Reglering av finansiell motståndskraft
DORA: digital operativ motståndskraft för finansiella entiteter i EU
Kort sagt
DORA (förordning (EU) 2022/2554) är EU-lagstiftning som kräver att finansiella entiteter kan stå emot, hantera och återhämta sig från IKT-relaterade störningar. Den tillämpas sedan 17 januari 2025 och standardiserar IKT-riskhantering, incidentrapportering, motståndskraftstester och tillsyn över tredjepartsleverantörer av IKT i hela EU:s finanssektor.
Senast granskad: augusti 2026
Vilka det gäller
DORA omfattar en bred grupp finansiella entiteter — banker, betal- och e-penninginstitut, värdepappersbolag, försäkringsföretag, leverantörer av kryptotjänster, handelsplatser, fondförvaltare med flera — samt de kritiska tredjepartsleverantörer av IKT som betjänar dem. Proportionalitet gäller: mindre entiteter möter lättare krav, men kärnskyldigheterna är gemensamma.
De fem pelarna
- IKT-riskhantering — ett styrningsramverk som ägs av ledningen
- Hantering, klassificering och rapportering av IKT-incidenter till myndigheter
- Tester av digital motståndskraft, inklusive hotbaserade penetrationstester (TLPT) för större entiteter
- Hantering av tredjepartsrisk för IKT, med informationsregister och avtalskrav
- Delning av information och underrättelser om cyberhot
Vanliga utmaningar
- Att bygga och underhålla informationsregistret för IKT-tredjepartsavtal
- Att klara standardiserad incidentklassificering och rapportering
- Att samordna motståndskraftstester och, för vissa, TLPT
- Att göra ledningen genuint ansvarig för IKT-risk
- Att förena DORA med befintligt ISO 27001- och kontinuitetsarbete (ISO 22301)
Vad som rimligen kan automatiseras
- IKT-tredjepartsregistret och löpande leverantörsövervakning
- Kontrollövervakning och bevisinsamling för IKT-riskramverket
- Ett incidentflöde anpassat till DORA:s klassificering och rapportering
- Mappning av DORA-kontroller mot ISO 27001 och ISO 22301 för att återanvända bevis
- Ett rapportpaket för ledningens tillsyn och godkännande
Bevis och dokumentation
- IKT-riskhanteringsramverk och policyer godkända av ledningen
- Informationsregister för IKT-tredjepartsavtal
- Klassificeringsunderlag för incidenter och rapporter till behöriga myndigheter
- Planer och resultat för motståndskraftstester (inkl. TLPT där det krävs)
- Kontinuitets- och återhämtningsplaner samt testbevis
Förhållande till NIS2 och ISO 27001
DORA är lex specialis för finanssektorn: där den gäller har dess krav på IKT-motståndskraft företräde framför det mer generella NIS2. Ett moget ISO 27001-ledningssystem och ISO 22301-kontinuitetsprogram täcker mycket av det underliggande kontrollarbetet, så den praktiska uppgiften är att mappa och styrka — inte att börja om.
Så stödjer Isodora DORA
Isodora operationaliserar DORA:s krav på IKT-risk, tredjepart och incidenter på samma motor som kör era ISO-kontroller.
IKT-tredjepartsregister
Underhåll informationsregistret och övervaka kritiska IKT-leverantörer löpande.
Incidentflöde
Klassificerings- och rapporteringssteg anpassade till DORA, med ägare och tidslinjer.
Delade kontroller
Återanvänd ISO 27001- och ISO 22301-bevis för DORA:s IKT-riskramverk.
Tillsynsrapportering
Ett underlag så det ansvariga organet kan äga IKT-risken, som DORA kräver.
Isodora hjälper er att operationalisera DORA. Regeltolkning, tillsynsförväntningar och TLPT-uppdrag är fortsatt er entitets och era rådgivares ansvar.
Vanliga frågor
- När började DORA tillämpas?
- DORA tillämpas sedan 17 januari 2025. Den trädde i kraft i januari 2023 med ett tvåårigt införandefönster.
- Vilka gäller DORA för?
- En bred grupp finansiella entiteter i EU — banker, betal- och e-penninginstitut, värdepappersbolag, försäkringsföretag, leverantörer av kryptotjänster med flera — plus de kritiska tredjepartsleverantörer av IKT som betjänar dem, med hänsyn till proportionalitet.
- Vad är skillnaden mellan DORA och NIS2?
- Båda handlar om cybermotståndskraft, men DORA är sektorsspecifik EU-lag för finansiella entiteter och har, där den gäller, företräde framför det mer generella NIS2 som lex specialis.
- Vad är TLPT enligt DORA?
- Hotbaserade penetrationstester (TLPT) är avancerade, underrättelsedrivna motståndskraftstester som betydande finansiella entiteter periodvis måste genomföra, baserat på TIBER-EU-ramverket, för att testa kritiska funktioner mot realistiska angreppsscenarier.