Finansiell motståndskraft
Förordningen om digital operativ motståndskraft (DORA)
Publicerad Granskad
Vad är DORA?
DORA samlar kraven på IKT-risk, incidenter, motståndskraftstestning och tredjepartsrisk för finanssektorn i en direkt tillämplig EU-förordning.
| Jurisdiktion | Europeiska unionen och Sverige |
|---|---|
| Rättskälla | Förordning (EU) 2022/2554 |
| Status | Gäller sedan den 17 januari 2025 |
| Granskad |
Varför det spelar roll i verksamheten
Finansiella företag behöver styra tekniska risker som en del av verksamhetsrisken. Ledningen ansvarar för ramverket, större IKT-incidenter följer särskilda rapporteringsflöden och avtal med IKT-leverantörer behöver finnas i ett komplett informationsregister.
Har ni kontroll på detta?
Tidsfristerna som styr
DORA började tillämpas
Kraven på styrning, incidenthantering, testning och IKT-tredjepartsrisk gäller för de finansiella enheter som omfattas.
Börja här
- 1
Fastställ per juridisk person vilken DORA-kategori som gäller och vem som är behörig myndighet.
- 2
Kartlägg IKT-riskramverket, incidentklassningen och ledningens beslut mot förordningens artiklar.
- 3
Bygg och kvalitetssäkra informationsregistret över samtliga IKT-avtal och kritiska funktioner.
Officiella källor
Läs originalkällorna
Den officiella texten är rättskällan. Den här guiden är en kort orientering för det praktiska arbetet.
Vanliga frågor
Frågor och svar
Omfattas alla företag i en koncern av DORA?
Nej. Bedömningen görs per juridisk person och reglerad kategori. Andra koncernbolag kan i stället omfattas av exempelvis NIS2, samtidigt som gemensamma system och leverantörer behöver hanteras sammanhängande.
Räcker en policy för att uppfylla DORA?
Nej. En policy kan beskriva avsikten, men organisationen behöver också kunna visa ansvar, genomförda kontroller, beslut, uppföljning och bevis som motsvarar de krav som faktiskt gäller.
Nyckelbegrepp i den här guiden
Snabb egenkontroll
Är ni förberedda?
- Kan ledningen visa sitt beslutade och uppföljda IKT-riskramverk?
- Kan en större IKT-incident klassas och rapporteras inom rätt tidsfönster?
- Är informationsregistret komplett och förenligt med de tekniska standarderna?
Varje fråga ovan bör ha ett dokumenterat och bevisbart svar. Om en fråga skapar tvekan har ni hittat ett gap att undersöka.