StartKunskapsbankDORA för finansiella företag
Kunskapsbank

DORA för finansiella företag

För finansiella entiteter handlar DORA inte längre om förberedelse — förordningen gäller sedan januari 2025. Här går vi igenom vad finansiella företag faktiskt måste ha på plats tekniskt och processmässigt för att uppfylla DORA, och vilket ansvar som ligger hos IT-driftleverantören.

AE
VD, ProjAlpha

Vilka omfattas

DORA är medvetet bred i sin tillämpning. I praktiken omfattas i princip alla EU-auktoriserade finansiella verksamheter.

  • Banker och kreditinstitut
  • Värdepappersföretag och fondbolag (UCITS, AIFM)
  • Försäkringsbolag och försäkringsförmedlare
  • Betaltjänsteleverantörer och e-pengainstitut
  • Kryptoföretag (CASP under MiCA)
  • Centrala motparter, centrala värdepappersförvarare, handelsplatser
  • Tjänsteleverantörer för datarapportering och crowdfunding

IKT-riskramverket

Artikel 5–15 i DORA kräver ett dokumenterat IKT-riskhanteringsramverk som ledningen äger och godkänner. Ramverket ska minst täcka identifiering av kritiska tillgångar, skydd och förebyggande, detektion, respons och återställning, samt löpande inlärning och utveckling.

I praktiken bygger detta på samma kontroller som NIS2 — central loggning, SIEM, MFA, kryptering, patch management — men med högre krav på dokumentation, ledningsförankring och löpande utvärdering.

Incidentrapportering

DORA harmoniserar rapporteringen av allvarliga IKT-incidenter. Tidig varning ska skickas till behörig myndighet (Finansinspektionen i Sverige) inom 4 timmar efter att incidenten klassificerats som allvarlig — och senast 24 timmar efter att den upptäcktes. Mellanrapport krävs inom 72 timmar, slutrapport inom en månad.

Det betyder att SOC-funktionen måste kunna detektera, klassificera och eskalera incidenter dygnet runt. Manuell incidenthantering räcker inte — det krävs automation från detektion till klassificering.

Testning och resiliens

Alla omfattade entiteter ska genomföra årlig grundläggande testning: sårbarhetsanalyser, fysiska tester, scenario-baserade tester, prestanda- och penetrationstester. De största aktörerna (signifikanta enligt EBA-kriterier) ska därutöver genomföra TLPT — threat-led penetration testing — minst vart tredje år.

Tredjepartsleverantören

Artikel 28–30 ställer krav på register, kontrakt och tillsyn av IKT-tredjepartsleverantörer. Den finansiella entiteten ansvarar — leverantören kan inte ta över det ansvaret — men kan välja en leverantör vars kontroller, dokumentation och rapportering förenklar efterlevnaden avsevärt.

ProjAlpha levererar IT-drift där SOC-övervakning, incidentprocesser och rapportering redan är inbyggda i tjänsten. För en DORA-kund innebär det att leverantörsbeviset är klart att lämna in vid första tillsynsbegäran.

Vanliga frågor

Frågor och svar

Vad händer om vi inte är compliant?

Finansinspektionen kan utfärda sanktionsavgifter, ingripanden mot ledningen och i värsta fall återkalla auktorisation. För kritiska tredjepartsleverantörer kan ESA:erna utfärda direkt tillsyn och rekommendationer.

Räcker ISO 27001?

Nej, ISO 27001 är ett bra fundament men täcker inte DORA:s krav på incidentrapportering, TLPT eller leverantörsregister enligt artikel 28. Det kan användas som byggsten men inte ersätta efterlevnad.

Kan vi använda publika molntjänster?

Ja, men kontraktet måste reglera revisionsrätt, datalokalisering, säkerhetsåtgärder, incidentinformation och exit-strategi enligt artikel 30. Stora hyperscalers har börjat erbjuda DORA-anpassade avtalstillägg.