DORA · EU-forordning 2022/2554

DORA med styr på afhængighederne

Få én struktur til IKT-risici, hændelser, test, kontinuitet og kritiske leverandører. RiskFinder hjælper med at gøre kravene forståelige, fordele ansvaret og samle den dokumentation, ledelsen og tilsynet har brug for.

IKT-risiko, test og leverandører samlet

Tværfagligt team skaber overblik over digitale leverandører og afhængigheder
Se afhængighederne og følg handlingerne til dørsStruktur, fremdrift og faglig sparring

Hvad er DORA?

DORA – Digital Operational Resilience Act (EU 2022/2554) – er en EU-forordning, der etablerer et ensartet regelsæt for digital operationel modstandsdygtighed i den finansielle sektor. Forordningen blev vedtaget i december 2022 og har været direkte gældende i alle EU-lande siden 17. januar 2025.

Som EU-forordning gælder DORA direkte i Danmark uden national implementeringslov. Finanstilsynet er den primære tilsynsmyndighed for danske finansielle virksomheder.

DORA anerkender, at den finansielle sektors stigende afhængighed af IKT-systemer og tredjepartsleverandører kræver en holistisk tilgang til digital resiliens, der går ud over traditionel cybersikkerhed.

Nøglefakta
ForordningEU 2022/2554
I kraft17. januar 2025
TypeDirekte gældende forordning
SektorerFinanssektoren (20+ typer)
MyndighedFinanstilsynet
EU-tilsynEBA, EIOPA, ESMA

Hvem er omfattet af DORA?

DORA omfatter over 20 typer finansielle enheder samt deres kritiske IKT-tredjepartsleverandører. Forordningen gælder for stort set alle regulerede aktører i den finansielle sektor – uanset størrelse.

Proportionalitetsprincippet betyder, at kravene tilpasses virksomhedens størrelse, risikoprofil og kompleksitet. Mindre virksomheder har forenklede krav, mens systemisk vigtige institutioner møder de strengeste forpligtelser.

Banker
Forsikring
Investering
Betaling
Pension
Krypto
Handel
IKT-leverandører

Fem søjler i DORA

DORA er bygget op omkring fem centrale søjler, der tilsammen sikrer en holistisk tilgang til digital operationel modstandsdygtighed. Finansielle enheder skal implementere foranstaltninger inden for alle fem områder.

Ledelsen bærer det endelige ansvar for IKT-risikostyringen og skal godkende strategier, politikker og beredskabsplaner.

  1. IKT-risikostyring: Rammer, politikker, procedurer og værktøjer til at identificere, beskytte, opdage, reagere på og genoprette IKT-risici
  2. Hændelseshåndtering og rapportering: Klassificering, logning og indberetning af væsentlige IKT-relaterede hændelser til Finanstilsynet
  3. Digital resiliens-testning: Regelmæssig testning af IKT-systemer, herunder avanceret trusselsbaseret penetrationstest (TLPT) for systemisk vigtige enheder
  4. Tredjepartsrisikostyring: Overvågning og styring af risici fra IKT-tredjepartsleverandører, herunder kontraktuelle krav og exit-strategier
  5. Informationsdeling: Frivillig udveksling af trusselsinformation mellem finansielle enheder for at styrke sektorens samlede modstandsdygtighed

Rapportering af væsentlige IKT-hændelser

Ved væsentlige IKT-relaterede hændelser skal finansielle enheder følge en tretrins rapporteringsmodel til Finanstilsynet:

Hurtigst muligt
Senest 4 timer efter klassifikation som større og senest 24 timer efter kendskab
72 timer
Mellemliggende rapport efter den initiale underretning
1 måned
Endelig rapport med fuldt hændelsesforløb og læring

Tilsyn og reaktioner

DORA giver tilsynsmyndigheder beføjelser til at undersøge og reagere på manglende overholdelse. Den konkrete reaktion afhænger af forordningen, dansk lovgivning og sagens omstændigheder.

Kritiske IKT-tredjepartsleverandører kan være underlagt direkte europæisk overvågning. Finansielle enheder bør bruge Finanstilsynets aktuelle vejledning ved vurdering af eget ansvar.

Brug det konkrete retsgrundlag

Generelle bødepåstande kan være misvisende, fordi reglerne varierer efter enhedstype og overtrædelse.

  • Kontrollér: DORA og relevant dansk finansiel lovgivning
  • Afklar: spørgsmål med Finanstilsynet eller juridisk rådgiver

Hvor står I på DORA?

Hent vores DORA gap-analyse i Word – struktureret tjekliste over de fem søjler med status, gaps og prioriteret handlingsplan. Klar på 30 sekunder.

Er I klar til DORA?

Kontakt os i dag og hør, hvordan RiskFinder kan hjælpe jer med DORA-compliance, IKT-risikostyring og digital modstandsdygtighed.

20 minutter · Ingen forberedelse · Vi svarer inden for én hverdag

Tilføj en kommentar (valgfrit)

Eller ring til os på +45 42 40 40 70 · emil@riskfinder.dk

Book en gennemgang