FORORDNING (EU) 2022/2554 - GÆLDENDE SIDEN 17. JANUAR 2025

Jeres DORA-compliance,
dokumenteret og forsvarlig

Den europæiske forordning om digital operationel modstandsdygtighed for finanssektoren (DORA) pålægger finansielle enheder - og indirekte deres IKT-udbydere - et fuldstændigt register over kontrakter, præcise kontraktvilkår og dateret revisionsbevis. SYAGA DORA-Express hjælper jer med at opfylde disse krav uden at improvisere, uanset om I er finansiel enhed eller IKT-udbyder.

17/01
Gældende siden 2025
21
Kategorier af omfattede enheder (art. 2)
4t
Frist for underretning om en større hændelse
19
Allerede udpegede kritiske IKT-udbydere

Den regulatoriske kontekst

DORA er en forordning, ikke et direktiv: den finder direkte anvendelse i alle medlemsstater, uden at der skal ventes på en national implementeringslov.

DORA finder direkte anvendelse siden 17. januar 2025

Forordning (EU) 2022/2554 af 14. december 2022, offentliggjort i EU-Tidende den 27. december 2022, trådt i kraft den 16. januar 2023 og gældende siden 17. januar 2025. Ingen national implementering påkrævet: den kan gøres direkte gældende.

📋

Et fuldstændigt IKT-register kræves (art. 28 stk. 3)

Hver finansiel enhed skal føre og årligt indsende til myndighederne et komplet register over sine IKT-kontrakter: udbyder, tjenestens art, funktionens kritikalitet, land hvor data hostes.

📄

Jeres kontrakter skal indeholde præcise vilkår (art. 30)

Revisions- og inspektionsrettigheder, garantier for datatilgængelighed og -integritet, testede exitplaner, øjeblikkelig hændelsesnotifikation. Disse vilkår videreføres fra jeres finansielle kunde til jer, hvis I er dennes IKT-udbyder.

📧

Due diligence-spørgeskemaet ligger allerede i jeres indbakke

Før en bank, et forsikringsselskab eller en investor underskriver eller fornyer en kontrakt, sender de et cyberspørgeskema (governance, MFA, EDR, kryptering, awareness). At besvare det uden dokumenteret bevis koster jer kontrakten.

Udløseren fra 18. november 2025

Jeres cloud-udbydere er netop blevet officielt udpeget som "kritiske"

Den 18.-19. november 2025 offentliggjorde de europæiske tilsynsmyndigheder (EBA, ESMA, EIOPA) den første officielle liste over kritiske IKT-udbydere i medfør af artikel 32 i DORA. Blandt de navne der er bekræftet i de officielle meddelelser: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (og 14 andre udbydere, der ikke er navngivet i vores kilder).

Konkret konsekvens: hvis jeres kritiske tjenester bygger på en af disse udbydere, skal jeres finansielle kunde nu dokumentere dette i sit IKT-register - og kan spørge jer om jeres egen underleverandørkæde.

Kilde: officielle meddelelser fra EIOPA og ESMA, 18.-19. november 2025 (eiopa.europa.eu, esma.europa.eu).

Vores svar: DORA-Express

Et struktureret forløb i 5 trin til at dokumentere jeres compliance - uden at love noget, som hverken et værktøj eller et konsulenthus kan certificere på jeres vegne.

1
Trin 1 - Vurdering

Vi identificerer jeres reelle eksponering

Er I en finansiel enhed direkte omfattet (en af de 21 kategorier i artikel 2), eller en IKT-udbyder omfattet indirekte via jeres finansielle kunders kontraktvilkår (artikel 30)? Det nøjagtige omfang bestemmer alt det efterfølgende.

2
Trin 2 - Due diligence

Besvarelse af jeres cyberspørgeskema

Vi besvarer jeres due diligence-spørgeskema fra bank, investor eller forsikringsselskab (governance, MFA, EDR, kryptering, awareness...) baseret på en teknisk revision af jeres Microsoft 365-tenant som dateret og verificerbart bevis.

3
Trin 3 - Register og kontrakter

IKT-register og artikel 30-vilkår

Vi hjælper jer med at strukturere jeres register over IKT-kontrakter (art. 28 stk. 3) og med at kontrollere eller integrere de minimale og skærpede kontraktvilkår fra artikel 30 i jeres udbyderkontrakter.

4
Trin 4 - Kontinuitet og modstandsdygtighed

Beredskabsplan med finanssektorprofil

Vores Beredskabsplan-Suite tilbyder en finanssektorprofil (DORA, PSD2, ACPR) der dækker kravene til test af operationel modstandsdygtighed i DORA's kapitel IV, tilpasset ISO 22301.

5
Trin 5 - Aflevering

En dokumenteret compliancedokumentation

Aflevering til jeres ledelse, sikkerhedschef eller CFO af en konsolideret dokumentation, med præcise punkter der skal afgøres af jeres juridiske rådgiver før enhver kommunikation til myndighederne.

Det I modtager

Konkrete, kildebelagte leverancer, uden løfte om en certificering som ingen kan garantere

📝

Svar på cyber-due diligence

10 typiske bank-/M&A-due diligence-spørgsmål, dokumenteret og kildebelagt (ILPA DDQ, CSA CAIQ, cyberforsikringsspørgeskemaer).

  • Sikkerhedspolitik / anerkendt standard
  • MFA, mindste privilegium, privilegerede konti
  • M365-licens, EDR / threat hunting
  • Forældede protokoller, diskkryptering
  • Awareness-program
📄

DORA-referenceark

Kildebelagt sammenfatning af forordning (EU) 2022/2554.

  • Omfang: 21 kategorier af enheder (art. 2)
  • 5 forpligtelsesområder
  • Notifikationsfrister (4t / 72t / 1 måned)
  • Sammenhæng med NIS2 (lex specialis)
📋

IKT-register (skabelon art. 28 stk. 3)

Struktur for det fuldstændige register krævet af myndighederne.

  • Udbyder og tjenestens art
  • Kritikalitet af den understøttede funktion
  • Land hvor data hostes
  • Format klar til årlig indsendelse
🔐

Kontraktvilkår (skabelon art. 30)

Til integration eller kontrol i jeres IKT-udbyderkontrakter.

  • Minimale vilkår (alle kontrakter)
  • Skærpede vilkår (kritiske funktioner)
  • Revisions- og inspektionsrettigheder
  • Exitplaner og dataudtrækbarhed
🏗

Beredskabsplan, finanssektorprofil

Plan for forretningskontinuitet og genopretning, dedikeret sektorprofil.

  • Dækning af DORA kapitel IV (modstandsdygtighedstests)
  • Tilpasset ISO 22301
  • Sektorprofil DORA / PSD2 / ACPR
  • Fra vores eksisterende Beredskabsplan-Suite
💾

Dokumenteret compliancedokumentation

PDF- og DOCX-formater, der konsoliderer alle leverancer.

  • Klar til jeres ledelse / sikkerhedschef / CFO
  • Punkter til validering af jeres advokat er markeret
  • Grundlag for jeres dialog med ACPR / AMF (franske myndigheder)
  • Redigerbar til årlig opdatering

Et eksempel: bankens due diligence-spørgeskema

Uddrag af de 10 spørgsmål vi dokumenterer for jer, med kilden til hvert spørgsmål

Tema Spørgsmål Kilde
Governance Bygger jeres sikkerhedspolitik på en anerkendt standard (NIST, ISO 27001)? ILPA DDQ 2.0
Ekstern revision Udfører I en årlig uafhængig revision og penetrationstests? CSA CAIQ v4
Beredskabsplan Findes der en formel, dokumenteret og vedligeholdt beredskabsplan for hændelser? CSA CAIQ v4 / ILPA DDQ 2.0
MFA For hvilke tjenester kræver I multifaktorautentificering? Travelers - MFA Supplement
Privilegerede konti Følger adgangene princippet om mindste privilegium, med periodisk gennemgang? CSA CAIQ v4 IAM
E-mail Hvilken M365-licens bruger I? Er avanceret Defender / threat hunting aktiveret? vCSO.ai Cyber DD Checklist
Kryptering Er alle enhedernes diske fuldt krypterede? Google VSAQ
Uddannelse Er der etableret et sikkerhedsawareness-program for alle medarbejdere? CSA CAIQ v4 HRS

Tekster og standarder dækket

Hver leverance angiver eksplicit, hvad den dækker - og hvad den ikke dækker

DO

DORA (Forordning EU 2022/2554)

IKT-register (art. 28), kontraktvilkår (art. 30), notifikationsfrister (art. 19), reference til udpegede kritiske IKT-udbydere (art. 32).

N2

NIS2 - sammenhæng med DORA

DORA er en lex specialis i forhold til NIS2 for finanssektoren: de omfattede enheder anvender DORA i stedet for de tilsvarende NIS2-foranstaltninger.

ISO

ISO 22301 - forretningskontinuitet

Beredskabsplan-profilen for finanssektoren er tilpasset ISO 22301, en standard for ledelse af forretningskontinuitet, der anvendes som supplement til DORA.

RG

GDPR - separat notifikation

DORA's hændelsesnotifikation (til ACPR/AMF) er adskilt fra GDPR-notifikationen (til CNIL) ved brud på persondata: begge kan være påkrævet samtidig.

Et forløb tilpasset jeres situation

Hver DORA-sag er forskellig afhængigt af jeres status - skræddersyet tilbud i alle tilfælde

IKT-udbyder

I leverer tjenester til en eller flere finansielle enheder

Tilbud
afhængigt af omfang
  • Svar på cyber-due diligence
  • IKT-register set fra udbyderens side
  • Gennemgang af artikel 30-vilkår
  • Dokumentation klar til indsendelse
Bed om et tilbud

Årlig opfølgning

Løbende opdatering af dokumentationen (forpligtelser, kontrakter, register)

Tilbud
tilbagevendende
  • Opdatering af IKT-registeret
  • Årlig gennemgang af kontraktvilkår
  • Overvågning af udpegede kritiske udbydere
  • Support til jeres kunders due diligence
Bed om et tilbud

Ofte stillede spørgsmål

Er min virksomhed en finansiel enhed omfattet af DORA?
Artikel 2 i DORA opregner 21 kategorier af finansielle enheder: kreditinstitutter og betalingsinstitutter, investeringsselskaber, MiCA-godkendte udbydere af kryptoaktiver, forsikring og genforsikring, fondsforvaltning, kreditvurderingsbureauer, med flere. Mikrovirksomheder (under 10 ansatte, omsætning eller balance under 2 mio. EUR) nyder godt af proportionalitet på visse forpligtelser, men er ikke helt undtaget. Skal vurderes fra sag til sag med en juridisk rådgiver.
Jeg er ikke en bank, hvorfor angår DORA mig alligevel?
Hvis I leverer IKT-tjenester (it, cloud, software, hosting) til en finansiel enhed, pålægger artikel 30 jeres kunde at opføre jer i sit register og kontraktuelt pålægge jer præcise vilkår: revisionsrettigheder, øjeblikkelig hændelsesnotifikation, exitplaner. Disse forpligtelser videreføres via jeres kundes kontrakt, ikke via direkte tilsyn fra myndigheden - medmindre I selv er udpeget som kritisk IKT-udbyder (artikel 31).
Hvad er fristerne for notifikation af en større IKT-hændelse?
Artikel 19: indledende notifikation inden for 4 timer efter klassifikationen som større hændelse (senest 24 timer efter opdagelsen), mellemliggende rapport inden for 72 timer, slutrapport inden for 1 måned. Disse notifikationer er adskilt fra en eventuel GDPR-notifikation til CNIL ved brud på persondata.
Hvad er en "kritisk IKT-udbyder"?
Det er udbydere, der udtrykkeligt er udpeget af de europæiske tilsynsmyndigheder (EBA, ESMA, EIOPA) ud fra kriterier om systemisk betydning, substituerbarhed og afhængighed (artikel 31). Den første officielle liste, offentliggjort den 18.-19. november 2025, tæller 19 udbydere. De er underlagt direkte tilsyn (inspektioner, udvidet rapportering); andre IKT-udbydere er fortsat kun reguleret gennem deres finansielle kunders kontraktvilkår.
Erstatter DORA NIS2 for min sektor?
Ja, for finansielle enheder i henhold til artikel 2: DORA udgør en lex specialis i forhold til NIS2 for finanssektoren. De 21 omfattede kategorier anvender DORA i stedet for de tilsvarende NIS2-foranstaltninger vedrørende risikostyring og hændelsesnotifikation.
Udgør denne tjeneste juridisk rådgivning?
Nej. DORA-Express er et dokumentationsunderstøttende værktøj, ikke juridisk rådgivning. Den præcise vurdering af, om jeres organisation er omfattet af DORA, samt den juridiske gyldighed af jeres kontrakter, skal valideres af en specialiseret advokat før enhver bindende beslutning.

Regulatorisk overvågning - officielle kilder

DORA forklaret enkelt, uden juridisk jargon. Hvert punkt nedenfor henviser til den officielle tekst, der bekræfter det.

Hvem er omfattet?

DORA gælder for europæiske finansielle aktører: banker, forsikringsselskaber, investeringsselskaber, markedsplatforme, fondsforvaltere, betalingsudbydere... samt deres it-udbydere. De mindste enheder nyder godt af lempede regler.

officiel kilde (EUR-Lex) ↗

Hvad DORA konkret kræver af jer

Forordningen dækker 6 hovedområder: styring af it-risiko, overvågning af eksterne udbydere, regelmæssige modstandsdygtighedstests, indberetning af alvorlige hændelser, deling af trusselsinformation, og overvågning af de største it-udbydere.

officiel kilde (EIOPA) ↗

Datoer at huske

Teksten blev vedtaget 14. december 2022, offentliggjort i EU-Tidende 27. december 2022 (EUT L 333). Trådte i kraft 16. januar 2023. Forpligtelserne er reelt gældende siden 17. januar 2025.

kilde EUR-Lex ↗ · kilde ESMA ↗

Jeres it-udbydere er også overvåget

De største it-udbydere (cloud, hosting...) der anses for "kritiske" for finanssektoren, kontrolleres nu direkte på europæisk niveau, med en ledende tilsynsmyndighed der kan pålægge dem foranstaltninger.

officiel kilde (EIOPA) ↗

En endelig harmoniseret hændelsesindberetning

Før DORA havde hvert EU-land sine egne regler for at indberette en alvorlig it-hændelse. Nu gælder en fælles europæisk procedure: større hændelser indberettes direkte til de kompetente myndigheder.

kilde EUR-Lex ↗

Og sanktionerne?

Teksten fastsætter, at myndighederne offentliggør de administrative sanktioner, de udsteder. De præcise bødebeløb er ikke fastlagt i de kilder, der er konsulteret til dato - skal bekræftes efterhånden som der kommer officielle præciseringer.

kilde EUR-Lex (betragtning 97) ↗

DORA: Hvem er egentlig omfattet?

Hører I om DORA uden at vide, om det gælder for jer? Her er, forklaret enkelt, forordningens officielle anvendelsesområde, forstået på 2 minutter, med de tekster der beviser det.

Den europæiske forordning 2022/2554 (Artikel 2) omfatter 21 forskellige kategorier af finansielle virksomheder, hvoraf 12 er under tilsyn af ESMA. Det er ikke kun et anliggende for de store banker: siden 17. januar 2025 er stort set hele den europæiske finanssektor omfattet, med forskellige krav afhængigt af strukturens størrelse. officiel kilde (ESMA) ↗

🏦

Banker og betaling

Kreditinstitutter (banker), betalingsinstitutter, e-pengeinstitutter, udbydere af kontooplysningstjenester.

  • Enhver kommerciel bank eller andelsbank
  • Godkendte betalings-fintechs
  • Neobanker og elektroniske tegnebøger
📈

Finansielle markeder og investering

Investeringsselskaber, handelsplatforme, centrale værdipapircentraler, centrale modparter, transaktionsregistre, kreditvurderingsbureauer, forvaltere af alternative investeringsfonde, kapitalforvaltningsselskaber.

  • Børsmæglerselskaber, brokere
  • Kapital- og fondsforvaltere
  • Kreditvurderingsbureauer
🛡

Forsikring og pension

Forsikrings- og genforsikringsselskaber, forsikringsformidlere (undtagen mikrovirksomheder), arbejdsmarkedsrelaterede pensionskasser med mere end 15 medlemmer.

  • Forsikringsselskaber og gensidige selskaber
  • Forsikringsmæglere (afhængigt af størrelse)
  • Arbejdsmarkedsrelaterede pensionskasser
🪙

Nye digitale aktører

Udbydere af kryptoaktivtjenester, crowdfunding-platforme, registre for securitisation: den digitale finanssektor er også omfattet.

  • Godkendte kryptoveksleplatforme
  • Finansielle crowdfunding-platforme
💻

Jeres it-udbydere

It-udbyderne (cloud, hosting, kritisk software), der driver disse virksomheder, er også omfattet. De mest "kritiske" for hele sektoren overvåges direkte på europæisk niveau.

  • Cloud-udbydere anvendt af en bank
  • Udbydere af kritisk banksoftware

Alle har ikke de samme forpligtelser

DORA anvender et proportionalitetsprincip: jo mindre en struktur er, desto lettere er dens forpligtelser. Nogle strukturer er endda udtrykkeligt uden for anvendelsesområdet.

Mikrovirksomheder har lempede regler

En mikrovirksomhed defineres officielt som en struktur med under 10 ansatte, hvis omsætning eller årlige balance ikke overstiger 2 millioner euro. Disse meget små finansielle strukturer er undtaget fra forordningens tungeste governance-forpligtelser.

officiel kilde (EUR-Lex, EU-definition) ↗ · kilde EUR-Lex (DORA-forordningen) ↗

Små investerings- eller pensionsstrukturer

Små "ikke-sammenkoblede" investeringsselskaber og små arbejdsmarkedsrelaterede pensionskasser er omfattet af en forenklet ramme for styring af it-risiko, som er nærmere fastsat i en delegeret forordning fra Europa-Kommissionen.

kilde EUR-Lex (betragtning 42) ↗

De allermindste pensionsordninger: uden for anvendelsesområdet

En arbejdsmarkedsrelateret pensionskasse, hvis forvaltede ordning(er) i alt tæller 15 medlemmer eller færre, falder ikke ind under forordningens anvendelsesområde.

kilde EUR-Lex (Artikel 2) ↗

Nogle særlige undtagne tilfælde

Også uden for anvendelsesområdet: postgirokontorer omfattet af kreditinstitutdirektivet, visse fondsforvaltere eller forsikringsselskaber med sektorspecifikke undtagelser, samt forsikringsformidlere, der selv er mikrovirksomheder eller SMV'er.

kilde EUR-Lex (Artikel 2) ↗

I klar tekst: hvis jeres virksomhed er en europæisk finansiel enhed, eller hvis I er en af dens it-udbydere, er spørgsmålet ikke længere "er jeg omfattet", men "på hvilket krævet niveau". Teksten præciserer, at hver struktur skal tilpasse sine it-ressourcer til sin størrelse, risikoprofil og kompleksiteten af sine aktiviteter. kilde EUR-Lex (betragtning 36) ↗

DORA-tidsplanen, i klar tekst

DORA er ikke "én" dato, men flere trin, der har fulgt efter hinanden siden slutningen af 2022. Her er, i rækkefølge, hvad der allerede er sket, og hvad der stadig pågår - med, for hvert trin, den officielle tekst der beviser det.

Allerede obligatorisk i dag

  • DORA-forordningen finder fuld anvendelse siden 17. januar 2025.
  • Reglerne for styring af it-risiko (1. sæt tekniske standarder) er trådt i kraft.
  • "Registret over informationer" (jeres inventar over it-udbydere) er en aktiv forpligtelse.
  • Indberetning af alvorlige it-hændelser følger allerede DORA-proceduren.

Stadig under færdiggørelse

  • Den officielle liste over it-udbydere anset for "kritiske" for hele Europa (proces igangsat i slutningen af 2024, stadig under finjustering af myndighederne).
  • Visse tekniske standarder (herunder om underleverandører) er blevet sendt tilbage af de europæiske myndigheder til korrektion og er endnu ikke stabiliseret.
  • De europæiske myndigheders regelmæssige statusopgørelser (statusrapporter, erfaringsopsamling) fortsætter mindst frem til 2026.
1
14. december 2022

Teksten vedtages

Europa-Parlamentet og Rådet vedtager forordning (EU) 2022/2554. kilde EUR-Lex ↗

2
27. december 2022

Officiel offentliggørelse

Teksten offentliggøres i Den Europæiske Unions Tidende (EUT L 333). kilde EUR-Lex ↗

3
16. januar 2023

Ikrafttræden

Forordningen eksisterer juridisk, men dens faktiske anvendelse på virksomheder er stadig udskudt to år - tid til at forberede de tekniske standarder og registrene. kilde ESMA ↗

4
Juli 2023 - januar 2024

Offentlige høringer

De tre europæiske finansielle tilsynsmyndigheder (bank, forsikring, markeder) afholder to offentlige høringer for at færdiggøre de praktiske anvendelsesregler. kilde ESMA ↗

5
25. juni 2024

1. sæt tekniske standarder offentliggjort

Første række af præcise regler for styring af it-risiko (hvordan man kortlægger, beskytter, opdager, reagerer), vedtaget af Kommissionen den 13. marts 2024. kilde EUR-Lex (2024/1774) ↗

6
17. juli 2024

2. sæt tekniske standarder

Anden række af anvendelsesregler (bl.a. om it-underleverandører og tilsyn med udbydere). kilde ESMA ↗

7
2. december 2024

Officiel skabelon for "registret over informationer"

Kommissionen offentliggør den tekniske skabelon (formularer), som hver berørt virksomhed skal bruge til at føre sit register over it-udbydere. Trådte i kraft den 22. december 2024. kilde EUR-Lex (2024/2956) ↗

17. januar 2025 - NØGLEDATO

DORA finder fuld anvendelse

Fra denne dato skal alle berørte finansielle enheder (og deres strategiske it-udbydere) være i reel overensstemmelse, ikke kun "på papiret". kilde ESMA ↗ · kilde EIOPA ↗

8
30. april 2025

Første indsamling af registre

De nationale tilsynsmyndigheder skulle videresende de første registre over informationer, modtaget fra de omfattede virksomheder, til de europæiske myndigheder. kilde ESMA ↗

November 2024 - maj 2025 (i gang)

Udpegning af "kritiske" udbydere

De europæiske myndigheder opbygger trin for trin listen over it-udbydere (cloud, hosting...) anset for så vigtige for hele finanssektoren, at de vil blive overvåget direkte på europæisk niveau. Processen (indsamling af oplysninger, beslutninger, statusrapport) strakte sig fra november 2024 til maj 2025; den nøjagtige dato for den første officielle udpegning er ikke stabiliseret i de hidtil konsulterede kilder - skal bekræftes efterhånden som der kommer offentliggørelser. kilde ESMA ↗

December 2025 - juni 2026 og fremover

Løbende statusopgørelser

De europæiske myndigheder fortsætter med at offentliggøre statusrapporter (erfaringsopsamling om alvorlige hændelser, justeringer af reglerne for underleverandører). DORA er et levende projekt, ikke en fastlåst tekst. kilde ESMA ↗

Tidsplan udarbejdet på baggrund af officielle kilder (EUR-Lex, ESMA, EIOPA) konsulteret den 17. juli 2026. Visse datoer (endelig udpegning af kritiske udbydere, sanktionsbeløb) er stadig under stabilisering af myndighederne - vi opdaterer dem, så snart de offentliggøres.

Endnu et par ledelsesspørgsmål

7 mere tekniske spørgsmål, forklaret enkelt: hvert af dem kildehenvist til den officielle tekst, der bekræfter det.

Skal jeg gennemføre en penetrationstest "under reelle forhold" (TLPT)?
Ikke nødvendigvis. DORA fastsætter et avanceret testniveau kaldet TLPT (trusselsbaseret penetrationstest): en reel angrebssimulation udført af specialiserede testere. Forordningen forbeholder denne forpligtelse de vigtigste finansielle enheder og undtager udtrykkeligt mikrovirksomheder (under 10 ansatte). En europæisk teknisk standard fra 2025 præciserer, hvem der er omfattet, og kræver, at en ekstern tester deltager mindst én gang for hver tredje testcyklus.

kilde EUR-Lex (betragtning 43, 56, 61) ↗ · kilde ESMA (delegeret forordning (EU) 2025/1190) ↗

Hvem tjekker konkret, at min virksomhed anvender DORA?
Ikke et nyt digitalt politi: DORA bygger på de tilsynsmyndigheder, der allerede findes for hver finansiel sektor (bank, forsikring, markeder, betaling...). Hver medlemsstat udpeger en eller flere "kompetente myndigheder" blandt sine sædvanlige sektorregulatorer, som anvender DORA ud over deres traditionelle opgaver.

kilde EUR-Lex (betragtning 37) ↗

Hvad er præcis det "register", jeg skal føre over mine it-udbydere?
Det er et identitetskort for alle jeres it-kontrakter: hvem er udbyderen (cloud, software, hosting...), hvilken tjeneste leverer de, om denne tjeneste er "kritisk eller vigtig" for jeres aktivitet, og hvor dataene er hostet. Det er ikke bare en intern it-oversigt: det præcise format er fastsat af en europæisk tekst, der fastlægger nøjagtige skabeloner, der skal overholdes.

kilde EUR-Lex (betragtning 65) ↗ · kilde ESMA (gennemførelsesforordning (EU) 2024/2956) ↗

Skal jeg indsende dette register til en myndighed, og med hvilken frist?
Ja: tilsynsmyndighederne indsamler disse registre for at videresende dem til de europæiske myndigheder. Den første store indsamling fandt sted i foråret 2025 (30. april 2025). Kontroller hvert år den tidsplan, som jeres tilsynsmyndighed har fastsat, da den nøjagtige opdateringsfrekvens afhænger af jeres sektor.

kilde ESMA ↗

Min virksomhed er lille, har jeg virkelig de samme forpligtelser som en stor bank?
Nej, DORA fastsætter et proportionalitetsprincip. Hvis I er en mikrovirksomhed (under 10 ansatte, omsætning eller balance under 2 millioner euro), er I ikke forpligtet til at udpege en dedikeret ansvarlig for tilsyn med jeres udbydere, I kan tilpasse jeres tests til jeres reelle ressourcer, I er undtaget fra den avancerede TLPT-test, og I kan basere jer på fælles uafhængige audits i stedet for selv at auditere hver udbyder.

kilde EUR-Lex (betragtning 43) ↗

Findes der allerede detaljerede anvendelsestekster, som min it-udbyder bør kende?
Ja, DORA er ikke kun en principtekst: flere detaljerede tekniske standarder er allerede udkommet for at præcisere, hvordan den skal anvendes konkret, f.eks. om modstandsdygtighedstests (delegeret forordning (EU) 2025/1190) eller om formatet for registret over udbydere (gennemførelsesforordning (EU) 2024/2956). Det er disse tekster, en seriøs it-udbyder bør kende for at kunne hjælpe jer korrekt.

kilde ESMA ↗

Hvis en af mine "kritiske" it-udbydere ikke overholder reglerne, hvem kan så sanktionere dem?
For de største it-udbydere, der er udpeget som "kritiske" på europæisk niveau, kan en europæisk "ledende tilsynsførende" direkte pålægge dem daglige tvangsbøder, hvis de ikke efterlever dens anbefalinger: en sanktionsbeføjelse, der går ud over de nationale grænser. For klassiske finansielle enheder (jer, hvis I er en af dem), fastsættes og udstedes sanktionerne fortsat af jeres sædvanlige kompetente nationale myndigheder.

kilde EUR-Lex (betragtning 80) ↗

Disse svar oversætter DORAs officielle tekst til et enkelt sprog: de erstatter ikke juridisk rådgivning. Kontroller altid jeres præcise situation med en specialiseret rådgiver.

DORA-sanktionerne, i klar tekst

"DORA indeholder bøder" går ofte igen i salgstaler. Hvad den officielle tekst reelt siger, sort på hvidt: to forskellige ordninger, med ét eneste harmoniseret europæisk tal - og ingen ensartet takst for alle.

I er en finansiel enhed (bank, forsikring, kapitalforvaltningsselskab...)

DORA fastsætter hverken beløb eller procentdel af omsætningen. Teksten overlader udtrykkeligt til hver medlemsstat at fastsætte sine egne sanktionsregler (artikel 50, stk. 3: « Member States shall lay down rules establishing appropriate administrative penalties... »). I Frankrig er det jeres sædvanlige myndigheder - ACPR for bank/forsikring, AMF for markeder - der anvender deres egen nationale takst, ikke en enkelt europæisk DORA-takst.

Hvad forordningen til gengæld pålægger: typer af foranstaltninger, som hvert land som minimum skal fastsætte (liste nedenfor) - det er op til national ret at fastsætte de nøjagtige beløb.

I er en it-udbyder udpeget som "kritisk" (cloud, hosting...)

Her fastsætter DORA et præcist og harmoniseret tal for hele Europa: en tvangsbøde på op til 1 % af den gennemsnitlige daglige globale omsætning, pr. forsinkelsesdag, i højst 6 måneder (artikel 35, stk. 7-8). Det er ikke en øjeblikkelig sanktion: den kan først udløses efter mindst 30 kalenderdage med manglende overensstemmelse konstateret af myndigheden.

Denne tvangsbøde vedrører kun de store udbydere, der officielt er udpeget som "kritiske" af EU - ikke de kundevirksomheder, der selv bruger dem.

Det eneste officielle tal i hele DORA-forordningen

1 % af den gennemsnitlige daglige globale omsætning, pr. dag, i højst 6 måneder

Det er den tvangsbøde, som "Lead Overseer" - en af de tre europæiske finansielle tilsynsmyndigheder (EBA, ESMA eller EIOPA, udpeget pr. udbyder) - kan pålægge en kritisk it-udbyder, der nægter at bringe sig i overensstemmelse efter en frist på mindst 30 dage. Pengene går til Den Europæiske Unions almindelige budget, og hver pålagt tvangsbøde skal i princippet offentliggøres af Lead Overseer.

Kilde: Forordning (EU) 2022/2554, artikel 35, stk. 6-10 - officiel tekst EUR-Lex ↗

Hvad jeres myndighed kan beslutte (finansielle enheder)

Fem typer foranstaltninger, som hver medlemsstat som minimum skal fastsætte i sin nationale ret - artikel 50, stk. 4 i DORA.

1

Påbud om ophør

Forpligte virksomheden til øjeblikkeligt at ophøre med den ikke-overensstemmende praksis og ikke gentage den.

2

Midlertidigt eller permanent ophør

Forbyde en praksis eller adfærd, der anses for at være i strid med forordningen, midlertidigt eller permanent.

3

Foranstaltning af økonomisk art

Enhver foranstaltning, herunder økonomisk, for at bringe virksomheden i overensstemmelse - beløb fastsat af hvert lands nationale ret.

4

Rekvirering af trafikdata

Kræve eksisterende registreringer fra en teleoperatør i tilfælde af rimelig mistanke om overtrædelse.

5

Offentliggørelse af navn

Offentliggøre en meddelelse med angivelse af virksomhedens identitet og overtrædelsens art ("name and shame").

For at fastlægge det præcise sanktionsniveau kræver artikel 51, stk. 2 i DORA, at myndigheden bl.a. tager hensyn til: overtrædelsens grovhed og varighed, graden af ansvar, virksomhedens finansielle soliditet, opnåede fortjenester eller undgåede tab, skader forvoldt tredjeparter, samarbejdsniveauet og tidligere overtrædelser.

Analyse baseret på den fuldstændige læsning af artikel 35 og 50-53 i forordning (EU) 2022/2554, officiel tekst offentliggjort i EU-Tidende (L 333, 27/12/2022), konsulteret på EUR-Lex den 17. juli 2026. Der findes intet fastsat sanktionsbeløb i teksten for finansielle enheder (henvisning til hver medlemsstats nationale ret) - vi opfinder det derfor ikke. Ingen tvangsbøde i henhold til artikel 35 er offentligt registreret til dato i vores kilder; DORA finder først fuld anvendelse siden 17. januar 2025.

Klar til at dokumentere jeres DORA-compliance?

Kontakt os for at modtage et skræddersyet tilbud afhængigt af jeres status (finansiel enhed eller IKT-udbyder).

Start min gratis diagnose

Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.

contact@syaga.eu
DORA-Express er et dokumentationsunderstøttende værktøj og udgør ikke juridisk rådgivning. Om jeres organisation er omfattet af DORA, samt den juridiske gyldighed af jeres kontrakter og registre, skal bekræftes af en specialiseret advokat.