StartKunskapsbankVad är DORA?
Kunskapsbank

Vad är DORA?

DORA — Digital Operational Resilience Act — är EU:s förordning om digital operativ motståndskraft för finanssektorn. Den började tillämpas 17 januari 2025 och ställer hårda krav på IT-säkerhet, incidenthantering, tredjepartsrisker och testning hos banker, försäkringsbolag, värdepappersföretag, fondbolag och deras kritiska IT-leverantörer.

AE
VD, ProjAlpha

Definition

DORA är en EU-förordning (2022/2554) som syftar till att harmonisera kraven på digital motståndskraft inom finanssektorn. Till skillnad från ett direktiv är förordningen direkt tillämplig i alla medlemsstater — den behöver inte införlivas i nationell lag.

Förordningen omfattar i princip alla finansiella entiteter inom EU samt deras kritiska IKT-tredjepartsleverantörer. Det inkluderar IT-driftleverantörer, molntjänster, datacenter och säkerhetspartners som levererar tjänster till finansiella verksamheter.

Fem områden DORA reglerar

Förordningen är uppbyggd kring fem huvudpelare som tillsammans utgör ramverket för digital operativ motståndskraft.

  • IKT-riskhantering — dokumenterat ramverk, ledningsansvar, kontinuerlig övervakning
  • Incidenthantering och rapportering — klassificering, eskalering, tidig varning
  • Testning av digital motståndskraft — sårbarhetsanalys, penetrationstest, TLPT
  • Tredjepartsrisk — leverantörsregister, kontraktskrav, exit-strategi
  • Informationsdelning — frivilligt utbyte av hot- och sårbarhetsinformation

Skillnaden mot NIS2

DORA är lex specialis för finanssektorn. När en verksamhet omfattas av båda regelverken har DORA företräde i de delar som överlappar. NIS2 förblir tillämplig på områden som DORA inte täcker.

I praktiken: en bank med 200 anställda omfattas av DORA, inte NIS2. En IT-leverantör som driftar både bankkunder (DORA) och kommunkunder (NIS2) måste kunna leva upp till båda regelverken parallellt.

Krav på IT-leverantören

DORA-kunder måste föra ett register över alla IKT-leverantörer som stöder kritiska eller viktiga funktioner. Leverantören förväntas leverera SOC-övervakning, incidentrapportering inom DORA:s tidsfönster, dokumenterad backup och återställning, samt regelbunden penetrationstestning. Avtalen ska reglera revisionsrätt, datalokalisering och exit-procedurer.

ProjAlpha levererar IT-drift där SOC, logghantering och incidentprocesser redan är integrerade — vilket gör att en DORA-kund kan visa upp efterlevnad via leverantörsbeviset istället för att bygga kompetensen internt.

Vanliga frågor

Frågor och svar

När började DORA gälla?

DORA började tillämpas 17 januari 2025 i hela EU. Det betyder att finansiella entiteter ska vara compliant från det datumet — det finns ingen ytterligare implementationsperiod.

Omfattas vår fintech av DORA?

Sannolikt ja. DORA omfattar i princip alla auktoriserade finansiella verksamheter inom EU — inklusive betaltjänsteleverantörer, kryptoföretag (under MiCA), värdepappersföretag och försäkringsförmedlare. Mikroentiteter har vissa lättnader.

Vad är TLPT?

Threat-Led Penetration Testing — avancerad hotbaserad penetrationstestning som de största finansiella entiteterna måste genomföra minst vart tredje år enligt DORA:s artikel 26.