Vad är DORA?
DORA — Digital Operational Resilience Act — är EU:s förordning om digital operativ motståndskraft för finanssektorn. Den började tillämpas 17 januari 2025 och ställer hårda krav på IT-säkerhet, incidenthantering, tredjepartsrisker och testning hos banker, försäkringsbolag, värdepappersföretag, fondbolag och deras kritiska IT-leverantörer.
Definition
DORA är en EU-förordning (2022/2554) som syftar till att harmonisera kraven på digital motståndskraft inom finanssektorn. Till skillnad från ett direktiv är förordningen direkt tillämplig i alla medlemsstater — den behöver inte införlivas i nationell lag.
Förordningen omfattar i princip alla finansiella entiteter inom EU samt deras kritiska IKT-tredjepartsleverantörer. Det inkluderar IT-driftleverantörer, molntjänster, datacenter och säkerhetspartners som levererar tjänster till finansiella verksamheter.
Fem områden DORA reglerar
Förordningen är uppbyggd kring fem huvudpelare som tillsammans utgör ramverket för digital operativ motståndskraft.
- IKT-riskhantering — dokumenterat ramverk, ledningsansvar, kontinuerlig övervakning
- Incidenthantering och rapportering — klassificering, eskalering, tidig varning
- Testning av digital motståndskraft — sårbarhetsanalys, penetrationstest, TLPT
- Tredjepartsrisk — leverantörsregister, kontraktskrav, exit-strategi
- Informationsdelning — frivilligt utbyte av hot- och sårbarhetsinformation
Skillnaden mot NIS2
DORA är lex specialis för finanssektorn. När en verksamhet omfattas av båda regelverken har DORA företräde i de delar som överlappar. NIS2 förblir tillämplig på områden som DORA inte täcker.
I praktiken: en bank med 200 anställda omfattas av DORA, inte NIS2. En IT-leverantör som driftar både bankkunder (DORA) och kommunkunder (NIS2) måste kunna leva upp till båda regelverken parallellt.
Krav på IT-leverantören
DORA-kunder måste föra ett register över alla IKT-leverantörer som stöder kritiska eller viktiga funktioner. Leverantören förväntas leverera SOC-övervakning, incidentrapportering inom DORA:s tidsfönster, dokumenterad backup och återställning, samt regelbunden penetrationstestning. Avtalen ska reglera revisionsrätt, datalokalisering och exit-procedurer.
ProjAlpha levererar IT-drift där SOC, logghantering och incidentprocesser redan är integrerade — vilket gör att en DORA-kund kan visa upp efterlevnad via leverantörsbeviset istället för att bygga kompetensen internt.
Frågor och svar
När började DORA gälla?
DORA började tillämpas 17 januari 2025 i hela EU. Det betyder att finansiella entiteter ska vara compliant från det datumet — det finns ingen ytterligare implementationsperiod.
Omfattas vår fintech av DORA?
Sannolikt ja. DORA omfattar i princip alla auktoriserade finansiella verksamheter inom EU — inklusive betaltjänsteleverantörer, kryptoföretag (under MiCA), värdepappersföretag och försäkringsförmedlare. Mikroentiteter har vissa lättnader.
Vad är TLPT?
Threat-Led Penetration Testing — avancerad hotbaserad penetrationstestning som de största finansiella entiteterna måste genomföra minst vart tredje år enligt DORA:s artikel 26.