EU-förordningen om digital operativ motståndskraft för finanssektorn (DORA) kräver av finansiella enheter - och i förlängningen av deras IKT-leverantörer - ett fullständigt register över avtal, exakta avtalsklausuler och daterade revisionsbevis. SYAGA DORA-Express hjälper er att uppfylla dessa krav utan att improvisera, oavsett om ni är en finansiell enhet eller en leverantör.
DORA är en förordning, inte ett direktiv: den gäller direkt i alla medlemsstater, utan att man behöver invänta någon nationell införlivandelag.
Förordning (EU) 2022/2554 av den 14 december 2022, publicerad i EU:s officiella tidning den 27 december 2022, trädde i kraft den 16 januari 2023 och har tillämpats sedan den 17 januari 2025. Ingen nationell införlivandelag krävs: den är direkt gällande.
Varje finansiell enhet måste föra och årligen överlämna till myndigheterna ett fullständigt register över sina IKT-avtal: leverantör, typ av tjänst, funktionens kriticitet, land där uppgifterna lagras.
Rätt till revision och inspektion, garantier för tillgänglighet och dataintegritet, testade avvecklingsplaner, incidentanmälan utan dröjsmål. Dessa klausuler förs vidare från er finansiella kund till er om ni är dess IKT-leverantör.
Innan ett avtal tecknas eller förnyas skickar en bank, ett försäkringsbolag eller en investerare ett cybersäkerhetsfrågeformulär (styrning, MFA, EDR, kryptering, medvetandehöjning). Att besvara det utan dokumenterade bevis kostar er avtalet.
Den 18-19 november 2025 publicerade de europeiska tillsynsmyndigheterna (EBA, ESMA, EIOPA) den första officiella listan över kritiska IKT-leverantörer enligt artikel 32 i DORA. Bland de namn som bekräftats i de officiella pressmeddelandena: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (samt 14 andra leverantörer som inte namngivits i våra källor).
Konkret konsekvens: om era kritiska tjänster bygger på en av dessa leverantörer måste er finansiella kund nu dokumentera detta i sitt IKT-register - och kan komma att ställa frågor om er egen underleverantörskedja.
Källa: officiella pressmeddelanden från EIOPA och ESMA, 18-19 november 2025 (eiopa.europa.eu, esma.europa.eu).
Ett strukturerat stöd i 5 steg för att dokumentera er efterlevnad - utan att lova något som varken ett verktyg eller en konsultbyrå kan certifiera åt er.
Är ni en finansiell enhet som direkt omfattas (en av de 21 kategorierna i artikel 2), eller en IKT-leverantör som berörs indirekt via era finansiella kunders avtalsklausuler (artikel 30)? Den exakta omfattningen avgör allt det övriga.
Vi besvarar ert due diligence-frågeformulär från bank, investerare eller försäkringsbolag (styrning, MFA, EDR, kryptering, medvetandehöjning...) med stöd av en teknisk revision av er Microsoft 365-tenant som daterat och verifierbart bevis.
Vi hjälper er att strukturera ert register över IKT-avtal (art. 28.3) och att kontrollera eller föra in de minimi- och förstärkta avtalsklausuler som krävs enligt artikel 30 i era leverantörsavtal.
Vår PRA/PCA Suite (katastrof- och kontinuitetsplanering) erbjuder en branschprofil för Finans (DORA, PSD2, ACPR) som täcker kraven på tester av operativ motståndskraft i kapitel IV i DORA, i linje med ISO 22301.
Överlämning till er ledning, er säkerhetschef (CISO) eller er ekonomichef av ett sammanställt underlag, med exakta punkter som er juridiska rådgivare ska ta ställning till innan någon kommunikation sker med myndigheterna.
Konkreta, källbelagda leveranser, utan löften om certifiering som ingen kan garantera
10 typiska due diligence-frågor från bank/M&A, dokumenterade och källbelagda (ILPA DDQ, CSA CAIQ, cyberförsäkringsbolagens frågeformulär).
Källbelagd sammanfattning av förordning (EU) 2022/2554.
Struktur för det fullständiga register som myndigheterna kräver.
Att föra in i eller kontrollera i era IKT-leverantörsavtal.
Kontinuitets- och återställningsplan, dedikerad branschprofil.
PDF- och DOCX-format, som sammanställer samtliga leveranser.
Utdrag ur de 10 frågor vi dokumenterar åt er, med källan till varje fråga
| Tema | Fråga | Källa |
|---|---|---|
| Styrning | Bygger er säkerhetspolicy på ett erkänt ramverk (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Extern revision | Genomför ni en oberoende årlig revision och penetrationstester? | CSA CAIQ v4 |
| Incidentplan | Finns det en formell, dokumenterad och underhållen incidenthanteringsplan? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | För vilka tjänster kräver ni multifaktorautentisering? | Travelers - MFA Supplement |
| Privilegierade konton | Följer åtkomsten principen om minsta privilegium, med regelbunden översyn? | CSA CAIQ v4 IAM |
| E-post | Vilken M365-licens använder ni? Är Defender/avancerad threat hunting aktiverat? | vCSO.ai Cyber DD Checklist |
| Kryptering | Är enheternas diskar fullständigt krypterade? | Google VSAQ |
| Utbildning | Finns ett säkerhetsmedvetandeprogram för samtliga medarbetare? | CSA CAIQ v4 HRS |
Varje leverans anger tydligt vad den täcker - och vad den inte täcker
IKT-register (art. 28), avtalsklausuler (art. 30), anmälningstider (art. 19), hänvisning till utsedda kritiska IKT-leverantörer (art. 32).
DORA utgör en lex specialis i förhållande till NIS2 för finanssektorn: de berörda enheterna tillämpar DORA i stället för motsvarande NIS2-åtgärder.
PRA/PCA-profilen för Finans är i linje med ISO 22301, ett ramverk för kontinuitetshantering som används som komplement till DORA.
DORA:s incidentanmälan (till ACPR/AMF) är separat från GDPR-anmälan (till CNIL) vid en personuppgiftsincident: båda kan krävas samtidigt.
Varje DORA-ärende är olika beroende på er status - personlig offert i samtliga fall
Ni tillhandahåller tjänster till en eller flera finansiella enheter
Ni omfattas direkt av DORA (en av de 21 kategorierna, art. 2)
Regelbunden uppdatering av underlaget (skyldigheter, avtal, register)
DORA förklarat enkelt, utan juridisk jargong. Varje punkt nedan länkar till den officiella text som bekräftar den.
DORA gäller för europeiska finansiella aktörer: banker, försäkringsbolag, investeringsbolag, marknadsplatser, fondförvaltare, betaltjänstleverantörer... samt deras IT-leverantörer. De allra minsta aktörerna omfattas av lättare regler.
Förordningen täcker 6 huvudområden: hantering av IT-risker, övervakning av era externa leverantörer, regelbundna motståndskraftstester, rapportering av allvarliga incidenter, delning av hotinformation, och tillsyn av de största IT-leverantörerna.
Texten antogs den 14 december 2022, publicerades i EU:s officiella tidning den 27 december 2022 (EUT L 333). Trädde i kraft den 16 januari 2023. Skyldigheterna har faktiskt gällt sedan den 17 januari 2025.
De största IT-leverantörerna (moln, hosting...) som bedöms vara «kritiska» för finanssektorn kontrolleras nu direkt på europeisk nivå, med en ledande tillsynsmyndighet som kan ålägga dem åtgärder.
Före DORA hade varje EU-land sina egna regler för att anmäla en allvarlig IT-incident. Nu gäller ett gemensamt europeiskt förfarande: större incidenter anmäls direkt till de behöriga myndigheterna.
Texten föreskriver att myndigheterna offentliggör de administrativa sanktioner de beslutar om. De exakta bötesbeloppen är inte fastställda i de källor som konsulterats hittills - att bekräftas i takt med officiella förtydliganden.
Ni hör talas om DORA utan att veta om det gäller er? Här förklaras förordningens officiella tillämpningsområde enkelt, på två minuter, med de texter som bekräftar det.
Den europeiska förordningen 2022/2554 (artikel 2) omfattar 21 olika kategorier av finansiella företag, varav 12 står under ESMA:s tillsyn. Det är inte enbart en fråga för de stora bankerna: sedan den 17 januari 2025 berörs praktiskt taget hela den europeiska finanssektorn, med olika krav beroende på verksamhetens storlek. officiell källa (ESMA) ↗
Kreditinstitut (banker), betalningsinstitut, institut för elektroniska pengar, leverantörer av kontoinformationstjänster.
Värdepappersföretag, handelsplatser, värdepapperscentraler, centrala motparter, transaktionsregister, kreditvärderingsinstitut, förvaltare av alternativa investeringsfonder, fondbolag.
Försäkrings- och återförsäkringsbolag, försäkringsförmedlare (utom mikroföretag), tjänstepensionsinstitut med fler än 15 medlemmar.
Leverantörer av kryptotillgångstjänster, gräsrotsfinansieringsplattformar, värdepapperiseringsregister: den digitala finansvärlden omfattas också.
IKT-leverantörer (moln, hosting, kritisk programvara) som driver dessa företag omfattas också. De mest «kritiska» för hela sektorn övervakas direkt på europeisk nivå.
DORA tillämpar en proportionalitetsprincip: ju mindre organisationen är, desto lättare blir dess skyldigheter. Vissa organisationer är till och med uttryckligen undantagna.
Ett mikroföretag definieras officiellt som en organisation med färre än 10 anställda vars omsättning eller balansomslutning inte överstiger 2 miljoner euro. Dessa mycket små finansiella aktörer undgår förordningens tyngsta styrningskrav.
officiell källa (EUR-Lex, EU-definition) ↗ · källa EUR-Lex (DORA-förordningen) ↗
Små, «icke-sammankopplade» värdepappersföretag och små tjänstepensionsinstitut omfattas av ett förenklat ramverk för IT-riskhantering, som specificeras i en delegerad förordning från Europeiska kommissionen.
Ett tjänstepensionsinstitut vars förvaltade system totalt omfattar 15 medlemmar eller färre omfattas inte av förordningens tillämpningsområde.
Även utanför tillämpningsområdet: postgirokontor som avses i kreditinstitutsdirektivet, vissa fondförvaltare eller försäkringsbolag som omfattas av sektorsundantag, samt försäkringsförmedlare som själva är mikroföretag eller små och medelstora företag.
Kort sagt: om ert företag är en europeisk finansiell enhet, eller om ni är en av dess IT-leverantörer, är frågan inte längre «berörs jag» utan «på vilken kravnivå». Texten anger att varje organisation ska anpassa sina IT-resurser efter sin storlek, riskprofil och verksamhetens komplexitet. källa EUR-Lex (skäl 36) ↗
DORA är inte «ett» datum, utan flera steg som följt på varandra sedan slutet av 2022. Här är, i ordning, vad som redan har hänt och vad som fortfarande pågår - med den officiella text som bekräftar varje steg.
Europaparlamentet och rådet antar förordning (EU) 2022/2554. källa EUR-Lex ↗
Texten offentliggörs i Europeiska unionens officiella tidning (EUT L 333). källa EUR-Lex ↗
Förordningen existerar juridiskt, men dess faktiska tillämpning på företagen skjuts fortfarande upp i två år - för att hinna förbereda de tekniska standarderna och registren. källa ESMA ↗
De tre europeiska finansiella tillsynsmyndigheterna (bank, försäkring, marknader) anordnar två offentliga utfrågningar för att slutföra de praktiska tillämpningsreglerna. källa ESMA ↗
Första serien av detaljerade regler om IT-riskhantering (hur man kartlägger, skyddar, upptäcker och agerar), antagen av kommissionen den 13 mars 2024. källa EUR-Lex (2024/1774) ↗
Andra serien av tillämpningsregler (bland annat om IT-underleverantörer och tillsyn av leverantörer). källa ESMA ↗
Kommissionen offentliggör den tekniska mallen (formulären) som varje berört företag ska använda för att hålla förteckningen över sina IT-leverantörer uppdaterad. Trädde i kraft den 22 december 2024. källa EUR-Lex (2024/2956) ↗
Från och med detta datum måste alla berörda finansiella enheter (och deras strategiska IT-leverantörer) vara faktiskt regelefterlevande, inte bara «på papperet». källa ESMA ↗ · källa EIOPA ↗
De nationella tillsynsmyndigheterna skulle rapportera de första informationsregistren från de berörda företagen vidare till de europeiska myndigheterna. källa ESMA ↗
De europeiska myndigheterna bygger, steg för steg, upp listan över IT-leverantörer (moln, hosting...) som bedöms vara så viktiga för hela finanssektorn att de kommer att övervakas direkt på europeisk nivå. Processen (insamling av information, beslut, lägesrapport) pågick från november 2024 till maj 2025; det exakta datumet för det första officiella utseendet är inte fastställt i de källor som konsulterats hittills - att bekräftas i takt med kommande publiceringar. källa ESMA ↗
De europeiska myndigheterna fortsätter att offentliggöra lägesrapporter (erfarenheter från allvarliga incidenter, justeringar av reglerna om underleverantörer). DORA är ett levande arbete, inte en fastfrusen text. källa ESMA ↗
Tidslinjen har sammanställts utifrån officiella källor (EUR-Lex, ESMA, EIOPA) som konsulterades den 17 juli 2026. Vissa datum (slutgiltigt utseende av kritiska leverantörer, sanktionsbelopp) är fortfarande under fastställande av myndigheterna - vi uppdaterar dem så snart de offentliggörs.
7 mer tekniska frågor, förklarade enkelt: var och en med källhänvisning till den officiella text som bekräftar den.
källa EUR-Lex (skälen 43, 56, 61) ↗ · källa ESMA (delegerad förordning (EU) 2025/1190) ↗
källa EUR-Lex (skäl 65) ↗ · källa ESMA (genomförandeförordning (EU) 2024/2956) ↗
«DORA innebär böter» återkommer ofta i säljargument. Vad den officiella texten faktiskt säger, svart på vitt: två skilda regelverk, med endast en harmoniserad europeisk siffra - och ingen enhetlig skala för alla.
DORA fastställer inget belopp eller någon procentsats av omsättningen. Texten överlåter uttryckligen till varje medlemsstat att fastställa sina egna sanktionsregler (artikel 50, §3: «Member States shall lay down rules establishing appropriate administrative penalties... »). I Frankrike är det era ordinarie myndigheter - ACPR för bank/försäkring, AMF för marknader - som tillämpar sin egen nationella skala, inte en enhetlig europeisk DORA-skala.
Vad förordningen däremot kräver: typer av åtgärder som varje land minst måste föreskriva (lista nedan) - det är den nationella lagstiftningen som ska fastställa de exakta beloppen.
Här fastställer DORA en exakt och harmoniserad siffra för hela Europa: ett vite på upp till 1 % av den genomsnittliga globala dagliga omsättningen, per förseningsdag, i högst 6 månader (artikel 35, §7-8). Det är ingen omedelbar sanktion: den kan bara utlösas efter minst 30 kalenderdagars bristande efterlevnad som konstaterats av myndigheten.
Detta vite gäller endast de stora leverantörer som officiellt utsetts till «kritiska» av EU - inte de kundföretag som själva använder dem.
Det är det vite som «Lead Overseer» - en av de tre europeiska finansiella tillsynsmyndigheterna (EBA, ESMA eller EIOPA, utsedd per leverantör) - kan ålägga en kritisk IT-leverantör som vägrar att uppfylla kraven efter en frist på minst 30 dagar. Pengarna går till Europeiska unionens allmänna budget, och varje utfärdat vite ska i princip offentliggöras av Lead Overseer.
Källa: Förordning (EU) 2022/2554, artikel 35, punkterna 6-10 - officiell text EUR-Lex ↗
Fem typer av åtgärder som varje medlemsstat minst måste föreskriva i sin nationella lagstiftning - artikel 50, §4 i DORA.
Tvinga företaget att omedelbart upphöra med den bristande praxisen och inte återuppta den.
Förbjuda en praxis eller ett beteende som bedöms strida mot förordningen, tillfälligt eller permanent.
Alla åtgärder, inklusive ekonomiska, för att få företaget i överensstämmelse - belopp fastställs av varje lands nationella lagstiftning.
Kräva befintliga uppgifter från en teleoperatör, vid skälig misstanke om överträdelse.
Offentliggöra ett meddelande som anger företagets identitet och överträdelsens art («name and shame»).
För att fastställa sanktionens exakta nivå kräver artikel 51§2 i DORA att myndigheten bland annat tar hänsyn till: överträdelsens allvar och varaktighet, graden av ansvar, företagets finansiella styrka, uppnådda vinster eller undvikna förluster, skador orsakade tredje part, samarbetsnivå och tidigare överträdelser.
Analysen bygger på en fullständig genomläsning av artiklarna 35 och 50-53 i förordning (EU) 2022/2554, officiell text publicerad i EU:s officiella tidning (L 333, 27/12/2022), konsulterad på EUR-Lex den 17 juli 2026. Inget belopp för sanktioner finns angivet i texten för finansiella enheter (hänvisning till varje medlemsstats nationella lagstiftning) - vi hittar därför inte på något. Inget vite enligt artikel 35 är offentligt registrerat hittills i våra källor; DORA är fullt tillämplig först sedan den 17 januari 2025.
Kontakta oss för att få en personlig offert utifrån er status (finansiell enhet eller IKT-leverantör).
Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.
contact@syaga.eu