DORA er EU's regelsæt for, hvordan den finansielle sektor skal modstå og håndtere it-problemer. Reglerne har været bindende siden 17. januar 2025. Er I omfattet, skal I styre jeres it-risici, indberette større it-hændelser til Finanstilsynet, teste robustheden og holde styr på jeres it-leverandører.
I skal have en dokumenteret ramme for styring af it-risici (IKT betyder informations- og kommunikationsteknologi). Ledelsen godkender rammen, fører tilsyn med den og har det endelige ansvar.
Art. 5-6Større it-hændelser skal klassificeres og indberettes til Finanstilsynet efter faste frister - en første underretning, en mellemrapport og en slutrapport.
Art. 17-19It-systemerne skal testes regelmæssigt. De største og mest kritiske enheder skal desuden gennemføre avanceret, trusselsstyret penetrationstest (TLPT - kontrolleret angreb på egne systemer) mindst hvert tredje år, jf. art. 26. Art. 27 stiller krav til testerne.
Art. 24-26Aftaler med eksterne it-leverandører skal indeholde bestemte vilkår. I skal føre et register over aftalerne og indberette det årligt til Finanstilsynet via indberetningssystemet e-Reg - første gang var senest 31. marts 2026. Kritiske leverandører er desuden under særligt EU-tilsyn.
Art. 28-30DORA gælder for store dele af den finansielle sektor og for de it-leverandører, sektoren afhænger af. Her er de vigtigste grupper og deres krav.
Krav efter DORA-forordningen
Skal have en fuld, dokumenteret ramme for it-risikostyring med ledelsens godkendelse og løbende tilsyn.
Skal klassificere og indberette større it-hændelser til Finanstilsynet inden for de fastsatte frister.
Større kreditinstitutter er typisk omfattet af kravet om avanceret trusselsstyret test (TLPT), som følger af art. 26.
Den konkrete tilpasning løser vi med rådgivning. Kontakt os →
Bestyrelse og direktion har det endelige ansvar for it-risikostyringen, og det kan ikke uddelegeres. Ledelsen skal også holde sin viden opdateret, blandt andet gennem løbende uddannelse.
Kravene afhænger af enhedens type og størrelse. Visse små enheder kan følge en forenklet it-risikostyringsramme (art. 16), mens mikrovirksomheder følger den almindelige ramme med lempeligere krav. Figuren nedenfor viser de tre rammer, hvem de gælder for, og hvornår avanceret penetrationstest (TLPT) er et krav.
Finanstilsynet er dansk tilsynsmyndighed. Det kontrollerer, at finansielle virksomheder overholder DORA, og kan sanktionere med fx påbud eller bøde. Hjemlen kom med en ændringslov, der trådte i kraft 1. juni 2024. DORA-delene gælder først fra 17. januar 2025. Tilsynet er i gang: i oktober 2025 gennemførte Finanstilsynet en temaundersøgelse af forsikrings- og pensionsselskabers DORA-arbejde, og it-inspektioner efter DORA har ført til påbud i 2025 og 2026.
De europæiske tilsynsmyndigheder EBA, EIOPA og ESMA fører det særlige tilsyn med kritiske IKT-tredjepartsudbydere (eksterne it-leverandører til den finansielle sektor). Den 18. november 2025 udpegede de de første 19 kritiske udbydere, blandt andet store cloud-platforme. Listen opdateres årligt.
DORA er særregler (lex specialis) for den finansielle sektor og går forud for de generelle cybersikkerhedskrav i NIS2. NIS2 og CER-direktivet dækker andre kritiske sektorer, mens DORA samler it-robustheden for finansielle enheder i ét regelsæt. Kravene udfyldes af tekniske EU-forordninger (kaldet RTS og ITS) og af en ændringslov, der giver Finanstilsynet hjemmel til at føre tilsyn og sanktionere overtrædelser.
DORA finder direkte anvendelse fra 17. januar 2025. Fordi det er en EU-forordning og ikke et direktiv, gælder reglerne uden at blive omsat til en særskilt dansk lov.
En bred kreds af finansielle enheder, blandt andet banker, betalings- og e-pengeinstitutter, investeringsselskaber, forsikrings- og pensionsselskaber samt en række kapitalmarkedsaktører. Desuden er kritiske it-leverandører omfattet af en særlig tilsynsramme.
DORA er særregler (lex specialis) for den finansielle sektor. Hvor DORA stiller krav, går de forud for de mere generelle NIS2-krav, og finansielle enheder anses derfor i praksis for at opfylde de tilsvarende NIS2-forpligtelser gennem DORA.
Ja. Mikrovirksomheder (under 10 ansatte og højst 2 mio. EUR i omsætning eller balance) følger den almindelige ramme, men med lempeligere krav på en række punkter, og de er fritaget for avanceret penetrationstest (TLPT). Den forenklede ramme i artikel 16 gælder kun visse små enheder, fx små og ikke-indbyrdes forbundne investeringsselskaber og små arbejdsmarkedspensionskasser.
Få en uforpligtende gennemgang af, hvad der gælder for jer, og hvordan I dokumenterer beredskabet.
Kontakt for en gennemgangSkal I omsætte kravene til en konkret beredskabsplan?