FORORDNING (EU) 2022/2554 - GJELDER FRA 17. JANUAR 2025

Ditt DORA-samsvar,
dokumentert og forsvarbart

EU-forordningen om digital operasjonell motstandsdyktighet i finanssektoren (DORA) pålegger finansforetak - og indirekte deres IKT-leverandører - et fullstendig register over kontrakter, presise kontraktsklausuler og daterte revisjonsbevis. SYAGA DORA-Express hjelper deg med å oppfylle disse kravene uten improvisasjon, enten du er et finansforetak eller en IKT-leverandør.

17.01
Gjelder fra 2025
21
Kategorier av omfattede enheter (art. 2)
4t
Frist for varsling av en større hendelse
19
Kritiske IKT-leverandører allerede utpekt

Den regulatoriske konteksten

DORA er en forordning, ikke et direktiv: den gjelder direkte i alle medlemsstater, uten at man må vente på en nasjonal implementeringslov.

DORA har gjeldt direkte siden 17. januar 2025

Forordning (EU) 2022/2554 av 14. desember 2022, kunngjort i EU-tidende 27. desember 2022, trådte i kraft 16. januar 2023 og har gjeldt fra 17. januar 2025. Ingen nasjonal implementering kreves: den kan påberopes direkte.

📋

Et fullstendig IKT-register kreves (art. 28 §3)

Hvert finansforetak skal føre og årlig oversende myndighetene et fullstendig register over sine IKT-kontrakter: leverandør, tjenestens art, funksjonens kritikalitet, datalagringsland.

📄

Kontraktene deres må inneholde presise klausuler (art. 30)

Revisjons- og inspeksjonsrettigheter, garantier for datatilgjengelighet og -integritet, testede exit-planer, varsling av hendelser uten opphold. Disse klausulene forplantes fra deres finanskunde til dere dersom dere er deres IKT-leverandør.

📧

Due diligence-spørreskjemaet ligger allerede i innboksen deres

Før en bank, et forsikringsselskap eller en investor signerer eller fornyer en kontrakt, sender de et cyberspørreskjema (styring, MFA, EDR, kryptering, opplæring). Å svare uten dokumentert bevis medfører at man taper kontrakten.

Utløseren 18. november 2025

Skyleverandørene deres er nettopp offisielt utpekt som "kritiske"

18.-19. november 2025 publiserte de europeiske tilsynsmyndighetene (EBA, ESMA, EIOPA) den første offisielle listen over kritiske IKT-leverandører i henhold til artikkel 32 i DORA. Blant navnene bekreftet i de offisielle kunngjøringene: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (og 14 andre leverandører ikke bekreftet ved navn i våre kilder).

Konkret konsekvens: dersom deres kritiske tjenester bygger på en av disse leverandørene, må finansforetaket deres nå dokumentere dette i sitt IKT-register - og kan spørre dere om deres egen underleverandørkjede.

Kilde: offisielle kunngjøringer fra EIOPA og ESMA, 18.-19. november 2025 (eiopa.europa.eu, esma.europa.eu).

Vårt svar: DORA-Express

En strukturert oppfølging i 5 trinn for å dokumentere samsvaret deres - uten å love det verken et verktøy eller et konsulentselskap kan sertifisere på deres vegne.

1
Trinn 1 - Kvalifisering

Vi identifiserer deres reelle eksponering

Er dere et finansforetak direkte underlagt DORA (en av de 21 kategoriene i artikkel 2), eller en IKT-leverandør indirekte omfattet via kontraktsklausulene til deres finanskunder (artikkel 30)? Det eksakte omfanget bestemmer alt det øvrige.

2
Trinn 2 - Due diligence

Svar på cyberspørreskjemaet deres

Vi svarer på due diligence-spørreskjemaet fra bank, investor eller forsikringsselskap (styring, MFA, EDR, kryptering, opplæring...), basert på en teknisk revisjon av Microsoft 365-tenanten deres som datert og verifiserbart bevis.

3
Trinn 3 - Register og kontrakter

IKT-register og klausuler i artikkel 30

Vi hjelper dere med å strukturere IKT-kontraktregisteret deres (art. 28 §3) og med å kontrollere eller innarbeide de minimale og forsterkede kontraktsklausulene i artikkel 30 i leverandørkontraktene deres.

4
Trinn 4 - Kontinuitet og motstandsdyktighet

Beredskapsplan med sektorprofil Finans

Vår beredskapspakke tilbyr en sektorprofil for Finans (DORA, PSD2, ACPR), som dekker kravene til tester av operasjonell motstandsdyktighet i kapittel IV i DORA, i tråd med ISO 22301.

5
Trinn 5 - Levering

En dokumentert samsvarsdokumentasjon

Overlevering til ledelsen, IT-sikkerhetssjefen (CISO) eller økonomidirektøren av en samlet dokumentasjon, med de presise punktene som må avgjøres av deres juridiske rådgiver før noen kommunikasjon til myndighetene.

Det dere mottar

Konkrete, kildebelagte leveranser, uten løfte om en sertifisering ingen kan garantere

📝

Svar på cyber due diligence

10 typiske due diligence-spørsmål fra bank/M&A, dokumentert og kildebelagt (ILPA DDQ, CSA CAIQ, cyberforsikringsspørreskjemaer).

  • Sikkerhetspolicy / anerkjent rammeverk
  • MFA, minste privilegium, privilegerte kontoer
  • M365-lisens, EDR / threat hunting
  • Utdaterte protokoller, diskkryptering
  • Opplæringsprogram
📄

DORA-referanseark

Kildebelagt sammendrag av forordning (EU) 2022/2554.

  • Omfang: 21 kategorier av enheter (art. 2)
  • 5 forpliktelsesområder
  • Varslingsfrister (4t / 72t / 1 måned)
  • Samspill med NIS2 (lex specialis)
📋

IKT-register (mal art. 28 §3)

Struktur for det fullstendige registeret som kreves av myndighetene.

  • Leverandør og tjenestens art
  • Kritikalitet for den understøttede funksjonen
  • Datalagringsland
  • Format klart for årlig oversendelse
🔐

Kontraktsklausuler (mal art. 30)

Til bruk eller kontroll i IKT-leverandørkontraktene deres.

  • Minimumsklausuler (alle kontrakter)
  • Forsterkede klausuler (kritiske funksjoner)
  • Revisjons- og inspeksjonsrettigheter
  • Exit-planer og dataekstraherbarhet
🏗

Beredskapsplan sektorprofil Finans

Kontinuitets- og gjenopprettingsplan, dedikert sektorprofil.

  • Dekning av DORA kapittel IV (motstandsdyktighetstester)
  • I tråd med ISO 22301
  • Sektorprofil DORA / PSD2 / ACPR
  • Fra vår eksisterende beredskapspakke
💾

Dokumentert samsvarsdokumentasjon

PDF- og DOCX-formater, som samler alle leveransene.

  • Klar for ledelsen / CISO / økonomidirektøren
  • Punkter som må valideres av advokaten deres, tydelig merket
  • Grunnlag for dialogen deres med ACPR / AMF (fransk myndighet)
  • Redigerbar for årlig oppdatering

Et eksempel: due diligence-spørreskjemaet fra en bank

Utdrag fra de 10 spørsmålene vi dokumenterer for dere, med kilden til hvert spørsmål

Tema Spørsmål Kilde
Styring Bygger sikkerhetspolicyen deres på et anerkjent rammeverk (NIST, ISO 27001)? ILPA DDQ 2.0
Tredjepartsrevisjon Gjennomfører dere en årlig uavhengig revisjon og penetrasjonstester? CSA CAIQ v4
Hendelsesplan Finnes det en formell, dokumentert og vedlikeholdt hendelsesresponsplan? CSA CAIQ v4 / ILPA DDQ 2.0
MFA For hvilke tjenester krever dere flerfaktorautentisering? Travelers - MFA Supplement
Privilegerte kontoer Følger tilgangene prinsippet om minste privilegium, med periodisk gjennomgang? CSA CAIQ v4 IAM
E-post Hvilken M365-lisens bruker dere? Er Defender / avansert threat hunting aktivt? vCSO.ai Cyber DD Checklist
Kryptering Er diskene på endepunktene fullt ut kryptert? Google VSAQ
Opplæring Er det etablert et sikkerhetsopplæringsprogram for alle ansatte? CSA CAIQ v4 HRS

Tekster og rammeverk som dekkes

Hver leveranse angir eksplisitt hva den dekker - og hva den ikke dekker

DO

DORA (Forordning EU 2022/2554)

IKT-register (art. 28), kontraktsklausuler (art. 30), varslingsfrister (art. 19), referanse til utpekte kritiske IKT-leverandører (art. 32).

N2

NIS2 - samspill med DORA

DORA er en lex specialis i forhold til NIS2 for finanssektoren: de omfattede enhetene anvender DORA i stedet for de tilsvarende NIS2-tiltakene.

ISO

ISO 22301 - virksomhetskontinuitet

Beredskapsprofilen for Finans er i tråd med ISO 22301, styringsstandarden for virksomhetskontinuitet som brukes som supplement til DORA.

RG

GDPR - separat varsling

DORA-hendelsesvarslingen (ACPR/AMF, fransk myndighet) er atskilt fra GDPR-varslingen (CNIL, fransk myndighet) ved brudd på personopplysningssikkerheten: begge kan kreves samtidig.

En oppfølging tilpasset situasjonen deres

Hver DORA-sak er forskjellig avhengig av status deres - skreddersydd tilbud i alle tilfeller

IKT-leverandør

Dere leverer tjenester til ett eller flere finansforetak

Tilbud
avhengig av omfang
  • Svar på cyber due diligence
  • IKT-register på leverandørsiden
  • Gjennomgang av klausuler i artikkel 30
  • Dokumentert dokumentasjon klar til oversendelse
Be om et tilbud

Årlig oppfølging

Regelmessig oppdatering av dokumentasjonen (forpliktelser, kontrakter, register)

Tilbud
løpende
  • Oppdatering av IKT-registeret
  • Årlig gjennomgang av kontraktsklausuler
  • Overvåking av utpekte kritiske leverandører
  • Støtte til deres kunders due diligence
Be om et tilbud

Ofte stilte spørsmål

Er virksomheten min et finansforetak omfattet av DORA?
Artikkel 2 i DORA lister opp 21 kategorier av finansforetak: kreditt- og betalingsforetak, verdipapirforetak, MiCA-godkjente kryptoaktivaleverandører, forsikring og gjenforsikring, fondsforvaltning, kredittvurderingsbyråer, og andre. Mikroforetak (færre enn 10 ansatte, omsetning eller balanse under 2 mill. EUR) nyter godt av en forholdsmessighetsregel for enkelte forpliktelser, men er ikke fullstendig unntatt. Bør sjekkes fra sak til sak med juridisk rådgiver.
Jeg er ikke en bank, hvorfor gjelder DORA meg likevel?
Dersom dere leverer IKT-tjenester (databehandling, sky, programvare, hosting) til et finansforetak, pålegger artikkel 30 deres kunde å føre dere opp i sitt register og å kontraktsfeste presise klausuler overfor dere: revisjonsrettigheter, hendelsesvarsling uten opphold, exit-planer. Disse forpliktelsene går via kundens kontrakt, ikke via direkte myndighetstilsyn - med mindre dere selv er utpekt som kritisk IKT-leverandør (artikkel 31).
Hva er fristene for varsling av en større IKT-hendelse?
Artikkel 19: første varsling innen 4 timer etter klassifisering som større hendelse (maksimalt 24 timer etter oppdagelse), foreløpig rapport innen 72 timer, sluttrapport innen 1 måned. Disse varslingene er atskilt fra en eventuell GDPR-varsling til CNIL (fransk myndighet) ved brudd på personopplysningssikkerheten.
Hva er en "kritisk IKT-leverandør"?
Dette er leverandører som er eksplisitt utpekt av de europeiske tilsynsmyndighetene (EBA, ESMA, EIOPA) etter kriterier for systemisk påvirkning, erstattbarhet og avhengighet (artikkel 31). Den første offisielle listen, publisert 18.-19. november 2025, omfatter 19 leverandører. De er underlagt direkte tilsyn (inspeksjoner, utvidet rapportering); de øvrige IKT-leverandørene reguleres kun gjennom kontraktsklausulene til sine finanskunder.
Erstatter DORA NIS2 for min sektor?
Ja, for finansforetak i henhold til artikkel 2: DORA utgjør en lex specialis i forhold til NIS2 for finanssektoren. De 21 omfattede kategoriene anvender DORA i stedet for de tilsvarende NIS2-tiltakene for risikostyring og hendelsesvarsling.
Utgjør denne tjenesten juridisk rådgivning?
Nei. DORA-Express er et dokumentasjonsstøtteverktøy, ikke juridisk rådgivning. Den eksakte vurderingen av om organisasjonen deres er underlagt DORA, og den juridiske gyldigheten av kontraktene deres, må valideres av en spesialisert advokat før enhver bindende beslutning.

Regelverksovervåking - offisielle kilder

DORA forklart enkelt, uten juridisk sjargong. Hvert punkt nedenfor viser til den offisielle teksten som bekrefter det.

Hvem er omfattet?

DORA gjelder for europeiske finansaktører: banker, forsikringsselskaper, investeringsselskaper, markedsplasser, fondsforvaltere, betalingsleverandører... samt deres IT-leverandører. De minste aktørene har lettere regler.

offisiell kilde (EUR-Lex) ↗

Hva DORA konkret krever av dere

Forordningen dekker 6 hovedtemaer: styring av IT-risiko, overvåking av eksterne leverandører, jevnlige motstandsdyktighetstester, rapportering av alvorlige hendelser, informasjonsdeling om trusler, og tilsyn med de største IT-leverandørene.

offisiell kilde (EIOPA) ↗

Datoene å merke seg

Teksten ble vedtatt 14. desember 2022, kunngjort i EU-tidende 27. desember 2022 (OJ L 333). Trådte i kraft 16. januar 2023. Forpliktelsene har reelt vært gjeldende siden 17. januar 2025.

kilde EUR-Lex ↗ · kilde ESMA ↗

IT-leverandørene deres overvåkes også

De største IT-leverandørene (sky, hosting...) som anses "kritiske" for finanssektoren, er nå direkte kontrollert på europeisk nivå, med en ledende tilsynsmyndighet som kan pålegge dem tiltak.

offisiell kilde (EIOPA) ↗

Endelig harmonisert hendelsesvarsling

Før DORA hadde hvert EU-land sine egne regler for å melde en alvorlig IT-hendelse. Nå gjelder én felles europeisk prosedyre: større hendelser varsles direkte til kompetente myndigheter.

kilde EUR-Lex ↗

Og sanksjonene?

Teksten fastsetter at myndighetene offentliggjør de administrative sanksjonene de ilegger. De nøyaktige bøtebeløpene er ikke stabilisert i kildene vi har konsultert per i dag - bør bekreftes etter hvert som offisielle presiseringer kommer.

kilde EUR-Lex (fortalepunkt 97) ↗

DORA: hvem er egentlig omfattet?

Hører dere om DORA uten å vite om det gjelder for dere? Her er, forklart enkelt, forordningens offisielle virkeområde, forstått på 2 minutter, med tekstene som bekrefter det.

Den europeiske forordningen 2022/2554 (artikkel 2) omfatter 21 ulike kategorier finansforetak, hvorav 12 er under tilsyn av ESMA. Dette er ikke bare en sak for de store bankene: siden 17. januar 2025 er så godt som hele den europeiske finanssektoren omfattet, med ulike krav avhengig av virksomhetens størrelse. offisiell kilde (ESMA) ↗

🏦

Banker og betaling

Kredittinstitusjoner (banker), betalingsforetak, e-pengeforetak, tilbydere av kontoinformasjonstjenester.

  • Alle forretnings- eller samvirkebanker
  • Godkjente betalings-fintech-selskaper
  • Nettbanker og elektroniske lommebøker
📈

Finansmarkeder og investering

Investeringsforetak, handelsplattformer, verdipapirsentraler, sentrale motparter, transaksjonsregistre, kredittvurderingsbyråer, forvaltere av alternative investeringsfond, forvaltningsselskaper.

  • Meglerhus og børsforetak
  • Kapital- og fondsforvaltere
  • Kredittvurderingsbyråer
🛡

Forsikring og pensjon

Forsikrings- og gjenforsikringsselskaper, forsikringsformidlere (unntatt mikroforetak), tjenestepensjonsforetak med mer enn 15 medlemmer.

  • Forsikringsselskaper og gjensidige selskaper
  • Forsikringsmeglere (avhengig av størrelse)
  • Tjenestepensjonskasser
🪙

Nye digitale aktører

Tilbydere av kryptoaktivatjenester, folkefinansieringsplattformer, verdipapiriseringsregistre: digital finans er også omfattet.

  • Godkjente kryptobørsplattformer
  • Plattformer for finansiell folkefinansiering
💻

IT-leverandørene deres

IKT-leverandørene (sky, hosting, kritisk programvare) som driver disse foretakene, er også omfattet. De mest «kritiske» for hele sektoren overvåkes direkte på europeisk nivå.

  • Skyleverandører brukt av en bank
  • Leverandører av kritisk bankprogramvare

Ikke alle har de samme forpliktelsene

DORA anvender et proporsjonalitetsprinsipp: jo mindre virksomheten er, desto lettere er forpliktelsene. Enkelte virksomheter er til og med uttrykkelig unntatt.

Mikroforetak har lettere regler

Et mikroforetak defineres offisielt som en virksomhet med færre enn 10 ansatte og en årlig omsetning eller balanse på høyst 2 millioner euro. Disse svært små finansforetakene slipper de tyngste styringsforpliktelsene i forordningen.

offisiell kilde (EUR-Lex, EU-definisjon) ↗ · kilde EUR-Lex (DORA-forordningen) ↗

Små investerings- eller pensjonsforetak

Små, «ikke-sammenkoblede» investeringsforetak og små tjenestepensjonsforetak har et forenklet rammeverk for IT-risikostyring, nærmere beskrevet i en delegert forordning fra Europakommisjonen.

kilde EUR-Lex (fortalepunkt 42) ↗

De aller minste pensjonsordningene: utenfor virkeområdet

Et tjenestepensjonsforetak hvis ordning(er) til sammen har 15 medlemmer eller færre, faller utenfor forordningens virkeområde.

kilde EUR-Lex (artikkel 2) ↗

Noen særtilfeller er unntatt

Også unntatt: postgirokontorer omfattet av kredittinstitusjonsdirektivet, enkelte fondsforvaltere eller forsikringsselskaper med sektorspesifikke unntak, samt forsikringsformidlere som selv er mikroforetak eller SMB-er.

kilde EUR-Lex (artikkel 2) ↗

Kort sagt: hvis foretaket deres er et europeisk finansforetak, eller hvis dere er en av deres IT-leverandører, er ikke lenger spørsmålet «er jeg omfattet», men «på hvilket kravsnivå». Teksten presiserer at hver virksomhet må tilpasse sine IT-ressurser til sin størrelse, risikoprofil og kompleksiteten i sin virksomhet. kilde EUR-Lex (fortalepunkt 36) ↗

DORA-tidslinjen, forklart

DORA er ikke «én» dato, men flere trinn som har fulgt etter hverandre siden slutten av 2022. Her er, i rekkefølge, det som allerede har skjedd og det som fortsatt pågår - med den offisielle teksten som bekrefter hvert trinn.

Allerede obligatorisk i dag

  • DORA-forordningen gjelder fullt ut siden 17. januar 2025.
  • Reglene for IT-risikostyring (1. sett med tekniske standarder) er trådt i kraft.
  • «Informasjonsregisteret» (oversikten over IKT-leverandørene deres) er en aktiv forpliktelse.
  • Varsling av alvorlige IT-hendelser følger allerede DORA-prosedyren.

Fortsatt under ferdigstillelse

  • Den offisielle listen over IT-leverandører ansett som «kritiske» for hele Europa (prosessen ble igangsatt sent i 2024 og videreutvikles fortsatt av myndighetene).
  • Enkelte tekniske standarder (blant annet om underleverandører) er sendt tilbake av de europeiske myndighetene for korrigering og er ennå ikke endelige.
  • De europeiske myndighetenes jevnlige gjennomganger (statusrapporter, erfaringstilbakemeldinger) fortsetter minst frem til 2026.
1
14. desember 2022

Teksten vedtas

Europaparlamentet og Rådet vedtar forordning (EU) 2022/2554. kilde EUR-Lex ↗

2
27. desember 2022

Offisiell kunngjøring

Teksten kunngjøres i Den europeiske unions tidende (EUT L 333). kilde EUR-Lex ↗

3
16. januar 2023

Ikrafttredelse

Forordningen eksisterer juridisk, men den faktiske anvendelsen for foretakene utsettes fortsatt i to år - for å gi tid til å forberede de tekniske standardene og registrene. kilde ESMA ↗

4
Juli 2023 - januar 2024

Offentlige høringer

De tre europeiske finanstilsynsmyndighetene (bank, forsikring, marked) arrangerer to offentlige høringer for å ferdigstille de praktiske anvendelsesreglene. kilde ESMA ↗

5
25. juni 2024

1. sett med tekniske standarder publiseres

Første sett med presise regler for IT-risikostyring (hvordan kartlegge, beskytte, oppdage, reagere), vedtatt av Kommisjonen 13. mars 2024. kilde EUR-Lex (2024/1774) ↗

6
17. juli 2024

2. sett med tekniske standarder

Andre sett med anvendelsesregler (blant annet om IT-underleverandører og tilsyn med leverandører). kilde ESMA ↗

7
2. desember 2024

Offisiell mal for «informasjonsregisteret»

Kommisjonen publiserer den tekniske malen (skjemaene) som hvert omfattet foretak må bruke for å holde oversikten over sine IT-leverandører oppdatert. Trådte i kraft 22. desember 2024. kilde EUR-Lex (2024/2956) ↗

17. januar 2025 - NØKKELDATO

DORA gjelder fullt ut

Fra denne datoen må alle omfattede finansforetak (og deres strategiske IT-leverandører) være reelt i samsvar, ikke bare «på papiret». kilde ESMA ↗ · kilde EIOPA ↗

8
30. april 2025

Første innsamling av registrene

De nasjonale tilsynsmyndighetene skulle rapportere de første informasjonsregistrene mottatt fra omfattede foretak videre til de europeiske myndighetene. kilde ESMA ↗

November 2024 - mai 2025 (pågår)

Utpeking av «kritiske» leverandører

De europeiske myndighetene bygger, trinn for trinn, opp listen over IT-leverandører (sky, hosting...) som anses så viktige for hele finanssektoren at de vil bli direkte overvåket på europeisk nivå. Prosessen (informasjonsinnsamling, beslutninger, statusrapport) strakte seg fra november 2024 til mai 2025; den eksakte datoen for første offisielle utpeking er ikke stabilisert i kildene vi har konsultert per i dag - bør bekreftes etter hvert som nye publikasjoner kommer. kilde ESMA ↗

Desember 2025 - juni 2026 og videre

Løpende statusgjennomganger

De europeiske myndighetene fortsetter å publisere statusrapporter (erfaringer fra alvorlige hendelser, justeringer av reglene for underleverandører). DORA er et levende prosjekt, ikke en fastlåst tekst. kilde ESMA ↗

Tidslinjen er utarbeidet på grunnlag av offisielle kilder (EUR-Lex, ESMA, EIOPA) konsultert 17. juli 2026. Enkelte datoer (endelig utpeking av kritiske leverandører, sanksjonsbeløp) er fortsatt under stabilisering av myndighetene - vi oppdaterer dem så snart de publiseres.

Noen flere spørsmål fra ledere

7 mer tekniske spørsmål, forklart enkelt: hvert av dem kildehenvist til den offisielle teksten som bekrefter det.

Må jeg gjennomføre en «realistisk» inntrengningstest (TLPT)?
Ikke nødvendigvis. DORA fastsetter et avansert testnivå kalt TLPT (trusselbasert inntrengningstest): en realistisk angrepssimulering utført av spesialiserte testere. Forordningen forbeholder denne forpliktelsen for de viktigste finansforetakene og unntar uttrykkelig mikroforetak (færre enn 10 ansatte). En europeisk teknisk standard fra 2025 presiserer hvem som er omfattet, og krever at en ekstern tester deltar minst én gang hver tredje testsyklus.

kilde EUR-Lex (fortalepunkt 43, 56, 61) ↗ · kilde ESMA (delegert forordning (EU) 2025/1190) ↗

Hvem kontrollerer konkret at foretaket mitt følger DORA?
Ikke et nytt digitalt politi: DORA bygger på tilsynsmyndighetene som allerede finnes for hver finanssektor (bank, forsikring, marked, betaling...). Hver medlemsstat utpeker én eller flere «kompetente myndigheter» blant sine vanlige sektorregulatorer, som anvender DORA i tillegg til sine tradisjonelle oppgaver.

kilde EUR-Lex (fortalepunkt 37) ↗

Hva er egentlig «registeret» jeg må føre over IT-leverandørene mine?
Det er en identitetsprofil for alle IT-kontraktene deres: hvem leverandøren er (sky, programvare, hosting...), hvilken tjeneste den leverer, om tjenesten er «kritisk eller viktig» for virksomheten deres, og hvor dataene lagres. Det er ikke en enkel intern IT-oversikt: det eksakte formatet er fastsatt av en europeisk tekst som setter presise maler som må følges.

kilde EUR-Lex (fortalepunkt 65) ↗ · kilde ESMA (gjennomføringsforordning (EU) 2024/2956) ↗

Må jeg sende dette registeret til en myndighet, og innen hvilken frist?
Ja: tilsynsmyndighetene samler inn disse registrene for å videresende dem til de europeiske myndighetene. Den første store innsamlingen fant sted våren 2025 (30. april 2025). Sjekk hvert år tidsplanen fastsatt av deres tilsynsmyndighet, ettersom den nøyaktige oppdateringsfrekvensen avhenger av sektoren deres.

kilde ESMA ↗

Foretaket mitt er lite - har jeg virkelig de samme forpliktelsene som en stor bank?
Nei, DORA fastsetter et proporsjonalitetsprinsipp. Hvis dere er et mikroforetak (færre enn 10 ansatte, omsetning eller balanse under 2 millioner euro), er dere ikke forpliktet til å utpeke en egen ansvarlig for overvåking av leverandørene deres, dere kan tilpasse testene til de reelle ressursene deres, dere er unntatt fra den avanserte TLPT-testen, og dere kan støtte dere på felles uavhengige revisjoner i stedet for selv å revidere hver leverandør.

kilde EUR-Lex (fortalepunkt 43) ↗

Finnes det allerede detaljerte anvendelsestekster som IT-leverandøren min bør kjenne til?
Ja, DORA er ikke bare en prinsipptekst: flere detaljerte tekniske standarder er allerede publisert for å presisere hvordan den skal anvendes i praksis, for eksempel om motstandsdyktighetstester (delegert forordning (EU) 2025/1190) eller om formatet på leverandørregisteret (gjennomføringsforordning (EU) 2024/2956). Det er disse tekstene en seriøs IT-leverandør bør kjenne til for å kunne bistå dere på riktig måte.

kilde ESMA ↗

Hvis en av mine «kritiske» IT-leverandører ikke overholder reglene, hvem kan sanksjonere dem?
For de største IT-leverandørene utpekt som «kritiske» på europeisk nivå, kan en europeisk «hovedansvarlig tilsynsmyndighet» (Lead Overseer) direkte ilegge dem daglige tvangsmulkter dersom de ikke retter seg etter dens anbefalinger: en sanksjonsmyndighet som går utover landegrensene. For vanlige finansforetak (dere, hvis dere er ett), fastsettes og ilegges sanksjonene fortsatt av deres vanlige kompetente nasjonale myndigheter.

kilde EUR-Lex (fortalepunkt 80) ↗

Disse svarene forklarer den offisielle DORA-teksten i et enkelt språk: de erstatter ikke en juridisk vurdering. Sjekk alltid deres spesifikke situasjon med en spesialisert rådgiver.

DORA-sanksjonene, forklart

«DORA innebærer bøter» går ofte igjen i salgsprat. Det den offisielle teksten faktisk sier, svart på hvitt: to atskilte ordninger, med kun ett harmonisert europeisk tall - og ingen felles satsstruktur for alle.

Dere er et finansforetak (bank, forsikring, forvaltningsselskap...)

DORA fastsetter ingen beløp eller omsetningsprosent. Teksten overlater uttrykkelig til hver medlemsstat å fastsette sine egne sanksjonsregler (artikkel 50, §3: « Member States shall lay down rules establishing appropriate administrative penalties... »). I Frankrike er det de vanlige myndighetene - ACPR for bank/forsikring, AMF for markedene - som anvender sin egen nasjonale satsstruktur, ikke en enhetlig europeisk DORA-sats.

Det forordningen derimot pålegger: typer tiltak som hvert land minst må fastsette (liste nedenfor) - det er opp til nasjonal rett å fastsette de eksakte beløpene.

Dere er en IT-leverandør utpekt som «kritisk» (sky, hosting...)

Her fastsetter DORA et presist og harmonisert tall for hele Europa: en tvangsmulkt på inntil 1 % av gjennomsnittlig daglig global omsetning, per forsinkelsesdag, i maksimalt 6 måneder (artikkel 35, §7-8). Dette er ikke en umiddelbar sanksjon: den kan først utløses etter minst 30 kalenderdager med manglende samsvar konstatert av myndigheten.

Denne tvangsmulkten gjelder kun de store leverandørene som offisielt er utpekt som «kritiske» av EU - ikke kundeforetakene selv som bruker dem.

Det eneste offisielle tallet i hele DORA-forordningen

1 % av gjennomsnittlig daglig global omsetning, per dag, i maksimalt 6 måneder

Dette er tvangsmulkten som «Lead Overseer» - én av de tre europeiske finanstilsynsmyndighetene (EBA, ESMA eller EIOPA, utpekt per leverandør) - kan ilegge en kritisk IT-leverandør som nekter å bringe seg i samsvar etter et frist på minst 30 dager. Pengene går til EUs generelle budsjett, og hver ilagt tvangsmulkt skal i prinsippet offentliggjøres av Lead Overseer.

Kilde: forordning (EU) 2022/2554, artikkel 35, avsnitt 6-10 - offisiell tekst EUR-Lex ↗

Det tilsynsmyndigheten deres kan beslutte (finansforetak)

Fem typer tiltak som hver medlemsstat minst må fastsette i sin nasjonale rett - artikkel 50, §4 i DORA.

1

Pålegg om opphør

Pålegge foretaket å umiddelbart stanse den ikke-samsvarende praksisen og ikke gjenta den.

2

Midlertidig eller permanent stans

Forby en praksis eller atferd som anses stridende mot forordningen, midlertidig eller permanent.

3

Pengetiltak

Ethvert tiltak, inkludert økonomisk, for å bringe foretaket i samsvar - beløpet fastsettes av hvert lands nasjonale rett.

4

Rekvirering av trafikkdata

Kreve eksisterende registre fra en teleoperatør, ved rimelig mistanke om overtredelse.

5

Offentliggjøring av navn

Offentliggjøre en melding som angir foretakets identitet og overtredelsens art («name and shame»).

For å fastsette det nøyaktige sanksjonsnivået krever artikkel 51 §2 i DORA at myndigheten blant annet skal ta hensyn til: overtredelsens alvorlighetsgrad og varighet, ansvarsgraden, foretakets finansielle soliditet, oppnådd fortjeneste eller unngåtte tap, skader påført tredjeparter, samarbeidsnivået og tidligere overtredelser.

Analysen er basert på en fullstendig gjennomgang av artikkel 35 og 50-53 i forordning (EU) 2022/2554, offisiell tekst publisert i EU-tidende (L 333, 27.12.2022), konsultert på EUR-Lex 17. juli 2026. Det finnes ingen tallfestet sanksjon i teksten for finansforetak (henvisning til hver medlemsstats nasjonale rett) - vi finner derfor ikke på et slikt tall. Ingen tvangsmulkt etter artikkel 35 er offentlig registrert per i dag i våre kilder; DORA har kun vært fullt ut anvendelig siden 17. januar 2025.

Klar til å dokumentere DORA-samsvaret deres?

Kontakt oss for å motta et skreddersydd tilbud basert på status deres (finansforetak eller IKT-leverandør).

Start gratis diagnose

Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.

contact@syaga.eu
DORA-Express er et dokumentasjonsstøtteverktøy og utgjør ikke juridisk rådgivning. Om organisasjonen deres er underlagt DORA, og den juridiske gyldigheten av kontraktene og registrene deres, må bekreftes av en spesialisert advokat.