Finansiell motståndskraft

Förordningen om digital operativ motståndskraft (DORA)

Förordning (EU) 2022/2554 Europeiska unionen och Sverige Gäller sedan den 17 januari 2025

Publicerad Granskad

Vad är DORA?

DORA samlar kraven på IKT-risk, incidenter, motståndskraftstestning och tredjepartsrisk för finanssektorn i en direkt tillämplig EU-förordning.

I korthet
JurisdiktionEuropeiska unionen och Sverige
RättskällaFörordning (EU) 2022/2554
StatusGäller sedan den 17 januari 2025
Granskad

Varför det spelar roll i verksamheten

Finansiella företag behöver styra tekniska risker som en del av verksamhetsrisken. Ledningen ansvarar för ramverket, större IKT-incidenter följer särskilda rapporteringsflöden och avtal med IKT-leverantörer behöver finnas i ett komplett informationsregister.

Har ni kontroll på detta?

Tidsfristerna som styr

17 jan 2025

DORA började tillämpas

Kraven på styrning, incidenthantering, testning och IKT-tredjepartsrisk gäller för de finansiella enheter som omfattas.

Börja här

  1. 1

    Fastställ per juridisk person vilken DORA-kategori som gäller och vem som är behörig myndighet.

  2. 2

    Kartlägg IKT-riskramverket, incidentklassningen och ledningens beslut mot förordningens artiklar.

  3. 3

    Bygg och kvalitetssäkra informationsregistret över samtliga IKT-avtal och kritiska funktioner.

Officiella källor

Läs originalkällorna

Den officiella texten är rättskällan. Den här guiden är en kort orientering för det praktiska arbetet.

Vanliga frågor

Frågor och svar

Omfattas alla företag i en koncern av DORA?

Nej. Bedömningen görs per juridisk person och reglerad kategori. Andra koncernbolag kan i stället omfattas av exempelvis NIS2, samtidigt som gemensamma system och leverantörer behöver hanteras sammanhängande.

Räcker en policy för att uppfylla DORA?

Nej. En policy kan beskriva avsikten, men organisationen behöver också kunna visa ansvar, genomförda kontroller, beslut, uppföljning och bevis som motsvarar de krav som faktiskt gäller.

Nyckelbegrepp i den här guiden

Snabb egenkontroll

Är ni förberedda?

  • Kan ledningen visa sitt beslutade och uppföljda IKT-riskramverk?
  • Kan en större IKT-incident klassas och rapporteras inom rätt tidsfönster?
  • Är informationsregistret komplett och förenligt med de tekniska standarderna?

Varje fråga ovan bör ha ett dokumenterat och bevisbart svar. Om en fråga skapar tvekan har ni hittat ett gap att undersöka.

Den här guiden är allmän information om gällande regler, inte juridisk rådgivning, och skapar inget klientförhållande. Regler förändras och tillämpas olika beroende på situation. Kontrollera alltid den aktuella officiella källan och ta kvalificerad rådgivning när det behövs.