Alla insikterDORAFinansCompliance
DORA är i kraft: vad finansbranschens AI-leverantörer måste kunna bevisa
Publicerad 6 min läsning
Sedan den 17 januari 2025 gäller EU:s förordning om digital motståndskraft inom finanssektorn — DORA. Den omfattar tjugo typer av finansaktörer: banker, försäkringsbolag, betalningsinstitut och deras kritiska leverantörer. Och eftersom AI-system i den sektorn nästan alltid är en del av leverantörskedjan ställs frågan tidigare än många väntat: vad måste du som AI-leverantör kunna bevisa?
DORA handlar om leverantörskedjan, inte bara banken
DORAs kärna är att digital motståndskraft ska kunna redovisas genom hela kedjan. Finansaktörerna ansvarar för sina ICT-tjänsteleverantörer — och för de leverantörers underleverantörer. En AI-lösning som förutsäger kreditrisker, automatiserar kunddialog eller analyserar transaktioner är i det perspektivet ett ICT-system som ska styras som alla andra: med kontrakt, kontroller och bevis.
Praktiskt betyder det att finansaktörerna i leverantörsutvärderingar ställer frågor som:
- Vilka data behandlas, var och under vilka villkor?
- Hur snabbt kan ni rapportera en incident som rör vår lösning — och till vem?
- Vad händer vid leverantörsbortfall? Finns en utträdesplan som faktiskt fungerar?
- Hur testas lösningens motståndskraft, och kan ni delta i våra tröskeltester (TLPT)?
Tre saker att ha på plats — innan kunden frågar
1. Kontrakt som överlever granskningen. DORA ställer krav på innehåll i ICT-kontrakt: tjänstenivåer, incidentrapportering, dataportabilitet och avslutningsvillkor. Standard-MSA:er sällan räcker. Vi har sett upphandlingar stanna i veckor på den här punkten — inte på tekniken.
2. Incidentberedskap som inkluderar AI. Finansaktörer ska rapportera betydande ICT-incidenter på trösklar räknade i timmar. Om din AI-lösning är del av deras tjänst måste din egen incidentprocess kunna mata in i deras klocka. Det räcker inte med "vi återkommer på måndag".
3. Dokumenterad styrning. Modellval, dataflöden, utvärderingar och mänskliga kontrollpunkter — dokumenterade så att de kan redovisas både för kundens riskfunktion och för tillsynen. Samma princip som i läkemedelsvärlden där vi har rötter: det som inte är dokumenterat har inte hänt.
Var detta sticker ut mot andra regelverk
GDPR frågar "får du?", DORA frågar "överlever du? — och kan du bevisa det, i realtid, genom hela kedjan?". Den skillnaden gör DORA till en leverantörsfråga i mycket högre grad än de flesta AI-relaterade regelverk. Det är också därför vi ser finansaktörer börja kräva DORA-spår i sina leverantörsavtal redan i första kontraktsförnyelsen efter ikraftträdandet.
Vår rekommendation
Om du levererar AI till finanssektorn: gör en DORA-läsning av din egen leverans nu, innan en kund gör den åt dig. Kartlägg dataflöden, skriv incidentrutinen i timmar istället för dagar, och lägg kontraktsbiblioteket i ordning. Det är avgränsat arbete — och det säljer sig självt i nästa upphandling.
Källor
- EIOPA — översikt över DORA:s tillämpningsområde (20 enhetstyper), eiopa.europa.eu
- Mayer Brown — DORA ikraftträder, 17 januari 2025
- EUförordning (EU) 2022/2554 (DORA), eur-lex.europa.eu