DORA-forordningen
Også kendt som: DORA, forordning (EU) 2022/2554, forordningen om digital operationel modstandsdygtighed
EU-forordningen, der skal sikre, at banker, forsikringsselskaber og andre finansielle virksomheder kan klare IT-nedbrud og cyberangreb.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En EU-forordning af 14. december 2022, der gælder direkte i alle medlemslande fra 17. januar 2025, og som giver finanssektoren ét regelsæt for styring af IT-risici, indberetning af hændelser, test og kontrol med IT-leverandører som fx cloududbydere.
Forklaret enkelt
Som brandregler, der ikke bare kræver røgalarmer i banken, men at den ved en øvelse beviser, at den kan få alle ud, blive ved med at betjene kunderne og fortælle brandvæsenet, hvad der skete.
I praksis
Den IT-risikoansvarlige i en dansk pensionskasse fører et register over alle aftaler med IT-leverandører, tester hvert år skiftet til backup-sitet og sender efter et større nedbrud den første indberetning til Finanstilsynet inden for få timer.
Hvorfor det betyder noget
Betalinger, opsparing og handel afhænger nu næsten helt af IT og nogle få fælles cloududbydere, så ét nedbrud kan sprede sig i hele det finansielle system; DORA tvinger virksomhederne til at planlægge for det og giver tilsynet mulighed for at kontrollere.
Teknisk uddybning
Forordning (EU) 2022/2554 omfatter omkring tyve kategorier af finansielle enheder opregnet i art. 2, fra kreditinstitutter, investeringsselskaber og forsikringsselskaber til betalings- og e-pengeinstitutter, udbydere af kryptoaktivtjenester, markedspladser og centrale modparter, og den ledsages af et ændringsdirektiv (EU) 2022/2556, der tilpasser sektordirektiverne. Det meste af den operationelle detalje ligger i niveau 2-retsakter: Kommissionens delegerede forordning (EU) 2024/1774 om rammen for IKT-risikostyring (herunder logning og opbevaring af logs), 2024/1772 om kriterier for klassificering af hændelser, 2025/301 om indhold og frister for hændelsesrapporter samt gennemførelsesstandarder for informationsregistret. Proportionalitet er indbygget via art. 4, og art. 16 giver små og ikke-forbundne enheder en forenklet risikostyringsramme; mikrovirksomheder er fritaget for flere krav.
Forordningen har fem søjler. IKT-risikostyring (art. 5-16) gør ledelsesorganet endeligt ansvarligt (art. 5, stk. 2) og kræver en ramme, der dækker identifikation af aktiver og afhængigheder, beskyttelse, detektion, reaktion og genopretning, backup og gendannelse samt læring. Hændelseshåndtering (art. 17-23) kræver, at IKT-relaterede hændelser klassificeres efter kvantitative og kvalitative kriterier (berørte kunder, varighed, geografisk udbredelse, datatab, tjenesternes kritikalitet og økonomisk påvirkning); ved en større hændelse skal den første underretning sendes inden for fire timer efter klassificeringen som større og senest 24 timer efter kendskab, mellemrapporten inden for 72 timer efter den første underretning og den endelige rapport senest en måned efter den seneste mellemrapport. Test af digital operationel modstandsdygtighed (art. 24-27) kræver et risikobaseret testprogram med mindst årlig test af kritiske systemer og trusselsbaseret penetrationstest (TLPT) af produktionssystemer mindst hvert tredje år for enheder, som tilsynet udvælger, efter model af TIBER-EU.
Tredjepartsrisiko på IKT-området (art. 28-30) kræver et informationsregister over alle aftaler med IKT-leverandører, due diligence før aftaleindgåelse, exitstrategier og de obligatoriske kontraktvilkår i art. 30, som er skrappere for tjenester, der understøtter kritiske eller vigtige funktioner. Tilsynsrammen (art. 31-44) lader de europæiske tilsynsmyndigheder (ESA'erne) udpege kritiske tredjepartsudbydere af IKT-tjenester og føre tilsyn med dem via en ledende tilsynsførende; den første liste med 19 udbydere, herunder de store hyperscalere, blev offentliggjort 18. november 2025 og opdateres årligt. Den femte søjle, art. 45, giver mulighed for frivillig deling af trusselsoplysninger.
DORA er lex specialis i forhold til NIS2 for finansielle enheder, og NIS2 art. 4 viger for den, så en dansk bank indberetter større IKT-hændelser til Finanstilsynet efter DORA frem for NIS2's frister i art. 23. En udbredt misforståelse er, at DORA gælder direkte for cloududbydere: den binder den finansielle enhed, og kun udpegede kritiske udbydere nås via ESA'ernes tilsyn; andre leverandører påvirkes indirekte gennem de kontraktvilkår, kunderne skal stille.
Relationer
- En slags
- EU-forordning
- Forveksl ikke med
- NIS2-direktivet
Kilder og videre læsning
Standarder og officielle tekster
- Regulation (EU) 2022/2554 (Digital Operational Resilience Act) · European Union
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…