INNEHÅLL
- 01Det nya regulatoriska landskapet för IT-styrning
- 02Inventory Management som kravställare
- 03Hantering av tredjepartsrisker genom SAM-processer
- 04Synergier mellan DORA, NIS2 och ISO 27001
- 05FinOps: Ekonomisk kontroll i en reglerad miljö
- 06Strategisk implementation: Tre steg för svenska finansbolag
- 07Så hjälper vi er
DORA och SAM: Strategier för Inventory Management för finansiella aktörer
**Den 17 januari 2025 träder Digital Operational Resilience Act (DORA) i full kraft och ställer krav på en ny nivå av kontroll över den digitala värdekedjan. För svenska CIO:er och IT-chefer innebär detta att hanteringen av tredjepartsrisker måste förflyttas från reaktiva kontroller till en strukturerad och automatiserad Inventory Management, där Software Asset Management (SAM) utgör det operativa fundamentet.**
Det nya regulatoriska landskapet för IT-styrning
DORA är inte enbart ett regelverk för cybersäkerhet; det är ett ramverk för verksamhetskritisk motståndskraft. För svenska bolag under tillsyn av Finansinspektionen innebär förordningen att varje mjukvara och molntjänst i IT-miljön måste kunna härledas till en specifik riskprofil och en affärskritisk funktion.
Skillnaden mellan tidigare regelverk och DORA ligger i djupet av de krav som ställs på dokumentation och transparens. Det räcker inte längre att ha en generell uppfattning om vilka leverantörer ni använder. Ni förväntas ha en fullständig, uppdaterad och verifierbar förteckning över samtliga mjukvarutillgångar och deras beroenden. Här blir kopplingen till era SAM-processer avgörande.
Inventory Management som kravställare
Kärnan i DORA:s krav på hantering av IKT-tredjepartsrisker återfinns i behovet av ett komplett register över informations- och kommunikationsteknik (IKT). Många organisationer ser detta som en administrativ börda, men ur ett ledningsperspektiv är det en möjlighet att äntligen få full kontroll över en fragmenterad IT-miljö.
Från licenshantering till riskhantering
Traditionellt har SAM handlat om att undvika underlicensiering och optimera kostnader för Microsoft 365 eller tunga servermiljöer. I ljuset av DORA transformeras SAM till en central funktion för riskhantering.
En effektiv Inventory Management ger svar på frågor som är kritiska vid en tillsyn:
- Vilka mjukvaror stödjer våra kritiska eller viktiga funktioner?
- Var lagras data för dessa tjänster, och vem har tillgång till den?
- Vilka är de faktiska beroendena mellan olika mjukvaruleverantörer (supply chain risk)?
Datakvalitet och automatisering
Att upprätthålla ett register manuellt i Excel är inte längre förenligt med kraven på operativ motståndskraft. För att möta DORA krävs en hög grad av automatisering i inventeringen. Detta innebär att era SAM-verktyg måste vara integrerade med både CMDB (Configuration Management Database) och inköpssystem för att säkerställa att inga "skugg-IT"-applikationer faller utanför riskbedömningen.
Hantering av tredjepartsrisker genom SAM-processer
DORA ställer specifika krav på hur avtal med tredjepartsleverantörer ska utformas och följas upp. Genom att integrera SAM i organisationens inköps- och livscykelprocesser kan ni systematiskt adressera dessa krav.
Exit-strategier och Vendor Lock-in
Ett av de mest utmanande kraven i DORA är behovet av tydliga exit-strategier för kritiska tjänster. Här bidrar SAM-funktionen med ovärderlig data. Genom att förstå exakt hur mjukvaran används, vilka licensvillkor som gäller vid uppsägning och hur beroenden ser ut till andra system (t.ex. integrationer med Microsoft Azure), kan ni bygga realistiska och genomförbara exit-planer.
Versionshantering och sårbarheter
En annan aspekt av DORA är hanteringen av sårbarheter. Genom en mogen SAM-process har ni kontroll på vilka versioner av en mjukvara som körs i produktion. När en sårbarhet upptäcks i ett bibliotek eller en specifik applikation, kan ni med en knapptryckning identifiera samtliga instanser i er miljö. Detta förkortar svarstiden (Time to Remediation) dramatiskt, vilket är en central parameter i DORA:s krav på incidenthantering.
Synergier mellan DORA, NIS2 och ISO 27001
Det är lätt att se DORA som ytterligare en regelbörda ovanpå NIS2 och befintliga ISO 27001-certifieringar. Men för en sofistikerad IT-organisation är dessa regelverk olika sidor av samma mynt. Gemensamt för dem alla är kravet på en robust Inventory Management.
- **NIS2:** Fokuserar på säkerheten i nätverks- och informationssystem. Här ger SAM kontroll över vilka tillgångar som faktiskt utgör dessa system.
- **ISO 27001:** Ställer krav på tillgångshantering (Asset Management). SAM tillhandahåller de processer och verktyg som krävs för att efterleva standardens krav på spårbarhet och ansvar.
- **DORA:** Fördjupar kraven för finansiella bolag med fokus på operativ kontinuitet.
Genom att bygga en centraliserad funktion för Software Asset Management som servar samtliga dessa områden, skapar ni en "Single Source of Truth". Detta minskar dubbelarbete och säkerställer att rapporteringen till tillsynsmyndigheter är enhetlig.
FinOps: Ekonomisk kontroll i en reglerad miljö
Samtidigt som DORA ställer krav på kontroll, fortsätter trycket på kostnadseffektivitet. Här kommer FinOps in i bilden. Många av de kontroller som krävs för DORA – såsom djup insyn i molntjänster och deras nyttjandegrad – är identiska med de data som behövs för att driva en effektiv FinOps-strategi.
När ni inventerar era mjukvarutillgångar för DORA-efterlevnad bör ni samtidigt analysera nyttjandegraden. Vi ser ofta att bolag som genomför en DORA-anpassad inventering upptäcker att 15–25 % av deras SaaS-kostnader går till underutnyttjade licenser eller redundanta verktyg. Att finansiera regelefterlevnad genom kostnadsoptimering är inte bara god praxis, det är en nödvändighet i dagens ekonomiska klimat.
Strategisk implementation: Tre steg för svenska finansbolag
För att röra sig från nuläge till DORA-efterlevnad rekommenderar vi följande steg:
- **Gap-analys av IT-inventariet:** Utvärdera om era nuvarande SAM-processer täcker alla aspekter av DORA, inklusive molntjänster (SaaS/PaaS) och open-source.
- **Integration av riskdata:** Berika ert mjukvaruinventarium med riskklasificeringar. Varje tillgång bör märkas baserat på om den stödjer en "kritisk eller viktig funktion".
- **Automatisera livscykeln:** Etablera processer för "Onboarding" och "Offboarding" av mjukvara som automatiskt uppdaterar ert register över tredjepartsleverantörer.
Så hjälper vi er
Sigera har omfattande erfarenhet av att hjälpa bolag i reglerade branscher att bygga robusta ramverk för SAM och FinOps. Vi förstår att DORA inte bara är en juridisk fråga, utan en operativ utmaning som kräver teknisk expertis och processförståelse.
Vi kan bistå er med:
- **Revision av Inventory Management:** Vi utvärderar era nuvarande processer mot DORA:s krav och identifierar kritiska brister.
- **Design av målarkitektur för SAM:** Vi hjälper er att välja och implementera de verktyg och processer som krävs för automatiserad inventering.
- **Licensoptimering och kostnadskontroll:** Vi säkerställer att ert arbete med regelefterlevnad även leder till mätbara kostnadsbesparingar.
Kontakta oss för en förutsättningslös diskussion om hur vi kan stärka er operativa motståndskraft och säkerställa att ni står rustade inför januari 2025.