Hvordan vurderer vi om en IKT-leverandør er kritisk eller vigtig under DORA?
Vurderingen af en IKT-leverandør som kritisk eller vigtig under DORA afhænger af flere faktorer, herunder forretningsfunktion og konsekvenser ved nedbrud.
For at vurdere om en IKT-leverandør er kritisk eller vigtig under DORA, skal man først identificere, hvilken forretningsfunktion leverandøren understøtter. Leverandører, der er essentielle for virksomhedens drift, vil typisk blive klassificeret som kritiske. Det er vigtigt at overveje, hvilke konsekvenser et nedbrud hos leverandøren vil have for virksomheden, herunder økonomiske tab, skader på omdømme og eventuelle lovgivningsmæssige konsekvenser.
Substituerbarhed er også en central faktor. Hvis der er mange alternative leverandører, kan det være lettere at skifte, hvilket kan mindske leverandørens kritikalitet. Omvendt, hvis en leverandør tilbyder unikke løsninger, der er svære at erstatte, vil det øge dens betydning. Desuden skal man vurdere datafølsomheden; leverandører, der håndterer særligt følsomme data, vil typisk blive betragtet som mere kritiske.
Koncentrationsrisiko er et andet aspekt, der skal overvejes. Hvis mange virksomheder er afhængige af den samme leverandør, kan det skabe en systemisk risiko. Det er derfor vigtigt at have en klar forståelse af, hvordan afhængigheden ser ud, og hvordan den kan dokumenteres. Dette kan gøres ved at oprette et register over IKT-tredjepartsudbydere, der indeholder vurderinger af hver leverandørs kritikalitet.
Endelig skal man også tænke på exit-muligheder og kontraktkrav. En grundig vurdering af kontrakten kan afsløre, om der er tilstrækkelige betingelser for at håndtere nedbrud og sikre, at der er en plan for, hvordan man kan skifte leverandør, hvis det bliver nødvendigt. Denne vurdering bør være en del af en løbende proces, der inkluderer test og overvågning af leverandørens ydelser for at sikre, at de fortsat opfylder virksomhedens krav.

Dit fag. Dit fællesskab.
Få svar fra kolleger i hele landet — anonymt og gratis
Dette spørgsmål hører til i IT-sikkerhedsfolkene. Her kan du spørge andre, der arbejder med IT-sikkerhed, og få svar fra hele landet. Du bruger et alias (brugernavn), så dit private navn ikke vises.
Andre spørgsmål i IT-sikkerhedsfolkene
Hvordan prioriterer vi mellem at få driften op og bevare digitale beviser under en hændelse?
Hvordan får vi privacy-by-design ind i agile udviklingsforløb uden at stoppe leverancer?
Typisk månedsløn for soc analyst: 58.411 kr. (median, Danmarks Statistik, lønstatistik (LONS20) 2024) · se hele lønprofilen
Hvilke fagfolk mangler der lige nu? Se efterspørgslen på sOC Analyst eller se de mest efterspurgte job i Danmark, opdateret hver mandag.