Kort svar
DORA har været gældende siden 17. januar 2025. Forordningen regulerer digitale operationelle risici hos de finansielle enheder, der er oplistet i DORA, med proportionalitet og visse undtagelser.
Start med den præcise enhedstype og eventuelle undtagelser. Betegnelser som “fintech” eller “finansiel leverandør” er ikke i sig selv en sikker scope-afgørelse.
Tjekliste
Governance og IKT-risikostyring
- Ledelsesorganets ansvar og rapportering er dokumenteret.
- Kritiske funktioner, informationsaktiver og IKT-aktiver er identificeret.
- IKT-risikostyringsrammen er godkendt, vedligeholdt og testet.
- Hændelsesrespons, kontinuitet, backup og genopretning hænger sammen.
- Resultater, undtagelser og afhjælpning kan dokumenteres.
Hændelser
- Der findes kriterier til klassifikation af større IKT-relaterede hændelser.
- Eskalations- og rapporteringsansvar er bemandet.
- Data til initial, mellemliggende og endelig rapport kan indsamles hurtigt.
- Rapporteringskanalen hos Finanstilsynet er kendt og afprøvet.
Finanstilsynet beskriver den initiale underretning som hurtigst muligt og senest fire timer efter klassifikation som større – dog senest 24 timer efter, at enheden blev bekendt med hændelsen. Den mellemliggende rapport skal som udgangspunkt indsendes senest 72 timer efter den initiale underretning. Kontrollér altid de aktuelle anvisninger.
Test af digital modstandsdygtighed
- Der er et risikobaseret testprogram for IKT-systemer og -applikationer.
- Fund har ejere, frister og dokumenteret lukning.
- Det er afklaret, om enheden er udpeget til trusselsbaseret penetrationstest (TLPT).
IKT-tredjeparter
- Alle relevante IKT-kontrakter fremgår af informationsregisteret.
- Kritiske eller vigtige funktioner og deres leverandørafhængigheder er identificeret.
- Kontrakter indeholder de relevante DORA-bestemmelser.
- Koncentrationsrisici og realistiske exit-strategier er vurderet.
- Registeret kan leveres i det format og gennem den kanal, Finanstilsynet kræver.
Om sanktioner
DORA giver tilsynsmyndigheder beføjelser, men sanktioner for en konkret dansk finansiel enhed kan ikke beskrives korrekt med en generel påstand om “2 % i daglig bøde”. Brug forordningen, dansk gennemførelseslovgivning og Finanstilsynets afgørelser eller vejledning.
Næste skridt
Brug tjeklisten som en indledende gap-analyse – ikke som en garanti for compliance. Dokumentér scope, koble hvert krav til evidens, og få juridisk eller myndighedsmæssig afklaring ved tvivl. Se også DORA-overblikket og vores side om leverandørstyring.