REGLUGERÐ (ESB) 2022/2554 - Í GILDI FRÁ 17. JANÚAR 2025

DORA-samræmi þitt,
skjalfest og varið

Evrópureglugerðin um stafrænt rekstrarþol fjármálageirans (DORA) leggur á fjármálaeiningar - og óbeint á UT-þjónustuveitendur þeirra - þá skyldu að halda tæmandi skrá yfir samninga, hafa nákvæm samningsákvæði og dagsett endurskoðunargögn. SYAGA DORA-Express hjálpar þér að uppfylla þessar kröfur án spuna, hvort sem þú ert fjármálaeining eða þjónustuveitandi.

17/01
Í gildi frá 2025
21
Flokkar eininga sem málið varðar (2. gr.)
4h
Frestur til að tilkynna alvarlegt atvik
19
Þegar tilnefndir mikilvægir UT-þjónustuveitendur

Lagalegt samhengi

DORA er reglugerð, ekki tilskipun: hún gildir milliliðalaust í öllum aðildarríkjum, án þess að bíða þurfi eftir landslöggjöf til löggildingar.

DORA gildir milliliðalaust frá 17. janúar 2025

Reglugerð (ESB) 2022/2554 frá 14. desember 2022, birt í Stjórnartíðindum ESB 27. desember 2022, tók gildi 16. janúar 2023 og hefur verið í gildi frá 17. janúar 2025. Engrar landslöggjafar er þörf: hún er beint bindandi.

📋

Tæmandi UT-skrá er krafist (28. gr. 3. mgr.)

Sérhver fjármálaeining þarf að halda við og senda árlega til yfirvalda heildarskrá yfir UT-samninga sína: þjónustuveitanda, eðli þjónustunnar, mikilvægi hlutverksins og hýsingarland gagnanna.

📄

Samningar þínir þurfa að innihalda nákvæm ákvæði (30. gr.)

Endurskoðunar- og eftirlitsréttur, ábyrgð á aðgengi og heilleika gagna, prófaðar útgönguáætlanir, tilkynning atvika án tafar. Þessi ákvæði berast frá fjármálaviðskiptavini þínum til þín ef þú ert UT-þjónustuveitandi hans.

📧

Due diligence-spurningalistinn er nú þegar kominn í pósthólfið þitt

Áður en samningur er undirritaður eða endurnýjaður sendir banki, tryggingafélag eða fjárfestir netöryggisspurningalista (stjórnarhætti, MFA, EDR, dulkóðun, vitundarvakningu). Að svara honum án skjalfestra gagna kostar samninginn.

Kveikjan þann 18. nóvember 2025

Skýjaþjónustuveitendur þínir hafa nú verið formlega tilnefndir „mikilvægir"

Dagana 18.-19. nóvember 2025 birtu evrópsku eftirlitsstofnanirnar (EBA, ESMA, EIOPA) fyrsta opinbera listann yfir mikilvæga UT-þjónustuveitendur samkvæmt 32. grein DORA. Meðal nafna sem staðfest eru í opinberum tilkynningum: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (og 14 aðrir þjónustuveitendur sem ekki eru nafngreindir í heimildum okkar).

Áþreifanleg afleiðing: ef mikilvæg þjónusta þín byggir á einum þessara þjónustuveitenda þarf fjármálaviðskiptavinur þinn nú að skjalfesta það í UT-skrá sinni - og getur spurt þig út í eigin undirverktakakeðju.

Heimild: opinberar tilkynningar EIOPA og ESMA frá 18.-19. nóvember 2025 (eiopa.europa.eu, esma.europa.eu).

Lausnin okkar: DORA-Express

Skipulögð aðstoð í 5 skrefum til að skjalfesta samræmi þitt - án þess að lofa því sem hvorki verkfæri né ráðgjafarfyrirtæki getur vottað í þínum stað.

1
Skref 1 - Greining

Greinum raunverulega áhættustöðu þína

Ert þú fjármálaeining sem fellur beint undir (einn af 21 flokki 2. greinar), eða UT-þjónustuveitandi sem málið varðar óbeint í gegnum samningsákvæði fjármálaviðskiptavina þinna (30. grein)? Nákvæmt umfang ræður öllu öðru.

2
Skref 2 - Due diligence

Svörun við netöryggisspurningalista þínum

Við svörum due diligence-spurningalista banka, fjárfestis eða tryggingafélags (stjórnarhætti, MFA, EDR, dulkóðun, vitundarvakningu...) og styðjumst við tæknilega úttekt á Microsoft 365-leigueiningu þinni sem dagsett og sannreynanleg gögn.

3
Skref 3 - Skrá og samningar

UT-skrá og ákvæði 30. greinar

Við hjálpum þér að skipuleggja UT-samningsskrá þína (28. gr. 3. mgr.) og að sannreyna eða fella lágmarks- og hertu samningsákvæði 30. greinar inn í samninga þjónustuveitenda þinna.

4
Skref 4 - Samfella og þol

BCP/DRP fyrir fjármálageirann

PRA/PCA Suite okkar býður upp á sértækt snið fyrir fjármálageirann (DORA, PSD2, ACPR) sem nær yfir kröfur um prófun á rekstrarþoli samkvæmt IV. kafla DORA, í samræmi við ISO 22301.

5
Skref 5 - Skil

Skjalfest samræmismappa

Afhending til stjórnenda þinna, upplýsingaöryggisstjóra (RSSI) eða fjármálastjóra á samandreginni möppu, með nákvæmum atriðum sem lögfræðingur þinn þarf að skera úr um áður en nokkuð er sent til yfirvalda.

Það sem þú færð

Áþreifanlegar, heimildaskráðar afurðir, án loforða um vottun sem enginn getur ábyrgst

📝

Svör við netöryggis-due diligence

10 dæmigerðar due diligence-spurningar banka/M&A, skjalfestar og heimildaskráðar (ILPA DDQ, CSA CAIQ, netöryggisspurningalistar tryggingafélaga).

  • Öryggisstefna / viðurkenndur staðall
  • MFA, lágmarksréttindi, forréttindaaðgangar
  • M365-leyfi, EDR / ógnaleit
  • Eldri samskiptareglur, diskadulkóðun
  • Vitundarvakningaráætlun
📄

DORA-viðmiðunarblað

Heimildaskráð samantekt á reglugerð (ESB) 2022/2554.

  • Umfang: 21 flokkur eininga (2. gr.)
  • 5 skyldusvið
  • Tilkynningarfrestir (4 klst. / 72 klst. / 1 mánuður)
  • Samspil við NIS2 (lex specialis)
📋

UT-skrá (snið skv. 28. gr. 3. mgr.)

Uppbygging tæmandi skrárinnar sem yfirvöld krefjast.

  • Þjónustuveitandi og eðli þjónustunnar
  • Mikilvægi þess hlutverks sem stutt er
  • Hýsingarland gagnanna
  • Snið tilbúið fyrir árlega sendingu
🔐

Samningsákvæði (snið skv. 30. gr.)

Til að fella inn eða sannreyna í samningum UT-þjónustuveitenda þinna.

  • Lágmarksákvæði (allir samningar)
  • Hert ákvæði (mikilvæg hlutverk)
  • Endurskoðunar- og eftirlitsréttur
  • Útgönguáætlanir og útdráttarhæfni gagna
🏗

PRA/PCA fjármálasnið

Rekstrarsamfellu- og endurheimtaráætlun, sértækt geirasnið.

  • Nær yfir IV. kafla DORA (þolprófanir)
  • Í samræmi við ISO 22301
  • Geirasnið DORA / PSD2 / ACPR
  • Úr núverandi PRA/PCA Suite okkar
💾

Skjalfest samræmismappa

PDF- og DOCX-snið, sem sameinar allar afurðirnar.

  • Tilbúið fyrir stjórnendur / upplýsingaöryggisstjóra / fjármálastjóra
  • Atriði sem lögfræðingur þarf að staðfesta eru merkt
  • Grunnur fyrir samskipti þín við ACPR / AMF
  • Breytanlegt fyrir árlega uppfærslu

Dæmi: due diligence-spurningalisti banka

Brot úr þeim 10 spurningum sem við skjalfestum fyrir þig, með heimild fyrir hverja spurningu

Þema Spurning Heimild
Stjórnarhættir Byggir öryggisstefna þín á viðurkenndum staðli (NIST, ISO 27001)? ILPA DDQ 2.0
Ytri úttekt Framkvæmir þú árlega óháða úttekt og innbrotsprófanir? CSA CAIQ v4
Atvikaáætlun Er til formleg viðbragðsáætlun við atvikum, skjalfest og viðhaldið? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Fyrir hvaða þjónustur krefst þú fjölþátta auðkenningar? Travelers - MFA Supplement
Forréttindaaðgangar Fylgja aðgangar reglunni um lágmarksréttindi, endurskoðuð reglulega? CSA CAIQ v4 IAM
Tölvupóstur Hvaða M365-leyfi notar þú? Er Defender / ítarlega ógnaleit virk? vCSO.ai Cyber DD Checklist
Dulkóðun Eru diskar tækjanna alfarið dulkóðaðir? Google VSAQ
Þjálfun Er komið á vitundarvakningaráætlun um öryggi fyrir allt starfsfólk? CSA CAIQ v4 HRS

Textar og staðlar sem ná er yfir

Hver afurð tilgreinir skýrt hvað hún nær yfir - og hvað ekki

DO

DORA (reglugerð ESB 2022/2554)

UT-skrá (28. gr.), samningsákvæði (30. gr.), tilkynningarfrestir (19. gr.), tilvísun til tilnefndra mikilvægra UT-þjónustuveitenda (32. gr.).

N2

NIS2 - samspil við DORA

DORA er lex specialis gagnvart NIS2 fyrir fjármálageirann: hlutaðeigandi einingar beita DORA í stað samsvarandi NIS2-ráðstafana.

ISO

ISO 22301 - rekstrarsamfella

Fjármálasnið PRA/PCA fylgir ISO 22301, stjórnunarstaðli um rekstrarsamfellu sem notaður er samhliða DORA.

RG

GDPR - aðgreind tilkynning

Tilkynning atvika samkvæmt DORA (til ACPR/AMF) er aðgreind frá GDPR-tilkynningu (til CNIL) ef um brot á persónuupplýsingum er að ræða: hvort tveggja getur verið krafist samtímis.

Aðstoð sniðin að þinni stöðu

Hvert DORA-mál er ólíkt eftir stöðu þinni - sérsniðið tilboð í öllum tilvikum

UT-þjónustuveitandi

Þú veitir þjónustu til einnar eða fleiri fjármálaeininga

Tilboð
eftir umfangi
  • Svar við netöryggis-due diligence
  • UT-skrá frá hlið þjónustuveitanda
  • Yfirlestur ákvæða 30. greinar
  • Skjalfest mappa tilbúin til sendingar
Fá tilboð

Árleg eftirfylgni

Regluleg uppfærsla möppunnar (skyldur, samningar, skrá)

Tilboð
endurtekið
  • Uppfærsla UT-skrár
  • Árleg yfirferð samningsákvæða
  • Vöktun á tilnefndum mikilvægum þjónustuveitendum
  • Stuðningur við due diligence-ferli viðskiptavina þinna
Fá tilboð

Algengar spurningar

Er fyrirtækið mitt fjármálaeining sem fellur undir DORA?
2. grein DORA telur upp 21 flokk fjármálaeininga: lána- og greiðslustofnanir, verðbréfafyrirtæki, dulritunareignaþjónustuveitendur með MiCA-leyfi, vátrygginga- og endurtryggingafélög, sjóðastýringu, matsfyrirtæki og fleiri. Örfyrirtæki (færri en 10 starfsmenn, velta eða efnahagsreikningur undir 2 millj. evra) njóta meðalhófs varðandi ákveðnar skyldur, en eru ekki alfarið undanskilin. Þarf að staðfesta í hverju tilviki með lögfræðilegri ráðgjöf.
Ég er ekki banki, hvers vegna varðar DORA mig samt?
Ef þú veitir UT-þjónustu (tölvumál, ský, hugbúnað, hýsingu) til fjármálaeiningar krefst 30. grein þess að viðskiptavinur þinn skrái þig í skrá sína og setji þér nákvæm samningsákvæði: endurskoðunarrétt, tilkynningu atvika án tafar, útgönguáætlanir. Þessar skyldur berast í gegnum samning viðskiptavinar þíns, ekki með beinu eftirliti yfirvalds - nema þú sért sjálfur tilnefndur mikilvægur UT-þjónustuveitandi (31. grein).
Hverjir eru tilkynningarfrestir alvarlegs UT-atviks?
19. grein: fyrsta tilkynning innan 4 klukkustunda frá flokkun sem alvarlegt atvik (að hámarki 24 klukkustundum eftir uppgötvun), millistig skýrslu innan 72 klukkustunda, lokaskýrsla innan 1 mánaðar. Þessar tilkynningar eru aðgreindar frá hugsanlegri GDPR-tilkynningu til CNIL ef um brot á persónuupplýsingum er að ræða.
Hvað er „mikilvægur UT-þjónustuveitandi"?
Þetta eru þjónustuveitendur sem evrópsku eftirlitsstofnanirnar (EBA, ESMA, EIOPA) tilnefna sérstaklega út frá viðmiðum um kerfislæg áhrif, staðgengishæfni og ósjálfstæði (31. grein). Fyrsti opinberi listinn, birtur 18.-19. nóvember 2025, telur 19 þjónustuveitendur. Þeir sæta beinu eftirliti (skoðunum, víðtækri skýrslugjöf); aðrir UT-þjónustuveitendur eru einungis bundnir af samningsákvæðum fjármálaviðskiptavina sinna.
Kemur DORA í stað NIS2 fyrir mína atvinnugrein?
Já, fyrir fjármálaeiningar í skilningi 2. greinar: DORA er lex specialis gagnvart NIS2 fyrir fjármálageirann. Þeir 21 flokkur sem málið varðar beita DORA í stað samsvarandi NIS2-ráðstafana varðandi áhættustjórnun og tilkynningu atvika.
Telst þessi þjónusta lögfræðileg ráðgjöf?
Nei. DORA-Express er verkfæri til skjalfestingarstuðnings, ekki lögfræðileg ráðgjöf. Nákvæm skylda stofnunar þinnar samkvæmt DORA og lagalegt samræmi samninga þinna þarf að staðfestast af sérhæfðum lögfræðingi áður en bindandi ákvörðun er tekin.

Regluvöktun - opinberar heimildir

DORA útskýrð á einfaldan hátt, án lögfræðilegs hrognamáls. Hvert atriði hér fyrir neðan vísar til opinbera textans sem staðfestir það.

Hverjir falla undir?

DORA gildir um evrópska fjármálaaðila: banka, tryggingafélög, verðbréfafyrirtæki, markaðsvettvanga, sjóðastýringaraðila, greiðsluþjónustuveitendur... sem og UT-þjónustuveitendur þeirra. Mjög smáar einingar njóta einfaldari reglna.

opinber heimild (EUR-Lex) ↗

Það sem DORA raunverulega krefst af þér

Reglugerðin nær yfir 6 meginsvið: áhættustjórnun upplýsingatækni, eftirlit með ytri þjónustuveitendum, reglulegar þolprófanir, tilkynningu alvarlegra atvika, deilingu upplýsinga um ógnir, og eftirlit með stærstu upplýsingatækniþjónustuveitendunum.

opinber heimild (EIOPA) ↗

Mikilvægar dagsetningar

Textinn samþykktur 14. desember 2022, birtur í Stjórnartíðindum ESB 27. desember 2022 (JO L 333). Tók gildi 16. janúar 2023. Skyldurnar hafa raunverulega átt við frá 17. janúar 2025.

heimild EUR-Lex ↗ · heimild ESMA ↗

Upplýsingatækniþjónustuveitendur þínir eru einnig undir eftirliti

Stærstu upplýsingatækniþjónustuveitendurnir (ský, hýsing...) sem taldir eru „mikilvægir" fyrir fjármálageirann eru nú undir beinu eftirliti á evrópskum vettvangi, með aðaleftirlitsaðila sem getur sett þeim ráðstafanir.

opinber heimild (EIOPA) ↗

Loksins samræmd tilkynning atvika

Fyrir DORA hafði hvert ESB-land sínar eigin reglur um að tilkynna alvarleg upplýsingatækniatvik. Nú gildir eitt sameiginlegt evrópskt ferli: alvarleg atvik eru tilkynnt beint til bærra yfirvalda.

heimild EUR-Lex ↗

Og viðurlögin?

Textinn kveður á um að yfirvöld birti þau stjórnvaldsviðurlög sem þau ákveða. Nákvæmar sektarupphæðir liggja ekki endanlega fyrir í þeim heimildum sem skoðaðar hafa verið til þessa - þarf að staðfesta eftir því sem opinberar upplýsingar skýrast.

heimild EUR-Lex (formálsgrein 97) ↗

DORA: hverjir eru raunverulega undir reglugerðinni?

Þú heyrir talað um DORA en veist ekki hvort hún eigi við hjá þér? Hér er, á einfaldan hátt, opinbert gildissvið reglugerðarinnar, útskýrt á 2 mínútum, með textunum sem sanna það.

Evrópureglugerð 2022/2554 (2. gr.) nær til 21 mismunandi flokka fjármálafyrirtækja, en 12 þeirra eru undir eftirliti ESMA. Þetta er ekki bundið við stóra banka: frá 17. janúar 2025 á nánast allur evrópski fjármálageirinn undir, þó með mismunandi kröfustigi eftir stærð fyrirtækisins. opinber heimild (ESMA) ↗

🏦

Bankar og greiðslur

Lánastofnanir (bankar), greiðslustofnanir, rafeyrisfyrirtæki, reikningsupplýsingaþjónustuveitendur.

  • Allir viðskiptabankar eða samvinnubankar
  • Löggiltar greiðslu-fintech fyrirtæki
  • Netbankar og rafrænar veskisþjónustur
📈

Fjármálamarkaðir og fjárfestingar

Verðbréfafyrirtæki, viðskiptavettvangar, verðbréfamiðstöðvar, miðlægir mótaðilar, viðskiptaskrár, matsfyrirtæki, rekstraraðilar vaðfjárfestingasjóða, rekstrarfélög.

  • Verðbréfamiðlanir, miðlarar
  • Eigna- og sjóðastýringarfyrirtæki
  • Lánshæfismatsfyrirtæki
🛡

Vátryggingar og lífeyrir

Vátryggingafélög og endurtryggingafélög, vátryggingamiðlarar (utan örfyrirtækja), starfstengd lífeyrissjóðir með fleiri en 15 sjóðfélaga.

  • Tryggingafélög og gagnkvæm félög
  • Vátryggingamiðlarar (eftir stærð)
  • Starfstengdir lífeyrissjóðir
🪙

Nýir stafrænir aðilar

Þjónustuveitendur dulritunareigna, hópfjármögnunarvettvangar, verðbréfunarskrár: stafræna fjármálageiran fellur einnig undir gildissviðið.

  • Löggiltar dulritunargjaldmiðlaviðskiptavettvangar
  • Fjármálahópfjármögnunarvettvangar
💻

Upplýsingatækniþjónustuveitendur þínir

UT-þjónustuveitendur (ský, hýsing, mikilvægur hugbúnaður) sem knýja þessi fyrirtæki falla einnig undir eftirlit. Þeir mikilvægustu fyrir allan geirann eru undir beinu eftirliti á evrópskum vettvangi.

  • Skýþjónustuveitendur notaðir af banka
  • Framleiðendur mikilvægs bankahugbúnaðar

Ekki allir hafa sömu skyldur

DORA byggir á meðalhófsreglu: því minni sem fyrirtækið er, því léttari eru skyldurnar. Sumar stofnanir eru meira að segja skýrt undanþegnar.

Örfyrirtæki hafa léttari reglur

Örfyrirtæki er opinberlega skilgreint sem eining með færri en 10 starfsmenn og árlega veltu eða efnahagsreikning undir 2 milljónum evra. Þessi mjög smáu fjármálafyrirtæki sleppa við þyngstu stjórnarháttaskyldur reglugerðarinnar.

opinber heimild (EUR-Lex, ESB-skilgreining) ↗ · heimild EUR-Lex (DORA-reglugerðin) ↗

Smáar fjárfestingar- eða lífeyrisstofnanir

Smá „ótengd" verðbréfafyrirtæki og smá starfstengd lífeyrissjóðir njóta einfaldaðs ramma um stjórnun upplýsingatækniáhættu, nánar útfærðs í framseldri reglugerð framkvæmdastjórnar Evrópusambandsins.

heimild EUR-Lex (aðfaraorð 42) ↗

Allra smæstu lífeyriskerfin: utan gildissviðs

Starfstengd lífeyrisstofnun þar sem kerfin sem hún rekur telja samtals 15 sjóðfélaga eða færri fellur ekki undir gildissvið reglugerðarinnar.

heimild EUR-Lex (2. gr.) ↗

Nokkur sérstök tilvik undanþegin

Einnig utan gildissviðs eru: póstávísanastofnanir sem falla undir tilskipunina um lánastofnanir, tilteknir sjóðastjórar eða vátryggjendur með geirabundnar undanþágur, sem og vátryggingamiðlarar sem sjálfir eru örfyrirtæki eða lítil og meðalstór fyrirtæki.

heimild EUR-Lex (2. gr.) ↗

Í stuttu máli: ef fyrirtæki þitt er evrópsk fjármálaeining, eða ef þú ert einn af upplýsingatækniþjónustuveitendum slíks fyrirtækis, er spurningin ekki lengur „á þetta við mig" heldur „á hvaða kröfustigi". Textinn kveður á um að hvert fyrirtæki skuli aðlaga upplýsingatæknileg úrræði sín að stærð sinni, áhættusniði og flækjustigi starfseminnar. heimild EUR-Lex (aðfaraorð 36) ↗

Dagatal DORA, útskýrt

DORA er ekki „ein" dagsetning, heldur nokkur skref sem hafa fylgt hvert öðru frá lokum 2022. Hér er, í réttri röð, það sem þegar hefur gerst og það sem enn er í vinnslu - með, fyrir hvert skref, opinbera textanum sem sannar það.

Þegar skylda í dag

  • DORA-reglugerðin gildir að fullu frá 17. janúar 2025.
  • Reglur um stjórnun upplýsingatækniáhættu (1. lota tæknistaðla) eru í gildi.
  • „Upplýsingaskráin" (birgðaskrá yfir UT-þjónustuveitendur þína) er virk skylda.
  • Tilkynning meiriháttar upplýsingatækniatvika fylgir nú þegar DORA-ferlinu.

Enn í fullnaðarvinnslu

  • Opinberi listinn yfir UT-þjónustuveitendur sem taldir eru „mikilvægir" fyrir alla Evrópu (ferli hófst í lok 2024, enn í fínstillingu hjá yfirvöldum).
  • Sumir tæknistaðlar (þ.á m. um undirverktöku) hafa verið sendir aftur af evrópskum yfirvöldum til leiðréttingar og eru ekki enn fullmótaðir.
  • Reglubundnar úttektir evrópskra yfirvalda (framvinduskýrslur, reynslugögn) halda áfram að minnsta kosti fram til 2026.
1
14. desember 2022

Textinn er samþykktur

Evrópuþingið og ráðið samþykkja reglugerð (ESB) 2022/2554. heimild EUR-Lex ↗

2
27. desember 2022

Opinber birting

Textinn er birtur í Stjórnartíðindum Evrópusambandsins (JO L 333). heimild EUR-Lex ↗

3
16. janúar 2023

Gildistaka

Reglugerðin er þá orðin lagalega til, en raunveruleg beiting hennar gagnvart fyrirtækjum er enn frestað um tvö ár - á meðan tæknistaðlar og skrár eru undirbúnar. heimild ESMA ↗

4
Júlí 2023 - janúar 2024

Opinbert samráð

Þrjú evrópsk fjármálaeftirlitsyfirvöld (banka, vátrygginga, markaða) skipuleggja tvær opinberar yfirheyrslur til að fullmóta hagnýtar framkvæmdarreglur. heimild ESMA ↗

5
25. júní 2024

1. lota tæknistaðla birt

Fyrsta röð nákvæmra reglna um stjórnun upplýsingatækniáhættu (hvernig á að kortleggja, verja, greina, bregðast við), samþykkt af framkvæmdastjórninni 13. mars 2024. heimild EUR-Lex (2024/1774) ↗

6
17. júlí 2024

2. lota tæknistaðla

Önnur röð framkvæmdarreglna (meðal annars um upplýsingatækni-undirverktöku og eftirlit með þjónustuveitendum). heimild ESMA ↗

7
2. desember 2024

Opinbert snið „upplýsingaskrárinnar"

Framkvæmdastjórnin birtir tæknilega sniðið (eyðublöðin) sem hvert viðkomandi fyrirtæki verður að nota til að halda uppfærðri birgðaskrá yfir UT-þjónustuveitendur sína. Gildistaka 22. desember 2024. heimild EUR-Lex (2024/2956) ↗

17. janúar 2025 - LYKILDAGSETNING

DORA gildir að fullu

Frá og með þessum degi verða allar viðkomandi fjármálaeiningar (og lykil-UT-þjónustuveitendur þeirra) að vera í raunverulegu samræmi, ekki aðeins „á pappír". heimild ESMA ↗ · heimild EIOPA ↗

8
30. apríl 2025

Fyrsta söfnun skránna

Innlend eftirlitsyfirvöld áttu að skila fyrstu upplýsingaskránum, sem borist höfðu frá skyldubundnum fyrirtækjum, til evrópsku yfirvaldanna. heimild ESMA ↗

Nóvember 2024 - maí 2025 (í vinnslu)

Tilnefning „mikilvægra" þjónustuveitenda

Evrópsku yfirvöldin byggja, skref fyrir skref, upp lista yfir UT-þjónustuveitendur (ský, hýsing...) sem taldir eru svo mikilvægir fyrir allan fjármálageirann að þeir verði undir beinu eftirliti á evrópskum vettvangi. Ferlið (upplýsingasöfnun, ákvarðanir, framvinduskýrsla) stóð frá nóvember 2024 til maí 2025; nákvæm dagsetning fyrstu opinberu tilnefningarinnar er ekki staðfest í þeim heimildum sem skoðaðar hafa verið til þessa - verður staðfest eftir því sem birtingum fjölgar. heimild ESMA ↗

Desember 2025 - júní 2026 og áfram

Reglubundnar úttektir í gangi

Evrópsku yfirvöldin halda áfram að birta framvinduskýrslur (reynslugögn um meiriháttar atvik, breytingar á undirverktökureglum). DORA er lifandi verkefni, ekki fastmótaður texti. heimild ESMA ↗

Dagatal byggt á opinberum heimildum (EUR-Lex, ESMA, EIOPA) skoðuðum 17. júlí 2026. Sumar dagsetningar (endanleg tilnefning mikilvægra þjónustuveitenda, fjárhæðir viðurlaga) eru enn í fullnaðarvinnslu hjá yfirvöldum - við uppfærum um leið og þær verða birtar.

Fleiri spurningar stjórnenda

7 tæknilegri spurningar, útskýrðar á einfaldan hátt: hver þeirra byggð á opinberum texta sem staðfestir hana.

Þarf ég að skipuleggja innbrotspróf „við raunverulegar aðstæður" (TLPT)?
Ekki endilega. DORA kveður á um háþróað prófunarstig sem kallast TLPT (ógnastýrt innbrotspróf): eftirlíking af raunverulegri árás framkvæmd af sérhæfðum prófunaraðilum. Reglugerðin bindur þessa skyldu við mikilvægustu fjármálaeiningarnar og undanþiggur beinlínis örfyrirtæki (færri en 10 starfsmenn). Evrópskur tæknistaðall frá 2025 útlistar nánar hverjir eiga undir og krefst þess að utanaðkomandi prófunaraðili taki þátt að minnsta kosti einu sinni á hverjum þremur prófunarlotum.

heimild EUR-Lex (aðfaraorð 43, 56, 61) ↗ · heimild ESMA (framseld reglugerð (ESB) 2025/1190) ↗

Hver athugar í raun hvort fyrirtækið mitt fari eftir DORA?
Ekki ný stafræn lögregla: DORA byggir á þeim eftirlitsyfirvöldum sem þegar eru til staðar fyrir hvern fjármálageira (banka, vátryggingar, markaði, greiðslur...). Hvert aðildarríki tilnefnir eitt eða fleiri „lögbær yfirvöld" úr hópi sinna venjulegu geirabundnu eftirlitsaðila, sem beita DORA til viðbótar við hefðbundin verkefni sín.

heimild EUR-Lex (aðfaraorð 37) ↗

Hvað er eiginlega „skráin" sem ég þarf að halda um UT-þjónustuveitendur mína?
Þetta er nokkurs konar auðkenniskort fyrir alla upplýsingatæknisamninga þína: hver þjónustuveitandinn er (ský, hugbúnaður, hýsing...), hvaða þjónustu hann veitir, hvort sú þjónusta er „mikilvæg eða þýðingarmikil" fyrir starfsemi þína, og hvar gögnin eru hýst. Þetta er ekki einföld heimatilbúin upplýsingatækni-birgðaskrá: nákvæmt snið er lögbundið í evrópskum texta sem setur skýr eyðublöð sem fylgja ber.

heimild EUR-Lex (aðfaraorð 65) ↗ · heimild ESMA (framkvæmdarreglugerð (ESB) 2024/2956) ↗

Þarf ég að senda þessa skrá til yfirvalds, og hvenær?
Já: eftirlitsyfirvöld safna þessum skrám til að koma þeim áfram til evrópsku yfirvaldanna. Fyrsta stóra söfnunin fór fram vorið 2025 (30. apríl 2025). Kannaðu árlega dagatalið sem eftirlitsyfirvald þitt setur, þar sem nákvæm tíðni uppfærslu fer eftir geiranum sem þú tilheyrir.

heimild ESMA ↗

Fyrirtækið mitt er lítið, ber ég virkilega sömu skyldur og stór banki?
Nei, DORA byggir á meðalhófsreglu. Ef þú ert örfyrirtæki (færri en 10 starfsmenn, velta eða efnahagsreikningur undir 2 milljónum evra), ert þú ekki skyldugur til að tilnefna sérstakan ábyrgðaraðila fyrir eftirlit með þjónustuveitendum þínum, þú getur aðlagað prófanir þínar að raunverulegum getu þinni, þú ert undanþeginn háþróaða TLPT-prófinu, og þú getur stuðst við sameiginlegar óháðar úttektir í stað þess að endurskoða hvern þjónustuveitanda sjálf(ur).

heimild EUR-Lex (aðfaraorð 43) ↗

Eru þegar til nákvæmir framkvæmdartextar sem UT-þjónustuveitandi minn þarf að þekkja?
Já, DORA er ekki eingöngu meginreglutexti: nokkrir ítarlegir tæknistaðlar hafa þegar verið birtir til að skýra hagnýta framkvæmd, til dæmis um þolprófanir (framseld reglugerð (ESB) 2025/1190) eða um snið skrárinnar yfir þjónustuveitendur (framkvæmdarreglugerð (ESB) 2024/2956). Þetta eru textarnir sem alvarlegur upplýsingatækniþjónustuveitandi þarf að þekkja til að geta veitt þér rétta aðstoð.

heimild ESMA ↗

Ef einn af „mikilvægu" UT-þjónustuveitendum mínum brýtur reglurnar, hver getur beitt hann viðurlögum?
Fyrir stærstu UT-þjónustuveitendurna sem tilnefndir eru „mikilvægir" á evrópskum vettvangi getur evrópskt „leiðandi eftirlitsyfirvald" beitt þá dagsektum beint ef þeir fara ekki eftir tilmælum þess: vald til viðurlaga sem nær út fyrir landamæri einstakra ríkja. Fyrir hefðbundnar fjármálaeiningar (þig, ef þú ert ein slík) eru viðurlögin áfram ákveðin og beitt af þínum venjulegu lögbæru innlendu yfirvöldum.

heimild EUR-Lex (aðfaraorð 80) ↗

Þessi svör draga saman opinberan DORA-texta á einfaldan hátt: þau koma ekki í stað lögfræðiráðgjafar. Farðu ávallt yfir þína nákvæmu stöðu með sérhæfðum ráðgjafa.

Viðurlög DORA, útskýrt

„DORA kveður á um sektir" heyrist oft í söluræðum. Það sem opinberi textinn segir í raun, svart á hvítu: tvö aðskilin kerfi, með einni samræmdri evrópskri tölu - og engum einum sektarramma fyrir alla.

Þú ert fjármálaeining (banki, vátryggingafélag, rekstrarfélag...)

DORA tilgreinir enga fjárhæð né hlutfall af veltu. Textinn vísar beint til hvers aðildarríkis um að setja sínar eigin reglur um stjórnvaldssektir (50. gr., 3. mgr.: „Member States shall lay down rules establishing appropriate administrative penalties..."). Á Íslandi eru það þín venjulegu eftirlitsyfirvöld sem beita eigin innlendum sektarramma, ekki einum samræmdum evrópskum DORA-ramma.

Það sem reglugerðin kveður hins vegar á um: tegundir aðgerða sem hvert land verður að minnsta kosti að setja í lög (listi hér fyrir neðan) - en landsrétturinn ákveður nákvæmar fjárhæðir.

Þú ert UT-þjónustuveitandi tilnefndur „mikilvægur" (ský, hýsingaraðili...)

Hér tilgreinir DORA nákvæma og samræmda tölu fyrir alla Evrópu: dagsekt sem getur numið allt að 1% af meðaltali dagsveltu á heimsvísu, fyrir hvern dag sem líður, í allt að 6 mánuði (35. gr., 7.-8. mgr.). Þetta er ekki tafarlaust viðurlag: það má aðeins beita eftir að minnsta kosti 30 almanaksdaga vanefnda sem yfirvaldið hefur staðfest.

Þessi dagsekt á eingöngu við um stóru þjónustuveitendurna sem ESB hefur formlega tilnefnt „mikilvæga" - ekki viðskiptavinafyrirtækin sjálf sem nota þjónustu þeirra.

Eina opinbera talan í allri DORA-reglugerðinni

1% af meðaltali dagsveltu á heimsvísu, fyrir hvern dag, í allt að 6 mánuði

Þetta er dagsektin sem „Lead Overseer" - eitt af þremur evrópskum fjármálaeftirlitsyfirvöldum (EBA, ESMA eða EIOPA, tilnefnt eftir þjónustuveitanda) - getur beitt UT-þjónustuveitanda sem er tilnefndur „mikilvægur" og neitar að laga sig að reglum eftir að minnsta kosti 30 daga frest. Féð rennur í almennan fjárhag Evrópusambandsins, og í reglu skal hver dagsekt sem beitt er gerð opinber af Lead Overseer.

Heimild: Reglugerð (ESB) 2022/2554, 35. gr., 6.-10. mgr. - opinber texti EUR-Lex ↗

Hvað eftirlitsyfirvald þitt getur ákveðið (fjármálaeiningar)

Fimm tegundir aðgerða sem hvert aðildarríki verður að minnsta kosti að kveða á um í landsrétti sínum - 50. gr., 4. mgr. DORA.

1

Fyrirmæli um að stöðva

Skylda fyrirtækið til að hætta tafarlaust hinni ólögmætu framkvæmd og ekki endurtaka hana.

2

Tímabundin eða varanleg stöðvun

Banna framkvæmd eða hegðun sem talin er brjóta gegn reglugerðinni, tímabundið eða varanlega.

3

Fjárhagsleg aðgerð

Sérhver aðgerð, þ.m.t. fjárhagsleg, til að koma fyrirtækinu í samræmi - fjárhæð ákveðin af landsrétti hvers ríkis.

4

Krafa um umferðargögn

Krefja fjarskiptafyrirtæki um fyrirliggjandi gögn, ef rökstuddur grunur er um brot.

5

Birting nafns

Birta opinbera tilkynningu um auðkenni fyrirtækisins og eðli brotsins („name and shame").

Til að ákvarða nákvæmt umfang viðurlaga skal yfirvaldið, samkvæmt 51. gr., 2. mgr. DORA, meðal annars taka tillit til: alvarleika og lengdar brotsins, ábyrgðarstigs, fjárhagsstöðu fyrirtækisins, ávinnings sem hlaust eða tjóns sem forðast var, tjóns sem þriðju aðilar urðu fyrir, samstarfsvilja og fyrri brota.

Greining byggð á heildarlestri 35. gr. og 50.-53. gr. reglugerðar (ESB) 2022/2554, opinbers texta birts í Stjórnartíðindum ESB (L 333, 27.12.2022), skoðaðs á EUR-Lex 17. júlí 2026. Engin talnaleg sektarfjárhæð er í textanum fyrir fjármálaeiningar (vísað til landsréttar hvers aðildarríkis) - við finnum því ekki upp slíka tölu. Engin dagsekt samkvæmt 35. gr. hefur verið skráð opinberlega til þessa í heimildum okkar; DORA gildir að fullu aðeins frá 17. janúar 2025.

Tilbúin(n) að skjalfesta DORA-samræmi þitt?

Hafðu samband við okkur til að fá sérsniðið tilboð eftir stöðu þinni (fjármálaeining eða UT-þjónustuveitandi).

Hefja ókeypis greininguna mína

Ókeypis: einkunnin þín + frávikin þín. Ítarlega skýrslan og staðfestingin: 499 € án vsk, aðeins ef þú ákveður það.

contact@syaga.eu
DORA-Express er verkfæri til skjalfestingarstuðnings og telst ekki lögfræðileg ráðgjöf. Skylda stofnunar þinnar samkvæmt DORA og lagalegt gildi samninga þinna og skráa þarf að staðfestast af sérhæfðum lögfræðingi.