DORA: Digital operationel modstandsdygtighed for finanssektoren
DORA-forordningen (Digital Operational Resilience Act) stiller krav til IKT-risikostyring, hændelsesrapportering og resiliens-testning for over 20 typer finansielle enheder. Forordningen har været gældende siden 17. januar 2025.
Hvad er DORA?
DORA — Digital Operational Resilience Act (EU 2022/2554) — er en EU-forordning, der etablerer et ensartet regelsæt for digital operationel modstandsdygtighed i den finansielle sektor. Forordningen blev vedtaget i december 2022 og har været direkte gældende i alle EU-lande siden 17. januar 2025.
Som EU-forordning gælder DORA direkte i Danmark uden national implementeringslov. Finanstilsynet er den primære tilsynsmyndighed for danske finansielle virksomheder.
DORA anerkender, at den finansielle sektors stigende afhængighed af IKT-systemer og tredjepartsleverandører kræver en holistisk tilgang til digital resiliens, der går ud over traditionel cybersikkerhed.
Hvem er omfattet af DORA?
DORA omfatter over 20 typer finansielle enheder samt deres kritiske IKT-tredjepartsleverandører. Forordningen gælder for stort set alle regulerede aktører i den finansielle sektor — uanset størrelse.
Proportionalitetsprincippet betyder, at kravene tilpasses virksomhedens størrelse, risikoprofil og kompleksitet. Mindre virksomheder har forenklede krav, mens systemisk vigtige institutioner møder de strengeste forpligtelser.
Fem søjler i DORA
DORA er bygget op omkring fem centrale søjler, der tilsammen sikrer en holistisk tilgang til digital operationel modstandsdygtighed. Finansielle enheder skal implementere foranstaltninger inden for alle fem områder.
Ledelsen bærer det endelige ansvar for IKT-risikostyringen og skal godkende strategier, politikker og beredskabsplaner.
- IKT-risikostyring: Rammer, politikker, procedurer og værktøjer til at identificere, beskytte, opdage, reagere på og genoprette IKT-risici
- Hændelseshåndtering og rapportering: Klassificering, logning og indberetning af væsentlige IKT-relaterede hændelser til Finanstilsynet
- Digital resiliens-testning: Regelmæssig testning af IKT-systemer, herunder avanceret trusselsbaseret penetrationstest (TLPT) for systemisk vigtige enheder
- Tredjepartsrisikostyring: Overvågning og styring af risici fra IKT-tredjepartsleverandører, herunder kontraktuelle krav og exit-strategier
- Informationsdeling: Frivillig udveksling af trusselsinformation mellem finansielle enheder for at styrke sektorens samlede modstandsdygtighed
Rapportering af væsentlige IKT-hændelser
Ved væsentlige IKT-relaterede hændelser skal finansielle enheder følge en tretrins rapporteringsmodel til Finanstilsynet:
Konsekvenser ved manglende overholdelse
DORA giver tilsynsmyndigheder omfattende sanktionsbeføjelser. Finanstilsynet kan pålægge bøder, udstede påbud og i alvorlige tilfælde inddrage tilladelser.
Ledelsesmedlemmer kan holdes personligt ansvarlige for manglende overholdelse af IKT-risikostyringskravene. Kritiske IKT-tredjepartsleverandører overvåges direkte af de europæiske tilsynsmyndigheder (ESA’erne).
Maksimale bøder
Bødeniveauet afhænger af virksomhedstypen:
- Finansielle enheder: Op til 2 % af den samlede årlige globale omsætning
- Ledelsesmedlemmer: Op til EUR 1 mio. personligt
- Kritiske IKT-leverandører (CTPP): Op til EUR 5 mio.
Sådan hjælper RiskFinder med DORA-compliance
RiskFinder dækker centrale DORA-krav inden for IKT-risikostyring, leverandørstyring og beredskab.
IKT-risikovurdering
Systematisk risiko- og sårbarhedsanalyse med 4-delt metodik. Opfylder DORA’s krav til IKT-risikostyringsrammer.
Tredjepartsrisikostyring
Vurder og styr risici fra IKT-leverandører med kontraktuelle krav og exit-strategier. Opfylder DORA’s søjle 4.
Hændelseshåndtering
Beredskabsplaner og handlingskort til IKT-hændelser med dokumentation og rapporteringsskabeloner.
Relateret lovgivning og moduler
DORA komplementerer NIS2 og CER med særfokus på den finansielle sektor.
Er I klar til DORA?
Kontakt os i dag og hør, hvordan RiskFinder kan hjælpe jer med DORA-compliance, IKT-risikostyring og digital modstandsdygtighed.
Eller ring til os på +45 42 40 40 70 · [email protected]