övergångsperioder. (Digital Operational Resilience Act)
Konsekvens för inköp: standardavtal, inköpsvillkor, molnavtal, SaaS-avtal, databehandlingsbilagor, säkerhetsbilagor och outsourcingavtal behöver ses över. Inköp behöver ofta arbeta med en DORA-bilaga eller en klausulbank som inte får förhandlas bort utan riskacceptans på rätt nivå.
4. Befintliga leverantörsavtal måste inventeras och gap-analyseras
DORA påverkar inte bara nya upphandlingar. Befintliga IKT-avtal behöver kartläggas och jämföras mot DORA-kraven. Det gäller särskilt avtal med molnleverantörer, kärnsystemleverantörer, betalningsleverantörer, driftpartners, IT-support, cybersäkerhetsleverantörer, dataleverantörer och leverantörer som hanterar kund- eller transaktionskritiska system.
Inköp behöver därför tillsammans med juridik och risk göra en avtalsremediering: vilka avtal saknar revisionsrätt? Vilka saknar exitbestämmelser? Vilka saknar tydliga servicenivåer? Vilka saknar incidentåtaganden? Vilka saknar reglering av underleverantörer? Vilka saknar uppgift om datalokalisering?
Konsekvens för inköp: leverantörsförhandling blir inte bara en nyanskaffningsaktivitet utan ett löpande compliancearbete. Avtal med kritiska leverantörer bör prioriteras först.
5. Informationsregistret gör inköp till en datakälla för tillsyn
DORA kräver att finansiella entiteter håller ett informationsregister över avtalsarrangemang för IKT-tjänster från tredjepartsleverantörer. EBA beskriver att finansiella entiteter från den 17 januari 2025 behöver ha ett heltäckande register över avtalsarrangemang med IKT-tredjepartsleverantörer på entitetsnivå, underkonsoliderad nivå och konsoliderad nivå. (eba.europa.eu)
I Sverige ska berörda företag årligen rapportera sitt informationsregister till Finansinspektionen. FI anger att rapporteringen ska ske senast den 28 februari, avse förhållandena vid utgången av föregående kalenderår, använda mallarna i genomförandeförordning 2024/2956 och lämnas i xBRL-CSV-format via Fidac. (Finansinspektionen)
Konsekvens för inköp: inköpssystem, avtalsdatabas och leverantörsregister måste innehålla strukturerad data som kan användas i DORA-rapportering. Det räcker inte att “ha avtalet i en mapp”. Organisationen behöver veta vilka IKT-tjänster som köpts, från vem, för vilken funktion, med vilka underleverantörer, på vilka platser, med vilka avtalsdatum och med vilken kritikalitet.
6. Underleverantörer blir en inköpsfråga
DORA gör underleverantörskedjan viktigare. Många IKT-leverantörer använder egna underleverantörer för molninfrastruktur, support, datalagring, säkerhet, utveckling eller drift. För inköp innebär det att leverantörens leverantörer inte längre kan vara en svart låda.
Kommissionens delegerade förordning 2025/532 reglerar särskilt vad finansiella entiteter ska bedöma när IKT-tjänster som stödjer kritiska eller viktiga funktioner underlevereras. Den utgår från att IKT-tjänster ofta bygger på komplexa kedjor av underleverantörer och att finansiella entiteter behöver identifiera kedjan för tjänster som stödjer kritiska eller viktiga funktioner. (EUR-Lex)
Konsekvens för inköp: avtal bör kräva insyn i väsentliga underleverantörer, förhandsinformation vid förändringar, möjlighet att invända mot väsentliga ändringar, kravflöde nedåt i kedjan och bedömning av var data behandlas eller lagras.
7. Koncentrationsrisk måste vägas in i sourcingstrategin
DORA tvingar finansiella företag att beakta IKT-koncentrationsrisk, alltså risken att organisationen eller sektorn blir för beroende av en eller ett fåtal leverantörer. DORA artikel 28 kräver att relevanta risker bedöms före avtal, inklusive om avtalet kan förstärka IKT-koncentrationsrisk. (Digital Operational Resilience Act)
Detta påverkar kategoristrategier. En global molnleverantör kan vara tekniskt stark och kommersiellt attraktiv, men om många kritiska tjänster koncentreras till samma leverantör, region eller teknikstack kan det skapa regulatorisk och operativ risk.
Konsekvens för inköp: inköp behöver diskutera single-vendor-risk, exitmöjligheter, alternativa leverantörer, multi-vendor-strategi, redundans och beroenden mellan leverantörer. Beslut om standardisering måste vägas mot resiliens.
8. Leverantörsuppföljning blir löpande och mer formell
DORA stannar inte vid avtalsteckning. Inköp behöver medverka i löpande leverantörsstyrning: SLA-uppföljning, incidentgenomgångar, säkerhetsintyg, revisionsrapporter, riskmöten, exitövningar, förändringskontroll och uppföljning av underleverantörer.
DORA anger att finansiella entiteter vid utövande av åtkomst-, inspektions- och revisionsrättigheter ska använda ett riskbaserat angreppssätt och i förväg bestämma frekvens och granskningsområden. Vid tekniskt komplexa avtal ska de säkerställa att granskare har rätt kompetens. (Digital Operational Resilience Act)
Konsekvens för inköp: leverantörsansvarig eller category manager behöver arbeta mer strukturerat med årliga riskreviews, dokumenterad uppföljning och bevisinsamling. Det blir svårare att hantera kritiska leverantörer informellt.
9. Incidentrapportering påverkar avtalskrav och leverantörsdialog
DORA kräver rapportering av allvarliga IKT-relaterade incidenter. FI anger att finansiella företag som omfattas och står under FI:s tillsyn ska rapportera allvarliga IKT-relaterade incidenter till FI, och enligt FI:s sida gäller bland annat krav på första anmälan så tidigt som möjligt, inom fyra timmar från klassificering som allvarlig incident och senast 24 timmar efter kännedom, följt av delrapport och slutrapport. (Finansinspektionen)
Det betyder att leverantörer måste kunna ge information snabbt. Ett molnfel, driftsavbrott, cyberincident eller dataintegritetsproblem hos leverantören kan trigga kundens regulatoriska rapporteringskedja.
Konsekvens för inköp: avtal och upphandlingar behöver innehålla tydliga krav på incidentnotifiering, eskaleringsvägar, kontaktpunkter, teknisk information, rotorsaksanalys, tidsfrister, samverkan vid regulatorisk rapportering och kostnadsmodell för incidentstöd.
10. Exit och portabilitet blir obligatoriska inköpsfrågor
DORA kräver att finansiella entiteter har exitstrategier för IKT-tjänster som stödjer kritiska eller viktiga funktioner. Exitstrategier ska beakta risker som leverantörsfel, försämrad tjänstekvalitet, driftstörningar, väsentlig risk kopplad till tjänstens fortsatta leverans eller uppsägning av avtalet. (Digital Operational Resilience Act)
Konsekvens för inköp: inköp behöver förhandla om övergångsperioder, datamigrering, stöd vid byte av leverantör, dataexport i användbart format, dokumentation, licensövergångar, fortsatta tjänster under exitperiod och hjälp med överföring till intern lösning eller ny leverantör. Exitkostnader bör synliggöras redan i business case.
11. Beslutsprocessen blir mer tvärfunktionell
DORA gör att inköp inte kan genomföra IKT-upphandlingar isolerat. För kritiska och viktiga tjänster krävs normalt involvering från flera funktioner:
FunktionTypisk roll i DORA-anpassat inköp
Inköp
sourcing, RFP, leverantörsdata, kommersiella villkor, avtalslivscykel
IT/arkitektur
teknisk passform, integration, driftmodell, tekniska beroenden
Informationssäkerhet
säkerhetskrav, riskbedömning, revisionsunderlag, incidentkrav
Risk/compliance
DORA-klassificering, riskacceptans, tillsynskrav, informationsregister
Juridik
DORA-klausuler, ansvarsfrågor, underleverantörer, exit, audit rights
Verksamhetsägare
kritikalitet, affärskrav, kontinuitetskrav, tolerans för avbrott
Dataskydd/DPO
personuppgifter, GDPR-koppling, datalagring, överföringar
Internrevision
oberoende granskning av process och kontroller
Konsekvens för inköp: en snabb “köp in verktyget”-process behöver ersättas av beslutspunkter. Inköp bör ha tydliga gates: behovsprövning, DORA-scope, riskklassning, due diligence, avtalsgranskning, godkännande, registrering och löpande uppföljning.
12. Inköpspolicy och mallar behöver uppdateras
En inköpsavdelning bör normalt uppdatera följande dokument och arbetssätt:
OmrådePraktisk förändring
Inköpspolicy
Krav på DORA-triage för alla potentiella IKT-köp
RFP-mallar
Frågor om säkerhet, kontinuitet, incidenter, dataplats, underleverantörer och revision
Leverantörsbedömning
Riskbaserad due diligence före kontrakt
Avtalsmallar
DORA-klausuler och särskild bilaga för kritiska/viktiga funktioner
Avtalsdatabas
Fält för informationsregister och rapportering
Leverantörsstyrning
Årlig review, SLA-uppföljning, riskmöten och revisionsplan
Exitmallar
Migreringsplan, övergångsperiod, dataåterlämning, ansvarsfördelning
Undantagshantering
Formell riskacceptans när leverantör inte uppfyller krav
13. Inköp behöver hantera leverantörsmotstånd
Många stora moln- och SaaS-leverantörer erbjuder standardiserade villkor. DORA gör att finansiella företag ofta behöver driva krav som leverantören kan uppleva som betungande: revisionsrätt, myndighetssamarbete, detaljerade incidentåtaganden, underleverantörsinsyn, datalokaliseringskrav, exitstöd och tydligare SLA:er.
Konsekvens för inköp: förhandlingspositionen behöver förberedas. Inköp bör veta vilka klausuler som är absoluta, vilka som är riskbaserat förhandlingsbara och vilka som kan lösas genom alternativa assurance-modeller, till exempel tredjepartsrapporter, certifieringar, pooled audits eller oberoende revisionsintyg.
14. Budget och ledtider påverkas
DORA kan göra inköpsprocessen längre och dyrare, särskilt för kritiska IKT-tjänster. Kostnader kan uppstå för säkerhetsgranskningar, juridisk avtalsremediering, registerdata, revisioner, exitplanering, extra leverantörskrav, alternativa leverantörer och intern styrning.
Samtidigt kan en välordnad DORA-process minska risken för dyra avbrott, regulatoriska ingripanden, bristande tillsynsbevisning och panikförhandlingar vid incidenter.
15. Även leverantörer påverkas indirekt
Om en organisation inte själv är en finansiell entitet men säljer IKT-tjänster till banker, försäkringsbolag, betalningsinstitut, fondbolag, värdepappersbolag eller andra DORA-omfattade aktörer påverkas den indirekt. Den kan behöva acceptera DORA-klausuler, leverera registerdata, visa säkerhetsstandarder, stödja incidentrapportering, redovisa underleverantörer och medverka vid revisioner. EIOPA beskriver att DORA harmoniserar regler för operativ motståndskraft för finanssektorn och även berör IKT-tredjepartsleverantörer. (EIOPA)
Sammanfattat: vad inköpsavdelningen måste göra
En DORA-mogen inköpsavdelning bör kunna:
- identifiera IKT-köp tidigt,
- klassificera om tjänsten stödjer kritisk eller viktig funktion,
- genomföra dokumenterad due diligence,
- bedöma koncentrationsrisk och underleverantörsrisk,
- införa DORA-krav i RFP och avtal,
- säkerställa incident-, revisions-, dataplats-, SLA- och exitklausuler,
- hålla avtals- och leverantörsdata i skick för informationsregistret,
- följa upp leverantörer löpande,
- remediera gamla avtal, och
- kunna visa bevis för tillsyn, revision och intern kontroll.
Den korta slutsatsen är: DORA gör inköp till en central del av företagets operativa motståndskraft. För finansiella företag räcker det inte längre att köpa rätt teknik till rätt pris; inköp måste säkerställa att leverantören, avtalet, underleverantörskedjan, incidentstödet och exitmöjligheten håller regulatorisk nivå.
Källor:
https://www.fi.se/sv/forsakring/it-risker-dora/
'Om författaren
Mathias Olsson är grundare av IJMO Consulting och senior inköpskonsult med erfarenhet av IT-inköp, SaaS, ERP, strategisk sourcing, avtalsförhandling och leverantörsstyrning. Han har arbetat i ledande inköps- och sourcingroller inom bland annat försäkring, IT, telekom och transport. Hans artiklar bygger på praktisk erfarenhet från upphandlingar, avtalsförhandlingar och förändringsprojekt.
Publicerad: 27 maj 2026
Senast uppdaterad: 30 augusti 2026
Granskad mot: DORA, EBA och Finansinspektionens vägledning