DORA (digital operationel modstandsdygtighed)

DORA (digital operationel modstandsdygtighed)

DORA er EU's regelsæt for, hvordan den finansielle sektor skal modstå og håndtere it-problemer. Reglerne har været bindende siden 17. januar 2025. Er I omfattet, skal I styre jeres it-risici, indberette større it-hændelser til Finanstilsynet, teste robustheden og holde styr på jeres it-leverandører.

De vigtigste krav

IKT-risikostyring

I skal have en dokumenteret ramme for styring af it-risici (IKT betyder informations- og kommunikationsteknologi). Ledelsen godkender rammen, fører tilsyn med den og har det endelige ansvar.

Art. 5-6

Indberetning af it-hændelser

Større it-hændelser skal klassificeres og indberettes til Finanstilsynet efter faste frister - en første underretning, en mellemrapport og en slutrapport.

Art. 17-19

Test af robusthed

It-systemerne skal testes regelmæssigt. De største og mest kritiske enheder skal desuden gennemføre avanceret, trusselsstyret penetrationstest (TLPT - kontrolleret angreb på egne systemer) mindst hvert tredje år, jf. art. 26. Art. 27 stiller krav til testerne.

Art. 24-26

Styring af it-leverandører

Aftaler med eksterne it-leverandører skal indeholde bestemte vilkår. I skal føre et register over aftalerne og indberette det årligt til Finanstilsynet via indberetningssystemet e-Reg - første gang var senest 31. marts 2026. Kritiske leverandører er desuden under særligt EU-tilsyn.

Art. 28-30

Er I omfattet?

DORA gælder for store dele af den finansielle sektor og for de it-leverandører, sektoren afhænger af. Her er de vigtigste grupper og deres krav.

Banker, betalings- og e-pengeinstitutter

Krav efter DORA-forordningen

IKT-risikostyringsrammeArt. 5-6

Skal have en fuld, dokumenteret ramme for it-risikostyring med ledelsens godkendelse og løbende tilsyn.

Indberetning af større it-hændelserArt. 17-19

Skal klassificere og indberette større it-hændelser til Finanstilsynet inden for de fastsatte frister.

RobusthedstestningArt. 24-26

Større kreditinstitutter er typisk omfattet af kravet om avanceret trusselsstyret test (TLPT), som følger af art. 26.

Sådan hjælper Forberedt

Beredskabsfundamentet på plads

  • Risiko- og sårbarhedsvurdering
  • Beredskabsplan med struktur og indhold
  • Indsatsplaner for de relevante hændelser
  • Øvelser og versionering til dokumentation

Den konkrete tilpasning løser vi med rådgivning. Kontakt os →

Centrale begreber

Ledelsens endelige ansvar

Bestyrelse og direktion har det endelige ansvar for it-risikostyringen, og det kan ikke uddelegeres. Ledelsen skal også holde sin viden opdateret, blandt andet gennem løbende uddannelse.

Forenklet ramme og mikrovirksomheder

Kravene afhænger af enhedens type og størrelse. Visse små enheder kan følge en forenklet it-risikostyringsramme (art. 16), mens mikrovirksomheder følger den almindelige ramme med lempeligere krav. Figuren nedenfor viser de tre rammer, hvem de gælder for, og hvornår avanceret penetrationstest (TLPT) er et krav.

Tre rammer for it-risikostyringHvilken ramme I følger, afhænger af enhedens type og størrelseForenklet rammeArt. 16KAN VÆLGES AFSmå, ikke-indbyrdes forbundneinvesteringsselskaber og småarbejdsmarkedspensionskasserFritaget for TLPTAlmindelig rammeLempeligere kravGÆLDER FORMikrovirksomheder: under10 ansatte og højst 2 mio.EUR i omsætning eller balanceFritaget for TLPTFuld rammeArt. 5-6GÆLDER FORØvrige omfattede enheder.For de største og mestkritiske enheder (art. 26):TLPT mindst hvert tredje årFælles for alle: ledelsen godkender rammen, fører tilsyn med den og har det endelige ansvar

Tilsyn og ansvar

Finanstilsynet fører tilsyn i Danmark

Finanstilsynet er dansk tilsynsmyndighed. Det kontrollerer, at finansielle virksomheder overholder DORA, og kan sanktionere med fx påbud eller bøde. Hjemlen kom med en ændringslov, der trådte i kraft 1. juni 2024. DORA-delene gælder først fra 17. januar 2025. Tilsynet er i gang: i oktober 2025 gennemførte Finanstilsynet en temaundersøgelse af forsikrings- og pensionsselskabers DORA-arbejde, og it-inspektioner efter DORA har ført til påbud i 2025 og 2026.

EU-tilsyn med kritiske it-leverandører

De europæiske tilsynsmyndigheder EBA, EIOPA og ESMA fører det særlige tilsyn med kritiske IKT-tredjepartsudbydere (eksterne it-leverandører til den finansielle sektor). Den 18. november 2025 udpegede de de første 19 kritiske udbydere, blandt andet store cloud-platforme. Listen opdateres årligt.

Samspil mellem reglerne

DORA er særregler (lex specialis) for den finansielle sektor og går forud for de generelle cybersikkerhedskrav i NIS2. NIS2 og CER-direktivet dækker andre kritiske sektorer, mens DORA samler it-robustheden for finansielle enheder i ét regelsæt. Kravene udfyldes af tekniske EU-forordninger (kaldet RTS og ITS) og af en ændringslov, der giver Finanstilsynet hjemmel til at føre tilsyn og sanktionere overtrædelser.

EU-rammer i dansk retNIS2 og CER gælder på tværs · Energi, vand og sundhed har egne sektorregler · DORA (finans) · SevesoTVÆRGÅENDE RAMMERBeredskabslovenNIS2-lovenCER-lovenKRITISKE SEKTOREREnergi (CER + NIS2)Telesektor (NIS2)Vand (CER + NIS2)Sundhedssektoren (CER + NIS2)DORA (finanssektoren)SPECIFIKKE RISICIBR18APVRisikobek. (Seveso)EpidemilovenFrivillige standarder: ISO 22301 · ISO 31000Metode til risikostyring og forretningskontinuitet - understøtter alle reglerne

Ofte stillede spørgsmål

Hvornår gælder DORA?

DORA finder direkte anvendelse fra 17. januar 2025. Fordi det er en EU-forordning og ikke et direktiv, gælder reglerne uden at blive omsat til en særskilt dansk lov.

Hvem skal følge DORA?

En bred kreds af finansielle enheder, blandt andet banker, betalings- og e-pengeinstitutter, investeringsselskaber, forsikrings- og pensionsselskaber samt en række kapitalmarkedsaktører. Desuden er kritiske it-leverandører omfattet af en særlig tilsynsramme.

Hvad er forskellen på DORA og NIS2?

DORA er særregler (lex specialis) for den finansielle sektor. Hvor DORA stiller krav, går de forud for de mere generelle NIS2-krav, og finansielle enheder anses derfor i praksis for at opfylde de tilsvarende NIS2-forpligtelser gennem DORA.

Gælder DORA også for mikrovirksomheder?

Ja. Mikrovirksomheder (under 10 ansatte og højst 2 mio. EUR i omsætning eller balance) følger den almindelige ramme, men med lempeligere krav på en række punkter, og de er fritaget for avanceret penetrationstest (TLPT). Den forenklede ramme i artikel 16 gælder kun visse små enheder, fx små og ikke-indbyrdes forbundne investeringsselskaber og små arbejdsmarkedspensionskasser.

Skal I arbejde med jeres beredskab?

Få en uforpligtende gennemgang af, hvad der gælder for jer, og hvordan I dokumenterer beredskabet.

Kontakt for en gennemgang

Skal I omsætte kravene til en konkret beredskabsplan?

Se alle love og standarder