AMISOURCE.

Alla insikterDORAFinansCompliance

DORA är i kraft: vad finansbranschens AI-leverantörer måste kunna bevisa

Publicerad 6 min läsning

Sedan den 17 januari 2025 gäller EU:s förordning om digital motståndskraft inom finanssektorn — DORA. Den omfattar tjugo typer av finansaktörer: banker, försäkringsbolag, betalningsinstitut och deras kritiska leverantörer. Och eftersom AI-system i den sektorn nästan alltid är en del av leverantörskedjan ställs frågan tidigare än många väntat: vad måste du som AI-leverantör kunna bevisa?

DORA handlar om leverantörskedjan, inte bara banken

DORAs kärna är att digital motståndskraft ska kunna redovisas genom hela kedjan. Finansaktörerna ansvarar för sina ICT-tjänsteleverantörer — och för de leverantörers underleverantörer. En AI-lösning som förutsäger kreditrisker, automatiserar kunddialog eller analyserar transaktioner är i det perspektivet ett ICT-system som ska styras som alla andra: med kontrakt, kontroller och bevis.

Praktiskt betyder det att finansaktörerna i leverantörsutvärderingar ställer frågor som:

  • Vilka data behandlas, var och under vilka villkor?
  • Hur snabbt kan ni rapportera en incident som rör vår lösning — och till vem?
  • Vad händer vid leverantörsbortfall? Finns en utträdesplan som faktiskt fungerar?
  • Hur testas lösningens motståndskraft, och kan ni delta i våra tröskeltester (TLPT)?

Tre saker att ha på plats — innan kunden frågar

1. Kontrakt som överlever granskningen. DORA ställer krav på innehåll i ICT-kontrakt: tjänstenivåer, incidentrapportering, dataportabilitet och avslutningsvillkor. Standard-MSA:er sällan räcker. Vi har sett upphandlingar stanna i veckor på den här punkten — inte på tekniken.

2. Incidentberedskap som inkluderar AI. Finansaktörer ska rapportera betydande ICT-incidenter på trösklar räknade i timmar. Om din AI-lösning är del av deras tjänst måste din egen incidentprocess kunna mata in i deras klocka. Det räcker inte med "vi återkommer på måndag".

3. Dokumenterad styrning. Modellval, dataflöden, utvärderingar och mänskliga kontrollpunkter — dokumenterade så att de kan redovisas både för kundens riskfunktion och för tillsynen. Samma princip som i läkemedelsvärlden där vi har rötter: det som inte är dokumenterat har inte hänt.

Var detta sticker ut mot andra regelverk

GDPR frågar "får du?", DORA frågar "överlever du? — och kan du bevisa det, i realtid, genom hela kedjan?". Den skillnaden gör DORA till en leverantörsfråga i mycket högre grad än de flesta AI-relaterade regelverk. Det är också därför vi ser finansaktörer börja kräva DORA-spår i sina leverantörsavtal redan i första kontraktsförnyelsen efter ikraftträdandet.

Vår rekommendation

Om du levererar AI till finanssektorn: gör en DORA-läsning av din egen leverans nu, innan en kund gör den åt dig. Kartlägg dataflöden, skriv incidentrutinen i timmar istället för dagar, och lägg kontraktsbiblioteket i ordning. Det är avgränsat arbete — och det säljer sig självt i nästa upphandling.

Källor

  • EIOPA — översikt över DORA:s tillämpningsområde (20 enhetstyper), eiopa.europa.eu
  • Mayer Brown — DORA ikraftträder, 17 januari 2025
  • EUförordning (EU) 2022/2554 (DORA), eur-lex.europa.eu

Nästa steg

Redo att prata om var AI betalar sig hos er?

Boka ett kostnadsfritt inledande samtal på 30 minuter. Vi lyssnar, ställer frågor och säger ärligt om vi är rätt partner — eller inte.