DORA föreskriver inte att finansiella företag måste ha ett möte som heter samverkansforum. Däremot behöver företagen ha en dokumenterad, riskbaserad och löpande styrning av sina IKT-leverantörer under hela avtalsperioden.
Ett strukturerat samverkansforum är ett praktiskt sätt att följa upp leveransen och samtidigt hantera frågor som rör incidenter, informationssäkerhet, kontinuitet, förändringar, underleverantörer, risker, revisioner och exit.
Rätt utformat kan samverkansforumet skapa den spårbarhet som verksamheten behöver utan att företaget bygger upp parallella möten och onödig administration.
I den här artikeln går vi igenom hur finans- och försäkringsbolag kan skapa ett DORA-anpassat samverkansforum, vilka frågor som bör finnas på agendan och hur beslut och åtgärder bör dokumenteras.
Det viktigaste att veta
Ett DORA-anpassat samverkansforum bör:
- utgå från IKT-tjänstens risk och kritikalitet
- använda befintliga leverantörsmöten där det är möjligt
- ha ett tydligt syfte och mandat
- behandla både leverans och risk
- baseras på relevant och aktuellt underlag
- leda till dokumenterade beslut och åtgärder
- ha tydliga ansvariga och slutdatum
- vara kopplat till organisationens övriga styrning av IKT-risker
- säkerställa att väsentliga frågor eskaleras till rätt beslutsnivå
Det är alltså inte antalet möten som avgör om leverantörsuppföljningen fungerar.
Det avgörande är vad som följs upp, vilka beslut som fattas och om verksamheten kan visa hur identifierade risker, avvikelser och åtgärder hanteras.
Vad är ett samverkansforum med en IKT-leverantör?
Ett samverkansforum är en återkommande och strukturerad mötesform mellan kunden och leverantören.
Syftet är att följa upp leveransen, hantera avvikelser, diskutera risker och fatta beslut om åtgärder och framtida utveckling.
Ett samverkansforum kan även benämnas:
- leverantörsforum
- leverantörsmöte
- styrgrupp
- avtalsuppföljningsmöte
- service review
- governance forum
- supplier management forum
Namnet är mindre viktigt. Det viktiga är att mötet har ett tydligt mandat, rätt deltagare och en agenda som är anpassad efter den aktuella IKT-tjänsten.
Ett fungerande samverkansforum är inte bara ett relationsmöte. Det ska hjälpa organisationen att bedöma:
- om leverantören fortsatt levererar enligt avtal
- om servicenivåer och kvalitetsmål uppnås
- om riskbilden har förändrats
- om incidenter och problem hanteras på ett tillfredsställande sätt
- om beslutade åtgärder genomförs
- om leverantören har gjort förändringar som påverkar kunden
- om verksamheten fortfarande kan lämna eller byta leverantör
Kräver DORA att företag har ett samverkansforum?
Nej. DORA föreskriver inte ett särskilt mötesformat med namnet samverkansforum.
DORA innebär däremot att finansiella företag behöver identifiera, bedöma, hantera och följa upp risker som uppstår genom användningen av externa IKT-tjänster.
Ansvaret ligger kvar hos det finansiella företaget även när en IKT-tjänst har lagts ut på en extern leverantör.
Ett samverkansforum kan därför användas som en del av företagets modell för att:
- följa upp avtalet och överenskomna servicenivåer
- fånga upp nya eller förändrade risker
- följa incidenter och korrigerande åtgärder
- granska leverantörens kontinuitets- och återställningsförmåga
- följa förändringar i tjänsten eller leveransmodellen
- hantera information om underleverantörer
- följa upp revisioner, kontroller och granskningspunkter
- hålla exitplaner och övergångsberedskap aktuella
- eskalera väsentliga avvikelser till rätt beslutsnivå
Forumet är därmed ett praktiskt arbetssätt för att stödja DORA-anpassad leverantörsstyrning. Det är inte ett fristående regelkrav.
Undvik att skapa ett separat DORA-möte
Ett vanligt misstag är att lägga nya DORA-möten ovanpå en redan omfattande mötesstruktur.
Det leder ofta till att:
- samma information rapporteras i flera forum
- samma personer deltar i flera liknande möten
- beslut fattas utan samordning
- åtgärder registreras i olika listor
- risk, inköp, IT och verksamhet arbetar i parallella spår
- leverantören får flera förfrågningar om samma information
- ingen har en samlad bild av leveransen och riskerna
Utgångspunkten bör i stället vara att bygga in relevanta DORA-perspektiv i befintliga leverantörsmöten.
Ett befintligt operativt leverantörsmöte kan exempelvis kompletteras med tydligare uppföljning av incidenter, problem och planerade förändringar.
Ett kvartalsvis styrgruppsmöte kan samtidigt kompletteras med risk, informationssäkerhet, kontinuitet, underleverantörer och exit.
På så sätt kan verksamheten använda en redan etablerad mötesstruktur och samtidigt förbättra dokumentationen och riskuppföljningen.
Tre nivåer av samverkansforum
Ett samverkansforum kan delas upp i operativ, taktisk och strategisk nivå.
Alla organisationer behöver inte tre separata möten. För vissa leverantörer kan det vara tillräckligt med ett gemensamt kvartalsmöte där de operativa, taktiska och strategiska frågorna delas upp i tydliga delar.
Mötesfrekvenserna nedan är praktiska exempel. DORA föreskriver inte specifika mötesintervall.
Operativt samverkansforum
Det operativa forumet fokuserar på den löpande leveransen.
Mötet kan exempelvis hållas varje månad eller oftare om tjänsten har omfattande drift, många incidenter eller hög förändringstakt.
Vanliga frågor är:
- leveranskvalitet
- SLA och KPI
- incidenter
- problem och rotorsaksanalyser
- supportärenden
- kapacitet
- planerade förändringar
- kommande releaser
- öppna åtgärder
- förfallna aktiviteter
Deltagare kan vara tjänsteansvarig, service manager, IT-representanter och leverantörens operativa ansvariga.
Vid behov kan även informationssäkerhet, inköp eller andra specialistfunktioner delta.
Taktiskt samverkansforum
Det taktiska forumet har ett bredare perspektiv och kan exempelvis hållas kvartalsvis.
Mötet bör behandla frågor som kräver samordning mellan flera funktioner.
Vanliga frågor är:
- trender i leverans och incidenter
- informationssäkerhetsrisker
- kontinuitet och återställningsförmåga
- resultat från genomförda tester
- större förändringar
- underleverantörer
- datalokalisering
- revisioner och granskningspunkter
- avtalsavvikelser
- risker och riskåtgärder
- status på exitrelaterade aktiviteter
Deltagare kan vara avtalsägare, tjänsteägare, inköp, IT, risk, informationssäkerhet, compliance och leverantörens kundansvariga.
Strategiskt samverkansforum
Det strategiska forumet behandlar långsiktiga och väsentliga frågor.
Mötet kan exempelvis hållas en eller två gånger per år.
Vanliga frågor är:
- leverantörens långsiktiga utveckling
- större förändringar i tjänsten
- leverantörens finansiella och organisatoriska situation
- långsiktig roadmap
- nya strategiska beroenden
- koncentrationsrisk
- alternativ på marknaden
- kommande avtalsförlängning
- större avtalsförändringar
- revisionsresultat
- långsiktig exitstrategi
- beslut som behöver fattas av ledningen
Deltagare kan vara verksamhetsledning, CIO, inköpsansvarig, risk, compliance och leverantörens ledning.
Börja med tjänstens kritikalitet och risk
Innan forumets omfattning bestäms behöver organisationen förstå vilken IKT-tjänst som ska följas upp och vilken verksamhetsfunktion tjänsten stödjer.
Bedömningen bör bland annat omfatta:
- vilken verksamhetsfunktion tjänsten stödjer
- om funktionen har klassificerats som kritisk eller viktig
- vilka processer som är beroende av tjänsten
- vilka data som behandlas
- om personuppgifter eller känslig information hanteras
- vilka beroenden som finns till andra system
- vilka beroenden som finns till andra leverantörer
- vilken påverkan ett avbrott skulle få
- hur snabbt tjänsten behöver återställas
- hur svårt det skulle vara att byta leverantör
- om det finns realistiska alternativ på marknaden
- om avtalet innebär ett omfattande leverantörsberoende
- om leveransen bygger på underleverantörer
- var tjänsten och informationen hanteras
- om avtalet skapar eller förstärker en koncentrationsrisk
Det är viktigt att skilja mellan en leverantör som uppfattas som viktig och en IKT-tjänst som faktiskt stödjer en kritisk eller viktig funktion.
DORA mer omfattande krav utgår i stor utsträckning från vilken funktion tjänsten stödjer och vilken påverkan en störning skulle få.
Färdig agenda för ett DORA-anpassat samverkansforum
Alla punkter behöver inte behandlas lika ingående vid varje möte.
Agendan ska anpassas efter mötesnivån, tjänstens risk och aktuella händelser.
1. Föregående protokoll och öppna åtgärder
Följ upp:
- aktiviteter från föregående möte
- förfallna åtgärder
- blockerade aktiviteter
- ändrade slutdatum
- åtgärder som behöver eskaleras
Dokumentera vem som ansvarar för varje åtgärd och när den ska vara slutförd.
2. Leveranskvalitet, SLA och KPI
Följ upp:
- tillgänglighet
- svarstider
- kapacitet
- fel
- support
- leveranskvalitet
- avtalsenliga servicenivåer
- återkommande avvikelser
Dokumentera om leveransen godkänns eller om korrigerande åtgärder behöver vidtas.
3. Incidenter och problem
Följ upp:
- nya incidenter
- incidenternas allvarlighetsgrad
- verksamhetspåverkan
- rotorsaksanalyser
- återkommande incidenter
- problemhantering
- korrigerande åtgärder
- förebyggande åtgärder
Dokumentera vilka incidenter som kräver fortsatt uppföljning eller eskalering.
4. Informationssäkerhet
Följ upp:
- säkerhetshändelser
- sårbarheter
- patchning
- åtkomsthantering
- kontrollbrister
- säkerhetsrelaterade avvikelser
- förändringar i hotbilden
- öppna säkerhetsåtgärder
Dokumentera förändringar i riskbilden och vilka säkerhetsåtgärder som har beslutats.
5. Kontinuitet och återställning
Följ upp:
- genomförda tester
- resultat från tester
- återställningstider
- återställningspunkter
- observerade brister
- beroenden
- planerade tester
- förbättringsåtgärder
Dokumentera om testresultaten godkänns och vilka brister som behöver åtgärdas.
6. Förändringar i tjänsten
Följ upp:
- kommande releaser
- produktens roadmap
- arkitekturförändringar
- förändringar i databehandlingen
- förändringar i kapacitet
- organisatoriska förändringar
- förändringar i supportmodellen
- förändringar som kan påverka risk eller avtal
Dokumentera om förändringen godkänns eller om en ny riskbedömning krävs.
7. Underleverantörer och leveransplatser
Följ upp:
- nya underleverantörer
- ändrade underleverantörer
- förändringar i leveransplatser
- förändrad datalokalisering
- nya beroenden
- väsentliga förändringar i leverantörskedjan
Dokumentera vilka register, riskbedömningar och avtal som behöver uppdateras.
8. Risker och koncentrationsrisk
Följ upp:
- nya leverantörsrisker
- förändrade befintliga risker
- beroenden till leverantören
- beroenden till underleverantörer
- marknadsalternativ
- svårigheter att byta leverantör
- behov av riskreducerande åtgärder
Dokumentera förändringar i riskregistret och eventuella riskacceptanser.
9. Revisioner och kontroller
Följ upp:
- genomförda revisioner
- granskningsrapporter
- certifieringar
- identifierade kontrollbrister
- öppna granskningspunkter
- förfallna revisionsåtgärder
- kommande kontroller
Dokumentera vilka rapporter som har granskats och vilka åtgärder som har beslutats.
10. Avtal och regelefterlevnad
Följ upp:
- avtalsavvikelser
- leverantörens rapporteringsskyldigheter
- kommande avtalsförlängning
- behov av omförhandling
- förändrade regulatoriska krav
- behov av nya eller uppdaterade avtalsvillkor
- eventuella avtalsbrott
Dokumentera om avtalsåtgärder, omförhandling eller juridisk bedömning krävs.
11. Exit, portabilitet och leverantörsbyte
Följ upp:
- dataexport
- migreringsstöd
- tekniska beroenden
- dokumentation
- övergångsperiod
- alternativa lösningar
- leverantörens skyldigheter vid exit
- status på beslutade exitåtgärder
Dokumentera om exitplanen behöver uppdateras eller testas.
12. Beslut, åtgärder och eskaleringar
Sammanfatta:
- fattade beslut
- nya åtgärder
- ansvariga
- slutdatum
- riskacceptanser
- avvikelser
- frågor som ska eskaleras
- mottagare av eskaleringen
- datum för nästa uppföljning
Mötet bör inte avslutas innan det är tydligt vem som ansvarar för varje beslutad aktivitet.
Kostnadsfria mallar för DORA-anpassade samverkansforum
IJMO har tagit fram ett kostnadsfritt paket med redigerbara Word-mallar för företag som vill skapa en tydligare och mer riskbaserad uppföljning av sina IKT-leverantörer.
Mallpaketet innehåller:
- agenda för DORA-anpassat samverkansforum
- mötesprotokoll för samverkansforum
- åtgärds-, besluts- och risklogg
- styrmodell och årsplan för leverantörsuppföljning
Mallarna har samlats på en separat sida där varje dokument kan laddas ner individuellt. Det går även att ladda ner hela paketet.
Se och ladda ner IJMO kostnadsfria DORA-mallar för samverkansforum
Mallarna är generella arbetsverktyg och behöver anpassas efter företagets riskprofil, avtal, organisation och interna styrdokument.
Vilket underlag bör skickas inför mötet?
För att mötet ska kunna leda till beslut behöver deltagarna få rätt underlag i förväg.
Underlaget kan exempelvis omfatta:
- aktuell SLA- och KPI-rapport
- leveransrapport
- incidentrapport
- incidenttrend
- rotorsaksanalyser
- status på öppna problem
- säkerhetsrapport
- status på identifierade sårbarheter
- kontinuitetsrapport
- resultat från genomförda tester
- information om planerade förändringar
- uppdateringar om underleverantörer
- uppdateringar om leveransplatser
- status på revisioner
- öppna granskningspunkter
- uppdaterad risklogg
- uppdaterad avvikelselogg
- status på exitrelaterade aktiviteter
- föregående protokoll
- aktuell åtgärdslista
Det bör framgå av företagets styrmodell vem som ansvarar för respektive underlag och hur lång tid före mötet det ska skickas ut.
Vad ska dokumenteras efter mötet?
Ett protokoll som bara sammanfattar vad deltagarna pratade om skapar begränsad spårbarhet.
Dokumentationen bör visa:
- datum
- typ av möte
- vilken leverantör och tjänst som behandlades
- deltagare
- representerade funktioner
- vilket underlag som granskades
- identifierade avvikelser
- förändringar i riskbilden
- fattade beslut
- eventuella riskacceptanser
- nya åtgärder
- ansvarig för varje åtgärd
- beslutat slutdatum
- frågor som ska eskaleras
- mottagare av eskaleringen
- hänvisning till rapporter och bilagor
- datum för nästa uppföljning
Varje åtgärd bör ha en tydlig ägare.
Formuleringar som ”kunden och leverantören hanterar frågan vidare” bör undvikas eftersom det blir oklart vem som ansvarar för att arbetet faktiskt genomförs.
En bättre formulering är exempelvis:
Leverantörens service manager ansvarar för att ta fram en rotorsaksanalys och åtgärdsplan senast den 15 september. Tjänsteägaren ansvarar för att granska underlaget och besluta om fortsatt hantering.
Koppla forumet till organisationens övriga styrning
Samverkansforumet bör inte bli en isolerad dokumentationsyta.
Information från forumet kan behöva uppdatera:
- IKT-riskregistret
- leverantörsregistret
- informationsregistret enligt DORA
- avtalsdatabasen
- incidenthanteringen
- problemhanteringen
- verksamhetens kontinuitetsplaner
- revisions- och kontrollplanen
- avvikelseloggen
- exitplanen
- rapporteringen till ledning eller styrelse
Om ett samverkansforum identifierar en väsentlig förändring hos leverantören ska informationen alltså inte stanna i mötesprotokollet.
Den behöver föras vidare till rätt risk-, besluts- eller rapporteringsprocess.
Vilka roller bör delta?
Deltagandet ska anpassas efter mötets innehåll. Alla funktioner behöver inte närvara vid samtliga möten.
Avtalsägare
Avtalsägaren ansvarar normalt för att:
- följa upp att avtalet efterlevs
- hantera avtalsmässiga avvikelser
- säkerställa att rätt funktioner involveras
- besluta om eller initiera kommersiella åtgärder
- följa upp kommande avtalsförlängningar
Tjänsteägare
Tjänsteägaren ansvarar normalt för att:
- bedöma leveransen
- bedöma verksamhetspåverkan
- prioritera åtgärder
- bedöma behovet av förändringar
- säkerställa att tjänsten stödjer verksamhetens behov
Inköp
Inköpsfunktionen kan bidra genom att:
- stödja avtalsuppföljningen
- strukturera leverantörsdialogen
- följa upp kommersiella villkor
- hantera omförhandling
- stödja vid avtalsförlängning
- stödja vid marknadsanalys och leverantörsbyte
IT
IT ansvarar ofta för att:
- bedöma den tekniska leveransen
- följa incidenter och problem
- bedöma arkitekturförändringar
- följa kapacitet och prestanda
- bedöma tekniska beroenden
- stödja kontinuitets- och återställningstester
Informationssäkerhet
Informationssäkerhetsfunktionen bör bidra genom att:
- bedöma säkerhetsrisker
- följa upp kontrollbrister
- bedöma sårbarheter
- följa säkerhetsrelaterade incidenter
- bedöma leverantörens säkerhetsåtgärder
- stödja vid säkerhetsgranskningar
Risk och compliance
Risk- och compliancefunktionerna kan bidra genom att:
- bedöma IKT-tredjepartsrisk
- följa regulatoriska krav
- bedöma väsentliga avvikelser
- stödja riskacceptanser
- bedöma behovet av eskalering
- följa upp att styrmodellen fungerar
Juridik
Juridik bör involveras vid exempelvis:
- avtalsbrott
- större avtalsändringar
- förändringar av underleverantörer
- frågor om revisionsrätt
- ansvar och skadestånd
- uppsägning
- exit
- tvister
Leverantörens ansvariga
Leverantören bör säkerställa att rätt representanter deltar och att efterfrågat underlag presenteras.
Leverantörens ansvariga ska kunna redogöra för:
- leverans
- incidenter
- risker
- förändringar
- underleverantörer
- öppna åtgärder
- beslut som kräver leverantörens medverkan
Mötesordförande
Mötesordföranden ansvarar för att:
- agendan följs
- rätt frågor prioriteras
- beslut fattas på rätt nivå
- åtgärder får tydliga ägare
- väsentliga frågor eskaleras
Protokollförare
Protokollföraren ansvarar för att dokumentera:
- granskat underlag
- rapporterade avvikelser
- beslut
- åtgärder
- ansvariga
- slutdatum
- eskaleringar
För IKT-tjänster som stödjer kritiska eller viktiga funktioner bör ansvarsfördelningen dokumenteras tydligt i företagets styrmodell.
Anpassa forumet efter risk och kritikalitet
Alla IKT-leverantörer ska inte ha samma mötesstruktur.
IKT-tjänster som stödjer kritiska eller viktiga funktioner
Dessa tjänster bör normalt ha en mer omfattande och dokumenterad uppföljning.
Uppföljningen kan omfatta:
- leverans
- incidenter
- informationssäkerhet
- kontinuitet
- förändringar
- underleverantörer
- revision
- risk
- avtal
- exit
Det bör också finnas en tydlig plan för mötesfrekvens, deltagare, underlag, dokumentation och eskalering.
Övriga IKT-tjänster med hög eller medelhög risk
Dessa tjänster kan följas upp genom en förenklad men regelbunden mötesstruktur.
Fokus kan ligga på:
- leverans
- incidenter
- större förändringar
- risker
- avtalsavvikelser
- öppna åtgärder
Specialistfunktioner kan delta vid behov.
IKT-tjänster med låg risk
Tjänster med låg risk kan i vissa fall följas upp årligen eller genom händelsestyrd rapportering.
Uppföljningen kan exempelvis ske genom:
- standardiserad leveransrapport
- årlig leverantörsbedömning
- uppföljning vid incident
- uppföljning inför avtalsförlängning
- uppföljning vid större förändring
Följande omständigheter kan motivera tätare eller mer omfattande uppföljning:
- återkommande incidenter
- försämrad leveranskvalitet
- större tekniska förändringar
- byte av underleverantör
- förändrad datalokalisering
- förvärv eller omorganisation hos leverantören
- kommande avtalsförlängning
- identifierade säkerhetsbrister
- försenade revisionsåtgärder
- svårigheter att genomföra exit
- ökat beroende av leverantören
- försämrad finansiell situation hos leverantören
Vanliga misstag i leverantörsforum
Samma agenda används för alla leverantörer
En standardagenda kan vara en bra grund, men innehållet behöver anpassas efter tjänstens risk, kritikalitet och aktuella situation.
Fokus ligger bara på SLA och pris
En leverantör kan uppfylla sina SLA-mål samtidigt som det finns betydande risker kopplade till säkerhet, kontinuitet, underleverantörer eller exit.
Mötet saknar beslutsmandat
Om deltagarna inte kan fatta beslut skjuts avvikelser och åtgärder vidare utan tydlig ägare.
Protokollet innehåller inga ansvariga eller slutdatum
Då går det inte att följa om identifierade brister faktiskt har åtgärdats.
Risk och informationssäkerhet arbetar i separata spår
Resultatet blir ofta att leverantören får samma frågor flera gånger och att viktig information inte når avtalsägaren eller tjänsteägaren.
Underleverantörer följs inte upp
Väsentliga förändringar i leverantörskedjan kan påverka risk, datalokalisering, kontinuitet och möjligheten att genomföra exit.
Kontinuitetsplanen diskuteras men testas inte
En dokumenterad plan ger begränsad trygghet om verksamheten inte har bedömt om den fungerar i praktiken.
Exitplanen tas fram först när avtalet ska avslutas
Exit behöver behandlas under hela avtalsperioden. Annars kan beroenden, dataformat, kostnader och resursbehov upptäckas för sent.
Protokollet sparas i en personlig mapp eller e-post
Dokumentationen bör sparas på en gemensam och kontrollerad plats där den är tillgänglig för relevanta funktioner och granskningar.
Identifierade risker stannar i protokollet
När en risk eller väsentlig förändring identifieras behöver informationen föras vidare till företagets riskregister och övriga styrprocesser.
Checklista inför nästa samverkansforum
Kontrollera följande inför mötet:
- Är tjänstens risk och kritikalitet dokumenterad?
- Är forumets syfte tydligt?
- Är forumets beslutsmandat tydligt?
- Är rätt funktioner representerade?
- Har underlaget skickats ut i tillräcklig tid?
- Finns aktuell status på SLA och KPI?
- Finns aktuell incidentrapportering?
- Har återkommande problem och rotorsaker analyserats?
- Har informationssäkerhet och sårbarheter följts upp?
- Har kontinuitet och genomförda tester följts upp?
- Har väsentliga förändringar bedömts?
- Har förändringar av underleverantörer fångats upp?
- Har förändringar av leveransplatser eller datalokalisering fångats upp?
- Är öppna revisions- och kontrollpunkter inkluderade?
- Har risker och avvikelser uppdaterats?
- Har exitplanen följts upp enligt beslutad frekvens?
- Har varje beslut dokumenterats?
- Har varje åtgärd en ansvarig?
- Har varje åtgärd ett slutdatum?
- Finns en tydlig eskaleringsväg?
- Uppdateras relevanta register och system efter mötet?
Vanliga frågor om samverkansforum och DORA
Kräver DORA ett samverkansforum med IKT-leverantörer?
Nej. DORA kräver inte ett möte med just den benämningen.
Ett samverkansforum är däremot ett praktiskt sätt att strukturera och dokumentera den löpande uppföljningen av IKT-leverantörer.
Vilka leverantörer bör omfattas?
Uppföljningen bör vara riskbaserad.
Den mest omfattande mötesstrukturen bör normalt användas för IKT-tjänster som stödjer kritiska eller viktiga funktioner eller där tjänsten på annat sätt medför en hög risk.
Hur ofta bör samverkansforumet hållas?
Frekvensen bör anpassas efter tjänstens kritikalitet, förändringstakt, incidenthistorik och risk.
Ett vanligt praktiskt upplägg är:
- månatlig operativ uppföljning
- kvartalsvis taktisk uppföljning
- en eller två strategiska uppföljningar per år
Detta är exempel och inte mötesintervall som föreskrivs av DORA.
Vad ska stå på agendan?
Agendan bör anpassas efter tjänsten men kan omfatta:
- leverans
- SLA och KPI
- incidenter
- informationssäkerhet
- kontinuitet
- förändringar
- underleverantörer
- revisioner
- risker
- avtal
- exit
- öppna åtgärder
Vilka bör delta?
Deltagarna bör spegla frågorna som behandlas.
Vanliga funktioner är:
- tjänsteägare
- avtalsägare
- IT
- inköp
- informationssäkerhet
- risk
- compliance
- juridik
- leverantörens ansvariga
Hur ska forumet dokumenteras?
Protokollet bör visa:
- vilket underlag som granskats
- vilka avvikelser som identifierats
- vilka beslut som fattats
- vilka åtgärder som beslutats
- vem som ansvarar för respektive åtgärd
- när åtgärden ska vara genomförd
- vad som ska eskaleras
Måste alla leverantörer ha samma agenda?
Nej.
En gemensam grundmall kan användas, men mötesfrekvensen och innehållet bör vara proportionerliga mot tjänstens risk och kritikalitet.
Hur kopplas samverkansforumet till incidenthanteringen?
Forumet bör följa upp incidenter, rotorsaker, återkommande problem och korrigerande åtgärder.
Allvarliga incidenter ska dock hanteras och eskaleras direkt genom företagets incidentprocess. De ska inte vänta till nästa ordinarie leverantörsmöte.
Hur kopplas forumet till exitplanen?
Forumet kan regelbundet följa upp:
- dataexport
- migreringsstöd
- tekniska beroenden
- dokumentation
- alternativa leverantörer
- övergångsperiod
- kostnader
- andra förutsättningar för ett leverantörsbyte
Finns det färdiga mallar för samverkansforum enligt DORA?
Ja. IJMO har samlat kostnadsfria Word-mallar för agenda, mötesprotokoll, åtgärds- och risklogg samt styrmodell på en separat mallsida.
Länktext:
Ladda ner kostnadsfria DORA-mallar för samverkansforum
Länka texten till:
https://ijmo.co/mallar/dora-samverkansforum
Räcker det att använda en mall för att uppfylla DORA?
Nej.
En mall kan skapa struktur och spårbarhet, men den behöver fyllas med relevant innehåll, användas i praktiken och kopplas till företagets:
- riskhantering
- avtal
- incidentprocess
- kontinuitetsarbete
- informationssäkerhet
- revision
- exitplanering
- övriga styrning
Behöver ni anpassa samverkansforumet till er verksamhet?
En generell mall är en bra start.
Mötesstruktur, ansvar, kontrollpunkter, rapportering och dokumentation behöver däremot anpassas efter:
- tjänstens kritikalitet
- verksamhetens riskprofil
- aktuellt avtal
- befintliga möten
- företagets styrprocesser
- ansvarsfördelningen mellan olika funktioner
IJMO hjälper företag inom finans och försäkring att:
- analysera befintlig leverantörsuppföljning
- identifiera luckor och dubbelarbete
- klassificera IKT-tjänster
- definiera operativa, taktiska och strategiska forum
- ta fram agenda och protokoll
- tydliggöra roller och ansvar
- integrera risk, säkerhet, kontinuitet och exit i uppföljningen
- skapa en uppföljningskalender
- anpassa processer och mallar till DORA
- införa arbetssättet tillsammans med inköp, IT, juridik, risk och informationssäkerhet
Sammanfattning
DORA kräver inte fler möten.
Regelverket innebär däremot att finansiella företag behöver ha kontroll över sina IKT-tredjepartsrisker och kunna visa hur leverantörerna följs upp under hela avtalsperioden.
Ett väl utformat samverkansforum kan göra detta arbete både tydligare och mer effektivt.
De viktigaste principerna är:
- Integrera DORA-perspektivet i befintliga forum.
- Anpassa uppföljningen efter tjänstens risk och kritikalitet.
- Kombinera leveransuppföljning med risk, säkerhet, kontinuitet och exit.
- Dokumentera underlag, beslut, åtgärder, ansvariga och slutdatum.
- Koppla mötesresultatet till företagets övriga risk- och styrprocesser.
- Eskalera väsentliga avvikelser utan att vänta till nästa ordinarie möte.
- Följ upp att beslutade åtgärder faktiskt genomförs.
Resultatet blir inte bara bättre spårbarhet och regelefterlevnad.
Ett fungerande samverkansforum ger också bättre leverantörsrelationer, snabbare hantering av avvikelser och en mer motståndskraftig IKT-leverans.
Källor och regelverk
Artikeln bygger bland annat på:
- Europaparlamentets och rådets förordning (EU) 2022/2554 om digital operativ motståndskraft för finanssektorn, DORA
- Kommissionens delegerade förordning (EU) 2024/1773 om policy för avtalsarrangemang avseende användning av IKT-tjänster som stödjer kritiska eller viktiga funktioner
Om författaren
Mathias Olsson är grundare av IJMO Consulting och senior inköpskonsult med erfarenhet av IT-inköp, SaaS, ERP, strategisk sourcing, avtalsförhandling och leverantörsstyrning. Han har arbetat i ledande inköps- och sourcingroller inom bland annat försäkring, IT, telekom och transport. Hans artiklar bygger på praktisk erfarenhet från upphandlingar, avtalsförhandlingar och förändringsprojekt.
Publicerad: 20 februari 2026
Senast uppdaterad: 30 augusti 2026
Granskad mot: DORA, EBA och Finansinspektionens vägledning