Alle artikler

DORA-overholdelse: Kildebaseret tjekliste

Kort svar

DORA har været gældende siden 17. januar 2025. Forordningen regulerer digitale operationelle risici hos de finansielle enheder, der er oplistet i DORA, med proportionalitet og visse undtagelser.

Start med den præcise enhedstype og eventuelle undtagelser. Betegnelser som “fintech” eller “finansiel leverandør” er ikke i sig selv en sikker scope-afgørelse.

Tjekliste

Governance og IKT-risikostyring

  • Ledelsesorganets ansvar og rapportering er dokumenteret.
  • Kritiske funktioner, informationsaktiver og IKT-aktiver er identificeret.
  • IKT-risikostyringsrammen er godkendt, vedligeholdt og testet.
  • Hændelsesrespons, kontinuitet, backup og genopretning hænger sammen.
  • Resultater, undtagelser og afhjælpning kan dokumenteres.

Hændelser

  • Der findes kriterier til klassifikation af større IKT-relaterede hændelser.
  • Eskalations- og rapporteringsansvar er bemandet.
  • Data til initial, mellemliggende og endelig rapport kan indsamles hurtigt.
  • Rapporteringskanalen hos Finanstilsynet er kendt og afprøvet.

Finanstilsynet beskriver den initiale underretning som hurtigst muligt og senest fire timer efter klassifikation som større – dog senest 24 timer efter, at enheden blev bekendt med hændelsen. Den mellemliggende rapport skal som udgangspunkt indsendes senest 72 timer efter den initiale underretning. Kontrollér altid de aktuelle anvisninger.

Test af digital modstandsdygtighed

  • Der er et risikobaseret testprogram for IKT-systemer og -applikationer.
  • Fund har ejere, frister og dokumenteret lukning.
  • Det er afklaret, om enheden er udpeget til trusselsbaseret penetrationstest (TLPT).

IKT-tredjeparter

  • Alle relevante IKT-kontrakter fremgår af informationsregisteret.
  • Kritiske eller vigtige funktioner og deres leverandørafhængigheder er identificeret.
  • Kontrakter indeholder de relevante DORA-bestemmelser.
  • Koncentrationsrisici og realistiske exit-strategier er vurderet.
  • Registeret kan leveres i det format og gennem den kanal, Finanstilsynet kræver.

Om sanktioner

DORA giver tilsynsmyndigheder beføjelser, men sanktioner for en konkret dansk finansiel enhed kan ikke beskrives korrekt med en generel påstand om “2 % i daglig bøde”. Brug forordningen, dansk gennemførelseslovgivning og Finanstilsynets afgørelser eller vejledning.

Næste skridt

Brug tjeklisten som en indledende gap-analyse – ikke som en garanti for compliance. Dokumentér scope, koble hvert krav til evidens, og få juridisk eller myndighedsmæssig afklaring ved tvivl. Se også DORA-overblikket og vores side om leverandørstyring.

Del denne artikel

Relaterede sider

Dora Leverandoerer Risikovurdering

Se hvordan vi kan få jeres beredskab i mål

Book en uforpligtende gennemgang. Vi viser, hvordan platformen guider jer gennem arbejdet, og hvordan ekspertadgangen kan kvalificere de vigtigste beslutninger.

20 minutter · Ingen forberedelse · Vi svarer inden for én hverdag

Tilføj en kommentar (valgfrit)

Eller ring til os på +45 42 40 40 70 · emil@riskfinder.dk

Book en gennemgang