Den europæiske forordning om digital operationel modstandsdygtighed for finanssektoren (DORA) pålægger finansielle enheder - og indirekte deres IKT-udbydere - et fuldstændigt register over kontrakter, præcise kontraktvilkår og dateret revisionsbevis. SYAGA DORA-Express hjælper jer med at opfylde disse krav uden at improvisere, uanset om I er finansiel enhed eller IKT-udbyder.
DORA er en forordning, ikke et direktiv: den finder direkte anvendelse i alle medlemsstater, uden at der skal ventes på en national implementeringslov.
Forordning (EU) 2022/2554 af 14. december 2022, offentliggjort i EU-Tidende den 27. december 2022, trådt i kraft den 16. januar 2023 og gældende siden 17. januar 2025. Ingen national implementering påkrævet: den kan gøres direkte gældende.
Hver finansiel enhed skal føre og årligt indsende til myndighederne et komplet register over sine IKT-kontrakter: udbyder, tjenestens art, funktionens kritikalitet, land hvor data hostes.
Revisions- og inspektionsrettigheder, garantier for datatilgængelighed og -integritet, testede exitplaner, øjeblikkelig hændelsesnotifikation. Disse vilkår videreføres fra jeres finansielle kunde til jer, hvis I er dennes IKT-udbyder.
Før en bank, et forsikringsselskab eller en investor underskriver eller fornyer en kontrakt, sender de et cyberspørgeskema (governance, MFA, EDR, kryptering, awareness). At besvare det uden dokumenteret bevis koster jer kontrakten.
Den 18.-19. november 2025 offentliggjorde de europæiske tilsynsmyndigheder (EBA, ESMA, EIOPA) den første officielle liste over kritiske IKT-udbydere i medfør af artikel 32 i DORA. Blandt de navne der er bekræftet i de officielle meddelelser: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (og 14 andre udbydere, der ikke er navngivet i vores kilder).
Konkret konsekvens: hvis jeres kritiske tjenester bygger på en af disse udbydere, skal jeres finansielle kunde nu dokumentere dette i sit IKT-register - og kan spørge jer om jeres egen underleverandørkæde.
Kilde: officielle meddelelser fra EIOPA og ESMA, 18.-19. november 2025 (eiopa.europa.eu, esma.europa.eu).
Et struktureret forløb i 5 trin til at dokumentere jeres compliance - uden at love noget, som hverken et værktøj eller et konsulenthus kan certificere på jeres vegne.
Er I en finansiel enhed direkte omfattet (en af de 21 kategorier i artikel 2), eller en IKT-udbyder omfattet indirekte via jeres finansielle kunders kontraktvilkår (artikel 30)? Det nøjagtige omfang bestemmer alt det efterfølgende.
Vi besvarer jeres due diligence-spørgeskema fra bank, investor eller forsikringsselskab (governance, MFA, EDR, kryptering, awareness...) baseret på en teknisk revision af jeres Microsoft 365-tenant som dateret og verificerbart bevis.
Vi hjælper jer med at strukturere jeres register over IKT-kontrakter (art. 28 stk. 3) og med at kontrollere eller integrere de minimale og skærpede kontraktvilkår fra artikel 30 i jeres udbyderkontrakter.
Vores Beredskabsplan-Suite tilbyder en finanssektorprofil (DORA, PSD2, ACPR) der dækker kravene til test af operationel modstandsdygtighed i DORA's kapitel IV, tilpasset ISO 22301.
Aflevering til jeres ledelse, sikkerhedschef eller CFO af en konsolideret dokumentation, med præcise punkter der skal afgøres af jeres juridiske rådgiver før enhver kommunikation til myndighederne.
Konkrete, kildebelagte leverancer, uden løfte om en certificering som ingen kan garantere
10 typiske bank-/M&A-due diligence-spørgsmål, dokumenteret og kildebelagt (ILPA DDQ, CSA CAIQ, cyberforsikringsspørgeskemaer).
Kildebelagt sammenfatning af forordning (EU) 2022/2554.
Struktur for det fuldstændige register krævet af myndighederne.
Til integration eller kontrol i jeres IKT-udbyderkontrakter.
Plan for forretningskontinuitet og genopretning, dedikeret sektorprofil.
PDF- og DOCX-formater, der konsoliderer alle leverancer.
Uddrag af de 10 spørgsmål vi dokumenterer for jer, med kilden til hvert spørgsmål
| Tema | Spørgsmål | Kilde |
|---|---|---|
| Governance | Bygger jeres sikkerhedspolitik på en anerkendt standard (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Ekstern revision | Udfører I en årlig uafhængig revision og penetrationstests? | CSA CAIQ v4 |
| Beredskabsplan | Findes der en formel, dokumenteret og vedligeholdt beredskabsplan for hændelser? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | For hvilke tjenester kræver I multifaktorautentificering? | Travelers - MFA Supplement |
| Privilegerede konti | Følger adgangene princippet om mindste privilegium, med periodisk gennemgang? | CSA CAIQ v4 IAM |
| Hvilken M365-licens bruger I? Er avanceret Defender / threat hunting aktiveret? | vCSO.ai Cyber DD Checklist | |
| Kryptering | Er alle enhedernes diske fuldt krypterede? | Google VSAQ |
| Uddannelse | Er der etableret et sikkerhedsawareness-program for alle medarbejdere? | CSA CAIQ v4 HRS |
Hver leverance angiver eksplicit, hvad den dækker - og hvad den ikke dækker
IKT-register (art. 28), kontraktvilkår (art. 30), notifikationsfrister (art. 19), reference til udpegede kritiske IKT-udbydere (art. 32).
DORA er en lex specialis i forhold til NIS2 for finanssektoren: de omfattede enheder anvender DORA i stedet for de tilsvarende NIS2-foranstaltninger.
Beredskabsplan-profilen for finanssektoren er tilpasset ISO 22301, en standard for ledelse af forretningskontinuitet, der anvendes som supplement til DORA.
DORA's hændelsesnotifikation (til ACPR/AMF) er adskilt fra GDPR-notifikationen (til CNIL) ved brud på persondata: begge kan være påkrævet samtidig.
Hver DORA-sag er forskellig afhængigt af jeres status - skræddersyet tilbud i alle tilfælde
I leverer tjenester til en eller flere finansielle enheder
I er direkte omfattet af DORA (en af de 21 kategorier, art. 2)
Løbende opdatering af dokumentationen (forpligtelser, kontrakter, register)
DORA forklaret enkelt, uden juridisk jargon. Hvert punkt nedenfor henviser til den officielle tekst, der bekræfter det.
DORA gælder for europæiske finansielle aktører: banker, forsikringsselskaber, investeringsselskaber, markedsplatforme, fondsforvaltere, betalingsudbydere... samt deres it-udbydere. De mindste enheder nyder godt af lempede regler.
Forordningen dækker 6 hovedområder: styring af it-risiko, overvågning af eksterne udbydere, regelmæssige modstandsdygtighedstests, indberetning af alvorlige hændelser, deling af trusselsinformation, og overvågning af de største it-udbydere.
Teksten blev vedtaget 14. december 2022, offentliggjort i EU-Tidende 27. december 2022 (EUT L 333). Trådte i kraft 16. januar 2023. Forpligtelserne er reelt gældende siden 17. januar 2025.
De største it-udbydere (cloud, hosting...) der anses for "kritiske" for finanssektoren, kontrolleres nu direkte på europæisk niveau, med en ledende tilsynsmyndighed der kan pålægge dem foranstaltninger.
Før DORA havde hvert EU-land sine egne regler for at indberette en alvorlig it-hændelse. Nu gælder en fælles europæisk procedure: større hændelser indberettes direkte til de kompetente myndigheder.
Teksten fastsætter, at myndighederne offentliggør de administrative sanktioner, de udsteder. De præcise bødebeløb er ikke fastlagt i de kilder, der er konsulteret til dato - skal bekræftes efterhånden som der kommer officielle præciseringer.
Hører I om DORA uden at vide, om det gælder for jer? Her er, forklaret enkelt, forordningens officielle anvendelsesområde, forstået på 2 minutter, med de tekster der beviser det.
Den europæiske forordning 2022/2554 (Artikel 2) omfatter 21 forskellige kategorier af finansielle virksomheder, hvoraf 12 er under tilsyn af ESMA. Det er ikke kun et anliggende for de store banker: siden 17. januar 2025 er stort set hele den europæiske finanssektor omfattet, med forskellige krav afhængigt af strukturens størrelse. officiel kilde (ESMA) ↗
Kreditinstitutter (banker), betalingsinstitutter, e-pengeinstitutter, udbydere af kontooplysningstjenester.
Investeringsselskaber, handelsplatforme, centrale værdipapircentraler, centrale modparter, transaktionsregistre, kreditvurderingsbureauer, forvaltere af alternative investeringsfonde, kapitalforvaltningsselskaber.
Forsikrings- og genforsikringsselskaber, forsikringsformidlere (undtagen mikrovirksomheder), arbejdsmarkedsrelaterede pensionskasser med mere end 15 medlemmer.
Udbydere af kryptoaktivtjenester, crowdfunding-platforme, registre for securitisation: den digitale finanssektor er også omfattet.
It-udbyderne (cloud, hosting, kritisk software), der driver disse virksomheder, er også omfattet. De mest "kritiske" for hele sektoren overvåges direkte på europæisk niveau.
DORA anvender et proportionalitetsprincip: jo mindre en struktur er, desto lettere er dens forpligtelser. Nogle strukturer er endda udtrykkeligt uden for anvendelsesområdet.
En mikrovirksomhed defineres officielt som en struktur med under 10 ansatte, hvis omsætning eller årlige balance ikke overstiger 2 millioner euro. Disse meget små finansielle strukturer er undtaget fra forordningens tungeste governance-forpligtelser.
officiel kilde (EUR-Lex, EU-definition) ↗ · kilde EUR-Lex (DORA-forordningen) ↗
Små "ikke-sammenkoblede" investeringsselskaber og små arbejdsmarkedsrelaterede pensionskasser er omfattet af en forenklet ramme for styring af it-risiko, som er nærmere fastsat i en delegeret forordning fra Europa-Kommissionen.
En arbejdsmarkedsrelateret pensionskasse, hvis forvaltede ordning(er) i alt tæller 15 medlemmer eller færre, falder ikke ind under forordningens anvendelsesområde.
Også uden for anvendelsesområdet: postgirokontorer omfattet af kreditinstitutdirektivet, visse fondsforvaltere eller forsikringsselskaber med sektorspecifikke undtagelser, samt forsikringsformidlere, der selv er mikrovirksomheder eller SMV'er.
I klar tekst: hvis jeres virksomhed er en europæisk finansiel enhed, eller hvis I er en af dens it-udbydere, er spørgsmålet ikke længere "er jeg omfattet", men "på hvilket krævet niveau". Teksten præciserer, at hver struktur skal tilpasse sine it-ressourcer til sin størrelse, risikoprofil og kompleksiteten af sine aktiviteter. kilde EUR-Lex (betragtning 36) ↗
DORA er ikke "én" dato, men flere trin, der har fulgt efter hinanden siden slutningen af 2022. Her er, i rækkefølge, hvad der allerede er sket, og hvad der stadig pågår - med, for hvert trin, den officielle tekst der beviser det.
Europa-Parlamentet og Rådet vedtager forordning (EU) 2022/2554. kilde EUR-Lex ↗
Teksten offentliggøres i Den Europæiske Unions Tidende (EUT L 333). kilde EUR-Lex ↗
Forordningen eksisterer juridisk, men dens faktiske anvendelse på virksomheder er stadig udskudt to år - tid til at forberede de tekniske standarder og registrene. kilde ESMA ↗
De tre europæiske finansielle tilsynsmyndigheder (bank, forsikring, markeder) afholder to offentlige høringer for at færdiggøre de praktiske anvendelsesregler. kilde ESMA ↗
Første række af præcise regler for styring af it-risiko (hvordan man kortlægger, beskytter, opdager, reagerer), vedtaget af Kommissionen den 13. marts 2024. kilde EUR-Lex (2024/1774) ↗
Anden række af anvendelsesregler (bl.a. om it-underleverandører og tilsyn med udbydere). kilde ESMA ↗
Kommissionen offentliggør den tekniske skabelon (formularer), som hver berørt virksomhed skal bruge til at føre sit register over it-udbydere. Trådte i kraft den 22. december 2024. kilde EUR-Lex (2024/2956) ↗
Fra denne dato skal alle berørte finansielle enheder (og deres strategiske it-udbydere) være i reel overensstemmelse, ikke kun "på papiret". kilde ESMA ↗ · kilde EIOPA ↗
De nationale tilsynsmyndigheder skulle videresende de første registre over informationer, modtaget fra de omfattede virksomheder, til de europæiske myndigheder. kilde ESMA ↗
De europæiske myndigheder opbygger trin for trin listen over it-udbydere (cloud, hosting...) anset for så vigtige for hele finanssektoren, at de vil blive overvåget direkte på europæisk niveau. Processen (indsamling af oplysninger, beslutninger, statusrapport) strakte sig fra november 2024 til maj 2025; den nøjagtige dato for den første officielle udpegning er ikke stabiliseret i de hidtil konsulterede kilder - skal bekræftes efterhånden som der kommer offentliggørelser. kilde ESMA ↗
De europæiske myndigheder fortsætter med at offentliggøre statusrapporter (erfaringsopsamling om alvorlige hændelser, justeringer af reglerne for underleverandører). DORA er et levende projekt, ikke en fastlåst tekst. kilde ESMA ↗
Tidsplan udarbejdet på baggrund af officielle kilder (EUR-Lex, ESMA, EIOPA) konsulteret den 17. juli 2026. Visse datoer (endelig udpegning af kritiske udbydere, sanktionsbeløb) er stadig under stabilisering af myndighederne - vi opdaterer dem, så snart de offentliggøres.
7 mere tekniske spørgsmål, forklaret enkelt: hvert af dem kildehenvist til den officielle tekst, der bekræfter det.
kilde EUR-Lex (betragtning 43, 56, 61) ↗ · kilde ESMA (delegeret forordning (EU) 2025/1190) ↗
kilde EUR-Lex (betragtning 65) ↗ · kilde ESMA (gennemførelsesforordning (EU) 2024/2956) ↗
"DORA indeholder bøder" går ofte igen i salgstaler. Hvad den officielle tekst reelt siger, sort på hvidt: to forskellige ordninger, med ét eneste harmoniseret europæisk tal - og ingen ensartet takst for alle.
DORA fastsætter hverken beløb eller procentdel af omsætningen. Teksten overlader udtrykkeligt til hver medlemsstat at fastsætte sine egne sanktionsregler (artikel 50, stk. 3: « Member States shall lay down rules establishing appropriate administrative penalties... »). I Frankrig er det jeres sædvanlige myndigheder - ACPR for bank/forsikring, AMF for markeder - der anvender deres egen nationale takst, ikke en enkelt europæisk DORA-takst.
Hvad forordningen til gengæld pålægger: typer af foranstaltninger, som hvert land som minimum skal fastsætte (liste nedenfor) - det er op til national ret at fastsætte de nøjagtige beløb.
Her fastsætter DORA et præcist og harmoniseret tal for hele Europa: en tvangsbøde på op til 1 % af den gennemsnitlige daglige globale omsætning, pr. forsinkelsesdag, i højst 6 måneder (artikel 35, stk. 7-8). Det er ikke en øjeblikkelig sanktion: den kan først udløses efter mindst 30 kalenderdage med manglende overensstemmelse konstateret af myndigheden.
Denne tvangsbøde vedrører kun de store udbydere, der officielt er udpeget som "kritiske" af EU - ikke de kundevirksomheder, der selv bruger dem.
Det er den tvangsbøde, som "Lead Overseer" - en af de tre europæiske finansielle tilsynsmyndigheder (EBA, ESMA eller EIOPA, udpeget pr. udbyder) - kan pålægge en kritisk it-udbyder, der nægter at bringe sig i overensstemmelse efter en frist på mindst 30 dage. Pengene går til Den Europæiske Unions almindelige budget, og hver pålagt tvangsbøde skal i princippet offentliggøres af Lead Overseer.
Kilde: Forordning (EU) 2022/2554, artikel 35, stk. 6-10 - officiel tekst EUR-Lex ↗
Fem typer foranstaltninger, som hver medlemsstat som minimum skal fastsætte i sin nationale ret - artikel 50, stk. 4 i DORA.
Forpligte virksomheden til øjeblikkeligt at ophøre med den ikke-overensstemmende praksis og ikke gentage den.
Forbyde en praksis eller adfærd, der anses for at være i strid med forordningen, midlertidigt eller permanent.
Enhver foranstaltning, herunder økonomisk, for at bringe virksomheden i overensstemmelse - beløb fastsat af hvert lands nationale ret.
Kræve eksisterende registreringer fra en teleoperatør i tilfælde af rimelig mistanke om overtrædelse.
Offentliggøre en meddelelse med angivelse af virksomhedens identitet og overtrædelsens art ("name and shame").
For at fastlægge det præcise sanktionsniveau kræver artikel 51, stk. 2 i DORA, at myndigheden bl.a. tager hensyn til: overtrædelsens grovhed og varighed, graden af ansvar, virksomhedens finansielle soliditet, opnåede fortjenester eller undgåede tab, skader forvoldt tredjeparter, samarbejdsniveauet og tidligere overtrædelser.
Analyse baseret på den fuldstændige læsning af artikel 35 og 50-53 i forordning (EU) 2022/2554, officiel tekst offentliggjort i EU-Tidende (L 333, 27/12/2022), konsulteret på EUR-Lex den 17. juli 2026. Der findes intet fastsat sanktionsbeløb i teksten for finansielle enheder (henvisning til hver medlemsstats nationale ret) - vi opfinder det derfor ikke. Ingen tvangsbøde i henhold til artikel 35 er offentligt registreret til dato i vores kilder; DORA finder først fuld anvendelse siden 17. januar 2025.
Kontakt os for at modtage et skræddersyet tilbud afhængigt af jeres status (finansiel enhed eller IKT-udbyder).
Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.
contact@syaga.eu