DORA föreskriver inte att finansiella företag måste ha ett möte som heter samverkansforum. Däremot behöver företagen ha en dokumenterad, riskbaserad och löpande styrning av sina IKT-leverantörer under hela avtalsperioden.

Ett strukturerat samverkansforum är ett praktiskt sätt att följa upp leveransen och samtidigt hantera frågor som rör incidenter, informationssäkerhet, kontinuitet, förändringar, underleverantörer, risker, revisioner och exit.

Rätt utformat kan samverkansforumet skapa den spårbarhet som verksamheten behöver utan att företaget bygger upp parallella möten och onödig administration.

I den här artikeln går vi igenom hur finans- och försäkringsbolag kan skapa ett DORA-anpassat samverkansforum, vilka frågor som bör finnas på agendan och hur beslut och åtgärder bör dokumenteras.

Det viktigaste att veta

Ett DORA-anpassat samverkansforum bör:

  • utgå från IKT-tjänstens risk och kritikalitet
  • använda befintliga leverantörsmöten där det är möjligt
  • ha ett tydligt syfte och mandat
  • behandla både leverans och risk
  • baseras på relevant och aktuellt underlag
  • leda till dokumenterade beslut och åtgärder
  • ha tydliga ansvariga och slutdatum
  • vara kopplat till organisationens övriga styrning av IKT-risker
  • säkerställa att väsentliga frågor eskaleras till rätt beslutsnivå

Det är alltså inte antalet möten som avgör om leverantörsuppföljningen fungerar.

Det avgörande är vad som följs upp, vilka beslut som fattas och om verksamheten kan visa hur identifierade risker, avvikelser och åtgärder hanteras.

Vad är ett samverkansforum med en IKT-leverantör?

Ett samverkansforum är en återkommande och strukturerad mötesform mellan kunden och leverantören.

Syftet är att följa upp leveransen, hantera avvikelser, diskutera risker och fatta beslut om åtgärder och framtida utveckling.

Ett samverkansforum kan även benämnas:

  • leverantörsforum
  • leverantörsmöte
  • styrgrupp
  • avtalsuppföljningsmöte
  • service review
  • governance forum
  • supplier management forum

Namnet är mindre viktigt. Det viktiga är att mötet har ett tydligt mandat, rätt deltagare och en agenda som är anpassad efter den aktuella IKT-tjänsten.

Ett fungerande samverkansforum är inte bara ett relationsmöte. Det ska hjälpa organisationen att bedöma:

  • om leverantören fortsatt levererar enligt avtal
  • om servicenivåer och kvalitetsmål uppnås
  • om riskbilden har förändrats
  • om incidenter och problem hanteras på ett tillfredsställande sätt
  • om beslutade åtgärder genomförs
  • om leverantören har gjort förändringar som påverkar kunden
  • om verksamheten fortfarande kan lämna eller byta leverantör

Kräver DORA att företag har ett samverkansforum?

Nej. DORA föreskriver inte ett särskilt mötesformat med namnet samverkansforum.

DORA innebär däremot att finansiella företag behöver identifiera, bedöma, hantera och följa upp risker som uppstår genom användningen av externa IKT-tjänster.

Ansvaret ligger kvar hos det finansiella företaget även när en IKT-tjänst har lagts ut på en extern leverantör.

Ett samverkansforum kan därför användas som en del av företagets modell för att:

  • följa upp avtalet och överenskomna servicenivåer
  • fånga upp nya eller förändrade risker
  • följa incidenter och korrigerande åtgärder
  • granska leverantörens kontinuitets- och återställningsförmåga
  • följa förändringar i tjänsten eller leveransmodellen
  • hantera information om underleverantörer
  • följa upp revisioner, kontroller och granskningspunkter
  • hålla exitplaner och övergångsberedskap aktuella
  • eskalera väsentliga avvikelser till rätt beslutsnivå

Forumet är därmed ett praktiskt arbetssätt för att stödja DORA-anpassad leverantörsstyrning. Det är inte ett fristående regelkrav.

Undvik att skapa ett separat DORA-möte

Ett vanligt misstag är att lägga nya DORA-möten ovanpå en redan omfattande mötesstruktur.

Det leder ofta till att:

  • samma information rapporteras i flera forum
  • samma personer deltar i flera liknande möten
  • beslut fattas utan samordning
  • åtgärder registreras i olika listor
  • risk, inköp, IT och verksamhet arbetar i parallella spår
  • leverantören får flera förfrågningar om samma information
  • ingen har en samlad bild av leveransen och riskerna

Utgångspunkten bör i stället vara att bygga in relevanta DORA-perspektiv i befintliga leverantörsmöten.

Ett befintligt operativt leverantörsmöte kan exempelvis kompletteras med tydligare uppföljning av incidenter, problem och planerade förändringar.

Ett kvartalsvis styrgruppsmöte kan samtidigt kompletteras med risk, informationssäkerhet, kontinuitet, underleverantörer och exit.

På så sätt kan verksamheten använda en redan etablerad mötesstruktur och samtidigt förbättra dokumentationen och riskuppföljningen.

Tre nivåer av samverkansforum

Ett samverkansforum kan delas upp i operativ, taktisk och strategisk nivå.

Alla organisationer behöver inte tre separata möten. För vissa leverantörer kan det vara tillräckligt med ett gemensamt kvartalsmöte där de operativa, taktiska och strategiska frågorna delas upp i tydliga delar.

Mötesfrekvenserna nedan är praktiska exempel. DORA föreskriver inte specifika mötesintervall.

Operativt samverkansforum

Det operativa forumet fokuserar på den löpande leveransen.

Mötet kan exempelvis hållas varje månad eller oftare om tjänsten har omfattande drift, många incidenter eller hög förändringstakt.

Vanliga frågor är:

  • leveranskvalitet
  • SLA och KPI
  • incidenter
  • problem och rotorsaksanalyser
  • supportärenden
  • kapacitet
  • planerade förändringar
  • kommande releaser
  • öppna åtgärder
  • förfallna aktiviteter

Deltagare kan vara tjänsteansvarig, service manager, IT-representanter och leverantörens operativa ansvariga.

Vid behov kan även informationssäkerhet, inköp eller andra specialistfunktioner delta.

Taktiskt samverkansforum

Det taktiska forumet har ett bredare perspektiv och kan exempelvis hållas kvartalsvis.

Mötet bör behandla frågor som kräver samordning mellan flera funktioner.

Vanliga frågor är:

  • trender i leverans och incidenter
  • informationssäkerhetsrisker
  • kontinuitet och återställningsförmåga
  • resultat från genomförda tester
  • större förändringar
  • underleverantörer
  • datalokalisering
  • revisioner och granskningspunkter
  • avtalsavvikelser
  • risker och riskåtgärder
  • status på exitrelaterade aktiviteter

Deltagare kan vara avtalsägare, tjänsteägare, inköp, IT, risk, informationssäkerhet, compliance och leverantörens kundansvariga.

Strategiskt samverkansforum

Det strategiska forumet behandlar långsiktiga och väsentliga frågor.

Mötet kan exempelvis hållas en eller två gånger per år.

Vanliga frågor är:

  • leverantörens långsiktiga utveckling
  • större förändringar i tjänsten
  • leverantörens finansiella och organisatoriska situation
  • långsiktig roadmap
  • nya strategiska beroenden
  • koncentrationsrisk
  • alternativ på marknaden
  • kommande avtalsförlängning
  • större avtalsförändringar
  • revisionsresultat
  • långsiktig exitstrategi
  • beslut som behöver fattas av ledningen

Deltagare kan vara verksamhetsledning, CIO, inköpsansvarig, risk, compliance och leverantörens ledning.

Börja med tjänstens kritikalitet och risk

Innan forumets omfattning bestäms behöver organisationen förstå vilken IKT-tjänst som ska följas upp och vilken verksamhetsfunktion tjänsten stödjer.

Bedömningen bör bland annat omfatta:

  • vilken verksamhetsfunktion tjänsten stödjer
  • om funktionen har klassificerats som kritisk eller viktig
  • vilka processer som är beroende av tjänsten
  • vilka data som behandlas
  • om personuppgifter eller känslig information hanteras
  • vilka beroenden som finns till andra system
  • vilka beroenden som finns till andra leverantörer
  • vilken påverkan ett avbrott skulle få
  • hur snabbt tjänsten behöver återställas
  • hur svårt det skulle vara att byta leverantör
  • om det finns realistiska alternativ på marknaden
  • om avtalet innebär ett omfattande leverantörsberoende
  • om leveransen bygger på underleverantörer
  • var tjänsten och informationen hanteras
  • om avtalet skapar eller förstärker en koncentrationsrisk

Det är viktigt att skilja mellan en leverantör som uppfattas som viktig och en IKT-tjänst som faktiskt stödjer en kritisk eller viktig funktion.

DORA mer omfattande krav utgår i stor utsträckning från vilken funktion tjänsten stödjer och vilken påverkan en störning skulle få.

Färdig agenda för ett DORA-anpassat samverkansforum

Alla punkter behöver inte behandlas lika ingående vid varje möte.

Agendan ska anpassas efter mötesnivån, tjänstens risk och aktuella händelser.

1. Föregående protokoll och öppna åtgärder

Följ upp:

  • aktiviteter från föregående möte
  • förfallna åtgärder
  • blockerade aktiviteter
  • ändrade slutdatum
  • åtgärder som behöver eskaleras

Dokumentera vem som ansvarar för varje åtgärd och när den ska vara slutförd.

2. Leveranskvalitet, SLA och KPI

Följ upp:

  • tillgänglighet
  • svarstider
  • kapacitet
  • fel
  • support
  • leveranskvalitet
  • avtalsenliga servicenivåer
  • återkommande avvikelser

Dokumentera om leveransen godkänns eller om korrigerande åtgärder behöver vidtas.

3. Incidenter och problem

Följ upp:

  • nya incidenter
  • incidenternas allvarlighetsgrad
  • verksamhetspåverkan
  • rotorsaksanalyser
  • återkommande incidenter
  • problemhantering
  • korrigerande åtgärder
  • förebyggande åtgärder

Dokumentera vilka incidenter som kräver fortsatt uppföljning eller eskalering.

4. Informationssäkerhet

Följ upp:

  • säkerhetshändelser
  • sårbarheter
  • patchning
  • åtkomsthantering
  • kontrollbrister
  • säkerhetsrelaterade avvikelser
  • förändringar i hotbilden
  • öppna säkerhetsåtgärder

Dokumentera förändringar i riskbilden och vilka säkerhetsåtgärder som har beslutats.

5. Kontinuitet och återställning

Följ upp:

  • genomförda tester
  • resultat från tester
  • återställningstider
  • återställningspunkter
  • observerade brister
  • beroenden
  • planerade tester
  • förbättringsåtgärder

Dokumentera om testresultaten godkänns och vilka brister som behöver åtgärdas.

6. Förändringar i tjänsten

Följ upp:

  • kommande releaser
  • produktens roadmap
  • arkitekturförändringar
  • förändringar i databehandlingen
  • förändringar i kapacitet
  • organisatoriska förändringar
  • förändringar i supportmodellen
  • förändringar som kan påverka risk eller avtal

Dokumentera om förändringen godkänns eller om en ny riskbedömning krävs.

7. Underleverantörer och leveransplatser

Följ upp:

  • nya underleverantörer
  • ändrade underleverantörer
  • förändringar i leveransplatser
  • förändrad datalokalisering
  • nya beroenden
  • väsentliga förändringar i leverantörskedjan

Dokumentera vilka register, riskbedömningar och avtal som behöver uppdateras.

8. Risker och koncentrationsrisk

Följ upp:

  • nya leverantörsrisker
  • förändrade befintliga risker
  • beroenden till leverantören
  • beroenden till underleverantörer
  • marknadsalternativ
  • svårigheter att byta leverantör
  • behov av riskreducerande åtgärder

Dokumentera förändringar i riskregistret och eventuella riskacceptanser.

9. Revisioner och kontroller

Följ upp:

  • genomförda revisioner
  • granskningsrapporter
  • certifieringar
  • identifierade kontrollbrister
  • öppna granskningspunkter
  • förfallna revisionsåtgärder
  • kommande kontroller

Dokumentera vilka rapporter som har granskats och vilka åtgärder som har beslutats.

10. Avtal och regelefterlevnad

Följ upp:

  • avtalsavvikelser
  • leverantörens rapporteringsskyldigheter
  • kommande avtalsförlängning
  • behov av omförhandling
  • förändrade regulatoriska krav
  • behov av nya eller uppdaterade avtalsvillkor
  • eventuella avtalsbrott

Dokumentera om avtalsåtgärder, omförhandling eller juridisk bedömning krävs.

11. Exit, portabilitet och leverantörsbyte

Följ upp:

  • dataexport
  • migreringsstöd
  • tekniska beroenden
  • dokumentation
  • övergångsperiod
  • alternativa lösningar
  • leverantörens skyldigheter vid exit
  • status på beslutade exitåtgärder

Dokumentera om exitplanen behöver uppdateras eller testas.

12. Beslut, åtgärder och eskaleringar

Sammanfatta:

  • fattade beslut
  • nya åtgärder
  • ansvariga
  • slutdatum
  • riskacceptanser
  • avvikelser
  • frågor som ska eskaleras
  • mottagare av eskaleringen
  • datum för nästa uppföljning

Mötet bör inte avslutas innan det är tydligt vem som ansvarar för varje beslutad aktivitet.

Kostnadsfria mallar för DORA-anpassade samverkansforum

IJMO har tagit fram ett kostnadsfritt paket med redigerbara Word-mallar för företag som vill skapa en tydligare och mer riskbaserad uppföljning av sina IKT-leverantörer.

Mallpaketet innehåller:

  • agenda för DORA-anpassat samverkansforum
  • mötesprotokoll för samverkansforum
  • åtgärds-, besluts- och risklogg
  • styrmodell och årsplan för leverantörsuppföljning

Mallarna har samlats på en separat sida där varje dokument kan laddas ner individuellt. Det går även att ladda ner hela paketet.


Se och ladda ner IJMO kostnadsfria DORA-mallar för samverkansforum

Mallarna är generella arbetsverktyg och behöver anpassas efter företagets riskprofil, avtal, organisation och interna styrdokument.

Vilket underlag bör skickas inför mötet?

För att mötet ska kunna leda till beslut behöver deltagarna få rätt underlag i förväg.

Underlaget kan exempelvis omfatta:

  • aktuell SLA- och KPI-rapport
  • leveransrapport
  • incidentrapport
  • incidenttrend
  • rotorsaksanalyser
  • status på öppna problem
  • säkerhetsrapport
  • status på identifierade sårbarheter
  • kontinuitetsrapport
  • resultat från genomförda tester
  • information om planerade förändringar
  • uppdateringar om underleverantörer
  • uppdateringar om leveransplatser
  • status på revisioner
  • öppna granskningspunkter
  • uppdaterad risklogg
  • uppdaterad avvikelselogg
  • status på exitrelaterade aktiviteter
  • föregående protokoll
  • aktuell åtgärdslista

Det bör framgå av företagets styrmodell vem som ansvarar för respektive underlag och hur lång tid före mötet det ska skickas ut.

Vad ska dokumenteras efter mötet?

Ett protokoll som bara sammanfattar vad deltagarna pratade om skapar begränsad spårbarhet.

Dokumentationen bör visa:

  • datum
  • typ av möte
  • vilken leverantör och tjänst som behandlades
  • deltagare
  • representerade funktioner
  • vilket underlag som granskades
  • identifierade avvikelser
  • förändringar i riskbilden
  • fattade beslut
  • eventuella riskacceptanser
  • nya åtgärder
  • ansvarig för varje åtgärd
  • beslutat slutdatum
  • frågor som ska eskaleras
  • mottagare av eskaleringen
  • hänvisning till rapporter och bilagor
  • datum för nästa uppföljning

Varje åtgärd bör ha en tydlig ägare.

Formuleringar som ”kunden och leverantören hanterar frågan vidare” bör undvikas eftersom det blir oklart vem som ansvarar för att arbetet faktiskt genomförs.

En bättre formulering är exempelvis:

Leverantörens service manager ansvarar för att ta fram en rotorsaksanalys och åtgärdsplan senast den 15 september. Tjänsteägaren ansvarar för att granska underlaget och besluta om fortsatt hantering.

Koppla forumet till organisationens övriga styrning

Samverkansforumet bör inte bli en isolerad dokumentationsyta.

Information från forumet kan behöva uppdatera:

  • IKT-riskregistret
  • leverantörsregistret
  • informationsregistret enligt DORA
  • avtalsdatabasen
  • incidenthanteringen
  • problemhanteringen
  • verksamhetens kontinuitetsplaner
  • revisions- och kontrollplanen
  • avvikelseloggen
  • exitplanen
  • rapporteringen till ledning eller styrelse

Om ett samverkansforum identifierar en väsentlig förändring hos leverantören ska informationen alltså inte stanna i mötesprotokollet.

Den behöver föras vidare till rätt risk-, besluts- eller rapporteringsprocess.

Vilka roller bör delta?

Deltagandet ska anpassas efter mötets innehåll. Alla funktioner behöver inte närvara vid samtliga möten.

Avtalsägare

Avtalsägaren ansvarar normalt för att:

  • följa upp att avtalet efterlevs
  • hantera avtalsmässiga avvikelser
  • säkerställa att rätt funktioner involveras
  • besluta om eller initiera kommersiella åtgärder
  • följa upp kommande avtalsförlängningar

Tjänsteägare

Tjänsteägaren ansvarar normalt för att:

  • bedöma leveransen
  • bedöma verksamhetspåverkan
  • prioritera åtgärder
  • bedöma behovet av förändringar
  • säkerställa att tjänsten stödjer verksamhetens behov

Inköp

Inköpsfunktionen kan bidra genom att:

  • stödja avtalsuppföljningen
  • strukturera leverantörsdialogen
  • följa upp kommersiella villkor
  • hantera omförhandling
  • stödja vid avtalsförlängning
  • stödja vid marknadsanalys och leverantörsbyte

IT

IT ansvarar ofta för att:

  • bedöma den tekniska leveransen
  • följa incidenter och problem
  • bedöma arkitekturförändringar
  • följa kapacitet och prestanda
  • bedöma tekniska beroenden
  • stödja kontinuitets- och återställningstester

Informationssäkerhet

Informationssäkerhetsfunktionen bör bidra genom att:

  • bedöma säkerhetsrisker
  • följa upp kontrollbrister
  • bedöma sårbarheter
  • följa säkerhetsrelaterade incidenter
  • bedöma leverantörens säkerhetsåtgärder
  • stödja vid säkerhetsgranskningar

Risk och compliance

Risk- och compliancefunktionerna kan bidra genom att:

  • bedöma IKT-tredjepartsrisk
  • följa regulatoriska krav
  • bedöma väsentliga avvikelser
  • stödja riskacceptanser
  • bedöma behovet av eskalering
  • följa upp att styrmodellen fungerar

Juridik

Juridik bör involveras vid exempelvis:

  • avtalsbrott
  • större avtalsändringar
  • förändringar av underleverantörer
  • frågor om revisionsrätt
  • ansvar och skadestånd
  • uppsägning
  • exit
  • tvister

Leverantörens ansvariga

Leverantören bör säkerställa att rätt representanter deltar och att efterfrågat underlag presenteras.

Leverantörens ansvariga ska kunna redogöra för:

  • leverans
  • incidenter
  • risker
  • förändringar
  • underleverantörer
  • öppna åtgärder
  • beslut som kräver leverantörens medverkan

Mötesordförande

Mötesordföranden ansvarar för att:

  • agendan följs
  • rätt frågor prioriteras
  • beslut fattas på rätt nivå
  • åtgärder får tydliga ägare
  • väsentliga frågor eskaleras

Protokollförare

Protokollföraren ansvarar för att dokumentera:

  • granskat underlag
  • rapporterade avvikelser
  • beslut
  • åtgärder
  • ansvariga
  • slutdatum
  • eskaleringar

För IKT-tjänster som stödjer kritiska eller viktiga funktioner bör ansvarsfördelningen dokumenteras tydligt i företagets styrmodell.

Anpassa forumet efter risk och kritikalitet

Alla IKT-leverantörer ska inte ha samma mötesstruktur.

IKT-tjänster som stödjer kritiska eller viktiga funktioner

Dessa tjänster bör normalt ha en mer omfattande och dokumenterad uppföljning.

Uppföljningen kan omfatta:

  • leverans
  • incidenter
  • informationssäkerhet
  • kontinuitet
  • förändringar
  • underleverantörer
  • revision
  • risk
  • avtal
  • exit

Det bör också finnas en tydlig plan för mötesfrekvens, deltagare, underlag, dokumentation och eskalering.

Övriga IKT-tjänster med hög eller medelhög risk

Dessa tjänster kan följas upp genom en förenklad men regelbunden mötesstruktur.

Fokus kan ligga på:

  • leverans
  • incidenter
  • större förändringar
  • risker
  • avtalsavvikelser
  • öppna åtgärder

Specialistfunktioner kan delta vid behov.

IKT-tjänster med låg risk

Tjänster med låg risk kan i vissa fall följas upp årligen eller genom händelsestyrd rapportering.

Uppföljningen kan exempelvis ske genom:

  • standardiserad leveransrapport
  • årlig leverantörsbedömning
  • uppföljning vid incident
  • uppföljning inför avtalsförlängning
  • uppföljning vid större förändring

Följande omständigheter kan motivera tätare eller mer omfattande uppföljning:

  • återkommande incidenter
  • försämrad leveranskvalitet
  • större tekniska förändringar
  • byte av underleverantör
  • förändrad datalokalisering
  • förvärv eller omorganisation hos leverantören
  • kommande avtalsförlängning
  • identifierade säkerhetsbrister
  • försenade revisionsåtgärder
  • svårigheter att genomföra exit
  • ökat beroende av leverantören
  • försämrad finansiell situation hos leverantören

Vanliga misstag i leverantörsforum

Samma agenda används för alla leverantörer

En standardagenda kan vara en bra grund, men innehållet behöver anpassas efter tjänstens risk, kritikalitet och aktuella situation.

Fokus ligger bara på SLA och pris

En leverantör kan uppfylla sina SLA-mål samtidigt som det finns betydande risker kopplade till säkerhet, kontinuitet, underleverantörer eller exit.

Mötet saknar beslutsmandat

Om deltagarna inte kan fatta beslut skjuts avvikelser och åtgärder vidare utan tydlig ägare.

Protokollet innehåller inga ansvariga eller slutdatum

Då går det inte att följa om identifierade brister faktiskt har åtgärdats.

Risk och informationssäkerhet arbetar i separata spår

Resultatet blir ofta att leverantören får samma frågor flera gånger och att viktig information inte når avtalsägaren eller tjänsteägaren.

Underleverantörer följs inte upp

Väsentliga förändringar i leverantörskedjan kan påverka risk, datalokalisering, kontinuitet och möjligheten att genomföra exit.

Kontinuitetsplanen diskuteras men testas inte

En dokumenterad plan ger begränsad trygghet om verksamheten inte har bedömt om den fungerar i praktiken.

Exitplanen tas fram först när avtalet ska avslutas

Exit behöver behandlas under hela avtalsperioden. Annars kan beroenden, dataformat, kostnader och resursbehov upptäckas för sent.

Protokollet sparas i en personlig mapp eller e-post

Dokumentationen bör sparas på en gemensam och kontrollerad plats där den är tillgänglig för relevanta funktioner och granskningar.

Identifierade risker stannar i protokollet

När en risk eller väsentlig förändring identifieras behöver informationen föras vidare till företagets riskregister och övriga styrprocesser.

Checklista inför nästa samverkansforum

Kontrollera följande inför mötet:

  • Är tjänstens risk och kritikalitet dokumenterad?
  • Är forumets syfte tydligt?
  • Är forumets beslutsmandat tydligt?
  • Är rätt funktioner representerade?
  • Har underlaget skickats ut i tillräcklig tid?
  • Finns aktuell status på SLA och KPI?
  • Finns aktuell incidentrapportering?
  • Har återkommande problem och rotorsaker analyserats?
  • Har informationssäkerhet och sårbarheter följts upp?
  • Har kontinuitet och genomförda tester följts upp?
  • Har väsentliga förändringar bedömts?
  • Har förändringar av underleverantörer fångats upp?
  • Har förändringar av leveransplatser eller datalokalisering fångats upp?
  • Är öppna revisions- och kontrollpunkter inkluderade?
  • Har risker och avvikelser uppdaterats?
  • Har exitplanen följts upp enligt beslutad frekvens?
  • Har varje beslut dokumenterats?
  • Har varje åtgärd en ansvarig?
  • Har varje åtgärd ett slutdatum?
  • Finns en tydlig eskaleringsväg?
  • Uppdateras relevanta register och system efter mötet?

Vanliga frågor om samverkansforum och DORA

Kräver DORA ett samverkansforum med IKT-leverantörer?

Nej. DORA kräver inte ett möte med just den benämningen.

Ett samverkansforum är däremot ett praktiskt sätt att strukturera och dokumentera den löpande uppföljningen av IKT-leverantörer.

Vilka leverantörer bör omfattas?

Uppföljningen bör vara riskbaserad.

Den mest omfattande mötesstrukturen bör normalt användas för IKT-tjänster som stödjer kritiska eller viktiga funktioner eller där tjänsten på annat sätt medför en hög risk.

Hur ofta bör samverkansforumet hållas?

Frekvensen bör anpassas efter tjänstens kritikalitet, förändringstakt, incidenthistorik och risk.

Ett vanligt praktiskt upplägg är:

  • månatlig operativ uppföljning
  • kvartalsvis taktisk uppföljning
  • en eller två strategiska uppföljningar per år

Detta är exempel och inte mötesintervall som föreskrivs av DORA.

Vad ska stå på agendan?

Agendan bör anpassas efter tjänsten men kan omfatta:

  • leverans
  • SLA och KPI
  • incidenter
  • informationssäkerhet
  • kontinuitet
  • förändringar
  • underleverantörer
  • revisioner
  • risker
  • avtal
  • exit
  • öppna åtgärder

Vilka bör delta?

Deltagarna bör spegla frågorna som behandlas.

Vanliga funktioner är:

  • tjänsteägare
  • avtalsägare
  • IT
  • inköp
  • informationssäkerhet
  • risk
  • compliance
  • juridik
  • leverantörens ansvariga

Hur ska forumet dokumenteras?

Protokollet bör visa:

  • vilket underlag som granskats
  • vilka avvikelser som identifierats
  • vilka beslut som fattats
  • vilka åtgärder som beslutats
  • vem som ansvarar för respektive åtgärd
  • när åtgärden ska vara genomförd
  • vad som ska eskaleras

Måste alla leverantörer ha samma agenda?

Nej.

En gemensam grundmall kan användas, men mötesfrekvensen och innehållet bör vara proportionerliga mot tjänstens risk och kritikalitet.

Hur kopplas samverkansforumet till incidenthanteringen?

Forumet bör följa upp incidenter, rotorsaker, återkommande problem och korrigerande åtgärder.

Allvarliga incidenter ska dock hanteras och eskaleras direkt genom företagets incidentprocess. De ska inte vänta till nästa ordinarie leverantörsmöte.

Hur kopplas forumet till exitplanen?

Forumet kan regelbundet följa upp:

  • dataexport
  • migreringsstöd
  • tekniska beroenden
  • dokumentation
  • alternativa leverantörer
  • övergångsperiod
  • kostnader
  • andra förutsättningar för ett leverantörsbyte

Finns det färdiga mallar för samverkansforum enligt DORA?

Ja. IJMO har samlat kostnadsfria Word-mallar för agenda, mötesprotokoll, åtgärds- och risklogg samt styrmodell på en separat mallsida.

Länktext:
Ladda ner kostnadsfria DORA-mallar för samverkansforum

Länka texten till:
https://ijmo.co/mallar/dora-samverkansforum

Räcker det att använda en mall för att uppfylla DORA?

Nej.

En mall kan skapa struktur och spårbarhet, men den behöver fyllas med relevant innehåll, användas i praktiken och kopplas till företagets:

  • riskhantering
  • avtal
  • incidentprocess
  • kontinuitetsarbete
  • informationssäkerhet
  • revision
  • exitplanering
  • övriga styrning

Behöver ni anpassa samverkansforumet till er verksamhet?

En generell mall är en bra start.

Mötesstruktur, ansvar, kontrollpunkter, rapportering och dokumentation behöver däremot anpassas efter:

  • tjänstens kritikalitet
  • verksamhetens riskprofil
  • aktuellt avtal
  • befintliga möten
  • företagets styrprocesser
  • ansvarsfördelningen mellan olika funktioner

IJMO hjälper företag inom finans och försäkring att:

  • analysera befintlig leverantörsuppföljning
  • identifiera luckor och dubbelarbete
  • klassificera IKT-tjänster
  • definiera operativa, taktiska och strategiska forum
  • ta fram agenda och protokoll
  • tydliggöra roller och ansvar
  • integrera risk, säkerhet, kontinuitet och exit i uppföljningen
  • skapa en uppföljningskalender
  • anpassa processer och mallar till DORA
  • införa arbetssättet tillsammans med inköp, IT, juridik, risk och informationssäkerhet


Sammanfattning

DORA kräver inte fler möten.

Regelverket innebär däremot att finansiella företag behöver ha kontroll över sina IKT-tredjepartsrisker och kunna visa hur leverantörerna följs upp under hela avtalsperioden.

Ett väl utformat samverkansforum kan göra detta arbete både tydligare och mer effektivt.

De viktigaste principerna är:

  1. Integrera DORA-perspektivet i befintliga forum.
  2. Anpassa uppföljningen efter tjänstens risk och kritikalitet.
  3. Kombinera leveransuppföljning med risk, säkerhet, kontinuitet och exit.
  4. Dokumentera underlag, beslut, åtgärder, ansvariga och slutdatum.
  5. Koppla mötesresultatet till företagets övriga risk- och styrprocesser.
  6. Eskalera väsentliga avvikelser utan att vänta till nästa ordinarie möte.
  7. Följ upp att beslutade åtgärder faktiskt genomförs.

Resultatet blir inte bara bättre spårbarhet och regelefterlevnad.

Ett fungerande samverkansforum ger också bättre leverantörsrelationer, snabbare hantering av avvikelser och en mer motståndskraftig IKT-leverans.

Källor och regelverk

Artikeln bygger bland annat på:

  • Europaparlamentets och rådets förordning (EU) 2022/2554 om digital operativ motståndskraft för finanssektorn, DORA
  • Kommissionens delegerade förordning (EU) 2024/1773 om policy för avtalsarrangemang avseende användning av IKT-tjänster som stödjer kritiska eller viktiga funktioner


Om författaren

Mathias Olsson är grundare av IJMO Consulting och senior inköpskonsult med erfarenhet av IT-inköp, SaaS, ERP, strategisk sourcing, avtalsförhandling och leverantörsstyrning. Han har arbetat i ledande inköps- och sourcingroller inom bland annat försäkring, IT, telekom och transport. Hans artiklar bygger på praktisk erfarenhet från upphandlingar, avtalsförhandlingar och förändringsprojekt.

Läs mer om Mathias Olsson →

Publicerad: 20 februari 2026

Senast uppdaterad: 30 augusti 2026

Granskad mot: DORA, EBA och Finansinspektionens vägledning