Gå til hovedinnhold Gå til søkesiden
Forside >
Tema >
DORA >
Forordning om digital operasjonell motstandsdyktighet i finanssektoren (DORA)

Forordning om digital operasjonell motstandsdyktighet i finanssektoren (DORA)

Sist publisert: 1. april 2025

Digitale løsninger blir stadig viktigere innen finanssektoren, og de utvikles raskt. Forordning (EU) 2022/2554 for digital operasjonell motstandsdyktighet (DORA) skal sikre at alle deltakere i det finansielle systemet har nødvendige rutiner og treffer nødvendige tiltak for å redusere IKT-risiko.

Om DORA

DORA inneholder felleseuropeiske regler for å styrke den digitale operasjonelle motstandskraften til foretak i finanssektoren. DORA ventes gjennomført i norsk rett uten vesentlige forsinkelser i forhold til EU. Ikrafttredelsesdatoen i EU er 17. januar 2025. DORA er inndelt i følgende hovedområder:

  • styring av IKT-risiko
  • håndtering av hendelser
  • testing av digital motstandsdyktighet
  • styring av tredjepartsrisiko
  • informasjonsdeling

DORAs krav til rutiner og tiltak bygger på et proporsjonalitetsprinsipp. Det skal tas hensyn til foretakets størrelse og risikoprofil, samt arten, omfanget og kompleksiteten i foretakets tjenester, aktiviteter og drift.

Ved brudd på bestemmelser i DORA har den nasjonale tilsynsmyndigheten adgang til å ilegge overtredelsesgebyr.

Virkeområde

De fleste foretakene i finanssektoren som er regulert av EU/EØS-sektorregelverket, omfattes av DORA, med enkelte unntak. I Norge tilsvarer dette i hovedsak foretak under tilsyn, jf. finanstilsynsloven § 1-2. Virkeområdet framgår nærmere av artikkel 2 i forordningen.

Revisorer, regnskapsførere, eiendomsmeglere og inkassoforetak er i utgangspunktet ikke omfattet av regelverket. Finansdepartementet har imidlertid foreslått at departementet i forskrift kan fastsette at reglene skal gjelde helt eller delvis for eiendomsmeglere og inkassoforetak. Det samme gjelder for foretak som i utgangspunktet er unntatt i artikkel 2 nr. 3. For nærmere informasjon, se forslag til lov om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).

Styring av IKT-risiko

DORA stiller krav til foretakenes virksomhetsstyring og et rammeverk for risikostyring. Det stilles krav til at foretakene skal ha et rammeverk for styring og kontroll i tråd med de tre forsvarslinjene. Styret er ansvarlig for å håndtere foretakets risiko på et overordnet nivå, herunder vedta retningslinjer, utarbeide/godkjenne IKT-strategi og godkjenne foretakets kontinuitetsplan m.m.

DORA bygger blant annet på dagens retningslinjer for styring av IKT-risiko, som er utviklet av de europeiske tilsynsmyndighetene på finansområdet. Kravene er knyttet til ulike områder innen IKT-risikostyring (som identifisering, beskyttelse og forebygging, deteksjon, respons og gjenoppretting, styring av tredjepartsrisiko, læring, utvikling og kommunikasjon). Enkelte foretak underlegges et forenklet rammeverk for risikostyring (artikkel 16).

Håndtering av hendelser

Foretakene skal ha en prosedyre for å avdekke, håndtere og varsle om hendelser. Det stilles nærmere krav til hva prosedyren skal inneholde. Videre stilles det krav til hvordan foretakene skal klassifisere hendelser, når hendelser skal rapporteres og hvordan de skal rapporteres. Foretak kan rapportere avdekkede trusler på frivillig basis. DORA stiller også krav til hvordan den nasjonale tilsynsmyndigheten skal følge opp innrapporterte hendelser.

Testing av digital motstandsdyktighet

Finansforetak, med noen unntak, skal gjennomføre trusselbasert penetrasjonstesting (TLPT). Testen skal minimum gjennomføres hvert tredje år. Det stilles nærmere krav til hvordan testene skal gjennomføres, hva den skal dekke, hvem som er kvalifisert til å teste og hvordan testen skal følges opp. Den nasjonale tilsynsmyndigheten kan ut fra en nærmere vurdering be foretaket øke eller redusere frekvensen på testingen.

Styring av tredjepartsrisiko

Styring av leverandørrisiko skal inngå som en del av rammeverket for risikostyring. Det er viktig å være oppmerksom på at DORA omfatter IKT-tjenester, og ikke bare IKT-utkontrakteringer. DORA stiller nærmere krav til hvilke vurderinger foretak må gjøre før inngåelse av en IKT-tjenesteavtale, hvordan avtalen skal følges opp og hva den må inneholde.

De europeiske tilsynsmyndighetene skal etablere et rammeverk for systemkritiske IKT-tjenesteleverandører i finanssektoren. Rammeverket skal bestå av et overvåkingsforum som skal overvåke utviklingen av IKT-risiko og sårbarheter i IKT-landskapet. Videre skal de europeiske tilsynsmyndighetene i fellesskap utpeke systemkritiske IKT-tjenesteleverandører, og en av tilsynsmyndighetene pekes ut som overvåkingsmyndighet med ansvar for å følge opp den enkelte leverandør. Overvåkingsmyndigheten har myndighet til å innhente informasjon og utføre inspeksjoner. Videre kan den gi anbefalinger som følge av avdekkede forhold. Anbefalingene skal formidles til de nasjonale tilsynsmyndighetene, som igjen skal videreformidle avdekkede risikoer hos den kritiske IKT-tjenesteleverandøren til relevante foretak og påse at foretakene hensyntar risikoen i sitt rammeverk for risikostyring.

Informasjonsdeling

DORA regulerer ordninger for informasjonsutveksling, både mellom foretak og mellom myndigheter. I tillegg legges det til rette for samarbeid mellom myndigheter og EU-organer.

Gjeldende rett

IKT i finanssektoren er i dag regulert gjennom IKT-forskriften. I tillegg har Norge forpliktet seg til å følge de europeiske tilsynsmyndighetenes retningslinjer som er relevante for IKT-området. IKT-forskriften regulerer krav til organisering, risikoanalyser, kvalitetsmål for de enkelte delene av IKT-virksomheten, sikkerhet, utvikling og anskaffelse, systemvedlikehold, drift, avviks- og endringshåndtering, driftsavbrudd og kriseberedskap, utkontraktering samt dokumentasjon på foretakets IKT-virksomhet. Reglene i IKT-forskriften er overordnede, mens de europeiske retningslinjene inneholder mer detaljerte anbefalinger. Det bemerkes at verdipapirsentraler ikke er omfattet av IKT-forskriften, men er regulert gjennom verdipapirsentralforskriften.

Melding om utkontraktert virksomhet reguleres i finanstilsynsloven § 4-6 og meldepliktforskriften. I tillegg skal foretak omfattet av finanstilsynsloven § 1-2 ha en oppdatert oversikt over alle avtaler om utkontraktering av virksomhet, jf. meldepliktforskriften § 1. Meldeplikten gjelder kun for avtaler som foretaket har vurdert som kritiske eller viktige. Meldinger som gjelder utkontraktering av IKT-virksomhet, skal i tillegg til generelle opplysninger inneholde utkontrakteringsavtalen med vedlegg, styremøteprotokoll som viser at avtalen er behandlet i styret, og risikovurdering av utkontrakteringen.

For hendelsesrapportering og utkontraktering er det utarbeidet egne rundskriv (Se under regelverk.).

Forholdet til NIS2-direktivet

DORA inneholder henvisninger til NIS2-direktivet (EU) 2022/2555, som omhandler cybersikkerhet. Direktivet omfatter nødvendige og viktige kredittinstitusjoner, handelsplasser og sentrale motparter. Det skal utpekes foretak som omfattes av direktivet etter nærmere kriterier. Direktivet stiller krav til at foretakene blant annet skal gjøre risikovurderinger og rapportere hendelser til nasjonal(e) myndighet(er). Sektorspesifikke regler skal ifølge direktivet ha forrang foran NIS2. Ifølge DORA artikkel 1 nr. 3 skal DORA anses som et sektorspesifikt regelverk i forhold til NIS2.

NIS2 erstatter NIS-direktivet (EU) 2016/1148. NIS1 ble først tatt inn i EØS-avtalen i 2023. Stortinget har vedtatt at direktivet skal gjennomføres ved digitalsikkerhetsloven. Loven er imidlertid ikke trådt i kraft.

Gjennomføring av DORA i Norge

DORA er et EU-regelverk. EU-regelverk gjennomføres i Norge gjennom EØS-avtalen. Siden DORA er en forordning, kan ikke Norge gjøre tilpasninger i regelverket, ut over det som følger av nasjonale valg i forordningen og EØS-avtalen.

Regelverket ble tatt inn i EØS-avtalen 20. februar.

Lov- og samtykkeproposisjon ble fremmet av regjeringen 7. mars 2025 med forslag til lov om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).

  • Forslag til lov om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven)

Ikrafttredelsesdato i Norge er imidlertid ikke avklart.

  • Informasjon om den norske lovprosessen
  • Informasjon om gjennomføring av EØS-regelverk

Oversikt over nivå 2-regelverk vedtatt i EU

Referanse Navn
(EU) 2024/1502 RTS for kriterier for å peke ut kritiske tredjepartstilbydere av IKT-tjenester
(EU) 2024/1505 RTS for tilsynsavgift for kritiske tredjepartstilbydere av IKT-tjenester
(EU) 2024/1772 RTS for spesifisering av kriterier for klassifisering hendelser og cybertrusler
(EU) 2024/1773  RTS for krav til retningslinjer for kontraktsvilkår ved bruk av tredjepartstilbydere av IKT-tjenester som støtter kritiske eller viktige funksjoner
(EU) 2024/1774  RTS for spesifisering av rammeverket for IKT-risiko, inkludert forenklet rammeverk
(EU) 2024/2956 ITS for Register over IKT-tjenesteavtaler

Nyttige lenker

  • Høring – nye regler om digital operasjonell motstandsdyktighet i finanssektoren (DORA)
  • EØS-notat: Forslag til forordning om digital operasjonell motstandsdyktighet i finanssektoren
  • ESAs Joint Committee Technical standards under the Digital Operational Resilience Act (DORA)
  • ESAs publish first set of rules under DORA for ICT and third-party risk management and incident classification

Regelverk

  • Forordning om digital motstandsdyktighet i finanssektoren (uoffisiell norsk oversettelse)
  • Forordning om digital motstandsdyktighet i finanssektoren (engelsk versjon)
  • Directive (EU) 2022/2556 of the European Parliament and of the Council of 14 December 2022
  • Forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT-forskriften)
  • Rundskriv 15/2009: Rapportering av IKT-hendelser til Kredittilsynet
  • Rundskriv 7/2021: Veiledning om utkontraktering
  • EBA Guidelines on ICT and security risk management
  • EBA Guidelines on outsourcing arrangements
  • EBA Revised Guidelines on major incident reporting under PSD2
  • EIOPA Guidelines on outsourcing to cloud service providers
  • EIOPA Guidelines on information and communication technology security and governance
  • ESMA Guidelines on outsourcing to cloud service providers

Aktuelt

  • Forslag til lov om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven)
  • IKT-hendelsesrapportering fra finansforetak etter DORA-regelverket
  • Vedtatt nivå-2 regelverk under DORA
  • Høyring om tekniske standardar for overvaking etter DORA-regelverket
  • Nivå-2 regelverk under DORA på høyring
  • Nivå-2 regelverk under DORA på høring
  • Høringer på nivå-2 regelverk under DORA

Temaside

  • DORA
Til toppen av siden expand_less

Del denne siden:

  • Facebook
  • LinkedIn
Abonner på nyhetsvarsel
  • Om Finanstilsynet
  • Presse
  • Jobb hos oss
  • Kontakt
  • eFormidling
  • Personvern og tilgjengelighetserklæring
  • RSS og API
  • Varsling til Finanstilsynet

Besøksadresse: 
Revierstredet 3, 0151 Oslo


Postadresse: 
Postboks 1187 Sentrum
0107 Oslo


Tlf: 22 93 98 00
E-post: post@finanstilsynet.no
Org.nr.: 840 747 972 

Til toppen av siden expand_less