FÖRORDNING (EU) 2022/2554 - GÄLLER SEDAN 17 JANUARI 2025

Er DORA-efterlevnad,
dokumenterad och försvarbar

EU-förordningen om digital operativ motståndskraft för finanssektorn (DORA) kräver av finansiella enheter - och i förlängningen av deras IKT-leverantörer - ett fullständigt register över avtal, exakta avtalsklausuler och daterade revisionsbevis. SYAGA DORA-Express hjälper er att uppfylla dessa krav utan att improvisera, oavsett om ni är en finansiell enhet eller en leverantör.

17/01
Gäller sedan 2025
21
Kategorier av berörda enheter (art. 2)
4h
Anmälningstid för en större incident
19
Redan utsedda kritiska IKT-leverantörer

Den rättsliga bakgrunden

DORA är en förordning, inte ett direktiv: den gäller direkt i alla medlemsstater, utan att man behöver invänta någon nationell införlivandelag.

DORA gäller direkt sedan den 17 januari 2025

Förordning (EU) 2022/2554 av den 14 december 2022, publicerad i EU:s officiella tidning den 27 december 2022, trädde i kraft den 16 januari 2023 och har tillämpats sedan den 17 januari 2025. Ingen nationell införlivandelag krävs: den är direkt gällande.

📋

Ett fullständigt IKT-register krävs (art. 28.3)

Varje finansiell enhet måste föra och årligen överlämna till myndigheterna ett fullständigt register över sina IKT-avtal: leverantör, typ av tjänst, funktionens kriticitet, land där uppgifterna lagras.

📄

Era avtal måste innehålla exakta klausuler (art. 30)

Rätt till revision och inspektion, garantier för tillgänglighet och dataintegritet, testade avvecklingsplaner, incidentanmälan utan dröjsmål. Dessa klausuler förs vidare från er finansiella kund till er om ni är dess IKT-leverantör.

📧

Due diligence-frågeformuläret ligger redan i er inkorg

Innan ett avtal tecknas eller förnyas skickar en bank, ett försäkringsbolag eller en investerare ett cybersäkerhetsfrågeformulär (styrning, MFA, EDR, kryptering, medvetandehöjning). Att besvara det utan dokumenterade bevis kostar er avtalet.

Utlösaren den 18 november 2025

Era molnleverantörer har just officiellt utsetts till «kritiska»

Den 18-19 november 2025 publicerade de europeiska tillsynsmyndigheterna (EBA, ESMA, EIOPA) den första officiella listan över kritiska IKT-leverantörer enligt artikel 32 i DORA. Bland de namn som bekräftats i de officiella pressmeddelandena: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (samt 14 andra leverantörer som inte namngivits i våra källor).

Konkret konsekvens: om era kritiska tjänster bygger på en av dessa leverantörer måste er finansiella kund nu dokumentera detta i sitt IKT-register - och kan komma att ställa frågor om er egen underleverantörskedja.

Källa: officiella pressmeddelanden från EIOPA och ESMA, 18-19 november 2025 (eiopa.europa.eu, esma.europa.eu).

Vårt svar: DORA-Express

Ett strukturerat stöd i 5 steg för att dokumentera er efterlevnad - utan att lova något som varken ett verktyg eller en konsultbyrå kan certifiera åt er.

1
Steg 1 - Kvalificering

Vi identifierar er verkliga exponering

Är ni en finansiell enhet som direkt omfattas (en av de 21 kategorierna i artikel 2), eller en IKT-leverantör som berörs indirekt via era finansiella kunders avtalsklausuler (artikel 30)? Den exakta omfattningen avgör allt det övriga.

2
Steg 2 - Due diligence

Svar på ert cybersäkerhetsfrågeformulär

Vi besvarar ert due diligence-frågeformulär från bank, investerare eller försäkringsbolag (styrning, MFA, EDR, kryptering, medvetandehöjning...) med stöd av en teknisk revision av er Microsoft 365-tenant som daterat och verifierbart bevis.

3
Steg 3 - Register och avtal

IKT-register och klausuler enligt artikel 30

Vi hjälper er att strukturera ert register över IKT-avtal (art. 28.3) och att kontrollera eller föra in de minimi- och förstärkta avtalsklausuler som krävs enligt artikel 30 i era leverantörsavtal.

4
Steg 4 - Kontinuitet och motståndskraft

Katastrofplan/kontinuitetsplan, branschprofil Finans

Vår PRA/PCA Suite (katastrof- och kontinuitetsplanering) erbjuder en branschprofil för Finans (DORA, PSD2, ACPR) som täcker kraven på tester av operativ motståndskraft i kapitel IV i DORA, i linje med ISO 22301.

5
Steg 5 - Överlämning

Ett dokumenterat efterlevnadsunderlag

Överlämning till er ledning, er säkerhetschef (CISO) eller er ekonomichef av ett sammanställt underlag, med exakta punkter som er juridiska rådgivare ska ta ställning till innan någon kommunikation sker med myndigheterna.

Vad ni får

Konkreta, källbelagda leveranser, utan löften om certifiering som ingen kan garantera

📝

Svar på cyber due diligence

10 typiska due diligence-frågor från bank/M&A, dokumenterade och källbelagda (ILPA DDQ, CSA CAIQ, cyberförsäkringsbolagens frågeformulär).

  • Säkerhetspolicy/erkänt ramverk
  • MFA, minsta privilegium, privilegierade konton
  • M365-licens, EDR/threat hunting
  • Föråldrade protokoll, diskkryptering
  • Medvetandehöjande program
📄

DORA-referensblad

Källbelagd sammanfattning av förordning (EU) 2022/2554.

  • Omfattning: 21 kategorier av enheter (art. 2)
  • 5 skyldighetsområden
  • Anmälningstider (4 tim / 72 tim / 1 månad)
  • Koppling till NIS2 (lex specialis)
📋

IKT-register (mall art. 28.3)

Struktur för det fullständiga register som myndigheterna kräver.

  • Leverantör och typ av tjänst
  • Kriticitet för den understödda funktionen
  • Land där uppgifterna lagras
  • Format klart för årlig överlämning
🔐

Avtalsklausuler (mall art. 30)

Att föra in i eller kontrollera i era IKT-leverantörsavtal.

  • Minimiklausuler (alla avtal)
  • Förstärkta klausuler (kritiska funktioner)
  • Rätt till revision och inspektion
  • Avvecklingsplaner och datautvinningsbarhet
🏗

Katastrof-/kontinuitetsplan, profil Finans

Kontinuitets- och återställningsplan, dedikerad branschprofil.

  • Täckning av kapitel IV i DORA (motståndskraftstester)
  • I linje med ISO 22301
  • Branschprofil DORA/PSD2/ACPR
  • Hämtad från vår befintliga PRA/PCA Suite
💾

Dokumenterat efterlevnadsunderlag

PDF- och DOCX-format, som sammanställer samtliga leveranser.

  • Klart för er ledning/CISO/ekonomichef
  • Punkter som er advokat ska godkänna, tydligt markerade
  • Underlag för er dialog med ACPR/AMF
  • Redigerbart för årlig uppdatering

Ett exempel: due diligence-frågeformuläret från bank

Utdrag ur de 10 frågor vi dokumenterar åt er, med källan till varje fråga

Tema Fråga Källa
Styrning Bygger er säkerhetspolicy på ett erkänt ramverk (NIST, ISO 27001)? ILPA DDQ 2.0
Extern revision Genomför ni en oberoende årlig revision och penetrationstester? CSA CAIQ v4
Incidentplan Finns det en formell, dokumenterad och underhållen incidenthanteringsplan? CSA CAIQ v4 / ILPA DDQ 2.0
MFA För vilka tjänster kräver ni multifaktorautentisering? Travelers - MFA Supplement
Privilegierade konton Följer åtkomsten principen om minsta privilegium, med regelbunden översyn? CSA CAIQ v4 IAM
E-post Vilken M365-licens använder ni? Är Defender/avancerad threat hunting aktiverat? vCSO.ai Cyber DD Checklist
Kryptering Är enheternas diskar fullständigt krypterade? Google VSAQ
Utbildning Finns ett säkerhetsmedvetandeprogram för samtliga medarbetare? CSA CAIQ v4 HRS

Texter och ramverk som täcks

Varje leverans anger tydligt vad den täcker - och vad den inte täcker

DO

DORA (Förordning EU 2022/2554)

IKT-register (art. 28), avtalsklausuler (art. 30), anmälningstider (art. 19), hänvisning till utsedda kritiska IKT-leverantörer (art. 32).

N2

NIS2 - koppling till DORA

DORA utgör en lex specialis i förhållande till NIS2 för finanssektorn: de berörda enheterna tillämpar DORA i stället för motsvarande NIS2-åtgärder.

ISO

ISO 22301 - verksamhetskontinuitet

PRA/PCA-profilen för Finans är i linje med ISO 22301, ett ramverk för kontinuitetshantering som används som komplement till DORA.

RG

GDPR - separat anmälan

DORA:s incidentanmälan (till ACPR/AMF) är separat från GDPR-anmälan (till CNIL) vid en personuppgiftsincident: båda kan krävas samtidigt.

Ett stöd anpassat efter er situation

Varje DORA-ärende är olika beroende på er status - personlig offert i samtliga fall

IKT-leverantör

Ni tillhandahåller tjänster till en eller flera finansiella enheter

Offert
beroende på omfattning
  • Svar på cyber due diligence
  • IKT-register från leverantörssidan
  • Genomgång av klausuler enligt artikel 30
  • Dokumenterat underlag klart att skicka
Begär en offert

Årlig uppföljning

Regelbunden uppdatering av underlaget (skyldigheter, avtal, register)

Offert
återkommande
  • Uppdatering av IKT-registret
  • Årlig genomgång av avtalsklausuler
  • Bevakning av utsedda kritiska leverantörer
  • Stöd vid era kunders due diligence
Begär en offert

Vanliga frågor

Är mitt företag en finansiell enhet som omfattas av DORA?
Artikel 2 i DORA listar 21 kategorier av finansiella enheter: kreditinstitut och betalningsinstitut, värdepappersföretag, MiCA-auktoriserade kryptotillgångsleverantörer, försäkring och återförsäkring, fondförvaltning, kreditvärderingsinstitut, med flera. Mikroföretag (färre än 10 anställda, omsättning eller balansomslutning under 2 miljoner euro) omfattas av en proportionalitetsprincip för vissa skyldigheter, men undantas inte helt. Ska kontrolleras från fall till fall med juridisk rådgivning.
Jag är inte en bank, varför berörs jag ändå av DORA?
Om ni tillhandahåller IKT-tjänster (IT, moln, programvara, hosting) till en finansiell enhet kräver artikel 30 att er kund registrerar er i sitt register och avtalsmässigt inför exakta klausuler gentemot er: revisionsrätt, incidentanmälan utan dröjsmål, avvecklingsplaner. Dessa skyldigheter går via er kunds avtal, inte via en direkt tillsyn från myndigheten - såvida ni inte själva har utsetts till kritisk IKT-leverantör (artikel 31).
Vilka är anmälningstiderna för en större IKT-incident?
Artikel 19: initial anmälan inom 4 timmar efter klassificeringen som en större incident (senast 24 timmar efter upptäckten), en mellanliggande rapport inom 72 timmar, och en slutrapport inom 1 månad. Dessa anmälningar är separata från en eventuell GDPR-anmälan till CNIL vid en personuppgiftsincident.
Vad är en «kritisk IKT-leverantör»?
Det är leverantörer som uttryckligen utsetts av de europeiska tillsynsmyndigheterna (EBA, ESMA, EIOPA) enligt kriterier om systemisk påverkan, utbytbarhet och beroende (artikel 31). Den första officiella listan, publicerad den 18-19 november 2025, omfattar 19 leverantörer. De omfattas av direkt tillsyn (inspektioner, utökad rapportering); övriga IKT-leverantörer regleras enbart via sina finansiella kunders avtalsklausuler.
Ersätter DORA NIS2 för min bransch?
Ja, för finansiella enheter enligt artikel 2: DORA utgör en lex specialis i förhållande till NIS2 för finanssektorn. De 21 berörda kategorierna tillämpar DORA i stället för motsvarande NIS2-åtgärder för riskhantering och incidentanmälan.
Utgör denna tjänst juridisk rådgivning?
Nej. DORA-Express är ett dokumentationsstöd, inte juridisk rådgivning. Exakt huruvida er organisation omfattas av DORA och om era avtal är juridiskt förenliga måste bekräftas av en specialiserad advokat innan något bindande beslut fattas.

Regelbevakning - officiella källor

DORA förklarat enkelt, utan juridisk jargong. Varje punkt nedan länkar till den officiella text som bekräftar den.

Vem berörs?

DORA gäller för europeiska finansiella aktörer: banker, försäkringsbolag, investeringsbolag, marknadsplatser, fondförvaltare, betaltjänstleverantörer... samt deras IT-leverantörer. De allra minsta aktörerna omfattas av lättare regler.

officiell källa (EUR-Lex) ↗

Vad DORA konkret kräver av er

Förordningen täcker 6 huvudområden: hantering av IT-risker, övervakning av era externa leverantörer, regelbundna motståndskraftstester, rapportering av allvarliga incidenter, delning av hotinformation, och tillsyn av de största IT-leverantörerna.

officiell källa (EIOPA) ↗

Viktiga datum att komma ihåg

Texten antogs den 14 december 2022, publicerades i EU:s officiella tidning den 27 december 2022 (EUT L 333). Trädde i kraft den 16 januari 2023. Skyldigheterna har faktiskt gällt sedan den 17 januari 2025.

källa EUR-Lex ↗ · källa ESMA ↗

Era IT-leverantörer övervakas också

De största IT-leverantörerna (moln, hosting...) som bedöms vara «kritiska» för finanssektorn kontrolleras nu direkt på europeisk nivå, med en ledande tillsynsmyndighet som kan ålägga dem åtgärder.

officiell källa (EIOPA) ↗

En äntligen harmoniserad incidentrapportering

Före DORA hade varje EU-land sina egna regler för att anmäla en allvarlig IT-incident. Nu gäller ett gemensamt europeiskt förfarande: större incidenter anmäls direkt till de behöriga myndigheterna.

källa EUR-Lex ↗

Och sanktionerna?

Texten föreskriver att myndigheterna offentliggör de administrativa sanktioner de beslutar om. De exakta bötesbeloppen är inte fastställda i de källor som konsulterats hittills - att bekräftas i takt med officiella förtydliganden.

källa EUR-Lex (skäl 97) ↗

DORA: vem berörs egentligen?

Ni hör talas om DORA utan att veta om det gäller er? Här förklaras förordningens officiella tillämpningsområde enkelt, på två minuter, med de texter som bekräftar det.

Den europeiska förordningen 2022/2554 (artikel 2) omfattar 21 olika kategorier av finansiella företag, varav 12 står under ESMA:s tillsyn. Det är inte enbart en fråga för de stora bankerna: sedan den 17 januari 2025 berörs praktiskt taget hela den europeiska finanssektorn, med olika krav beroende på verksamhetens storlek. officiell källa (ESMA) ↗

🏦

Banker och betalningar

Kreditinstitut (banker), betalningsinstitut, institut för elektroniska pengar, leverantörer av kontoinformationstjänster.

  • Alla affärsbanker och kooperativa banker
  • Auktoriserade betalnings-fintechbolag
  • Nybanker och elektroniska plånböcker
📈

Finansmarknader och investeringar

Värdepappersföretag, handelsplatser, värdepapperscentraler, centrala motparter, transaktionsregister, kreditvärderingsinstitut, förvaltare av alternativa investeringsfonder, fondbolag.

  • Mäklarfirmor, brokers
  • Kapital- och fondförvaltare
  • Kreditvärderingsinstitut
🛡

Försäkring och pension

Försäkrings- och återförsäkringsbolag, försäkringsförmedlare (utom mikroföretag), tjänstepensionsinstitut med fler än 15 medlemmar.

  • Försäkringsbolag och ömsesidiga bolag
  • Försäkringsmäklare (beroende på storlek)
  • Tjänstepensionskassor
🪙

Nya digitala aktörer

Leverantörer av kryptotillgångstjänster, gräsrotsfinansieringsplattformar, värdepapperiseringsregister: den digitala finansvärlden omfattas också.

  • Auktoriserade kryptoväxlingsplattformar
  • Plattformar för finansiell gräsrotsfinansiering
💻

Era IT-leverantörer

IKT-leverantörer (moln, hosting, kritisk programvara) som driver dessa företag omfattas också. De mest «kritiska» för hela sektorn övervakas direkt på europeisk nivå.

  • Molnleverantörer som används av en bank
  • Leverantörer av kritisk bankprogramvara

Alla har inte samma skyldigheter

DORA tillämpar en proportionalitetsprincip: ju mindre organisationen är, desto lättare blir dess skyldigheter. Vissa organisationer är till och med uttryckligen undantagna.

Mikroföretag har lättare regler

Ett mikroföretag definieras officiellt som en organisation med färre än 10 anställda vars omsättning eller balansomslutning inte överstiger 2 miljoner euro. Dessa mycket små finansiella aktörer undgår förordningens tyngsta styrningskrav.

officiell källa (EUR-Lex, EU-definition) ↗ · källa EUR-Lex (DORA-förordningen) ↗

Små investerings- eller pensionsaktörer

Små, «icke-sammankopplade» värdepappersföretag och små tjänstepensionsinstitut omfattas av ett förenklat ramverk för IT-riskhantering, som specificeras i en delegerad förordning från Europeiska kommissionen.

källa EUR-Lex (skäl 42) ↗

De allra minsta pensionssystemen: utanför tillämpningsområdet

Ett tjänstepensionsinstitut vars förvaltade system totalt omfattar 15 medlemmar eller färre omfattas inte av förordningens tillämpningsområde.

källa EUR-Lex (artikel 2) ↗

Några särskilda undantagsfall

Även utanför tillämpningsområdet: postgirokontor som avses i kreditinstitutsdirektivet, vissa fondförvaltare eller försäkringsbolag som omfattas av sektorsundantag, samt försäkringsförmedlare som själva är mikroföretag eller små och medelstora företag.

källa EUR-Lex (artikel 2) ↗

Kort sagt: om ert företag är en europeisk finansiell enhet, eller om ni är en av dess IT-leverantörer, är frågan inte längre «berörs jag» utan «på vilken kravnivå». Texten anger att varje organisation ska anpassa sina IT-resurser efter sin storlek, riskprofil och verksamhetens komplexitet. källa EUR-Lex (skäl 36) ↗

DORA-tidslinjen, i klartext

DORA är inte «ett» datum, utan flera steg som följt på varandra sedan slutet av 2022. Här är, i ordning, vad som redan har hänt och vad som fortfarande pågår - med den officiella text som bekräftar varje steg.

Redan obligatoriskt idag

  • DORA-förordningen gäller fullt ut sedan den 17 januari 2025.
  • Reglerna för IT-riskhantering (första omgången tekniska standarder) är i kraft.
  • «Informationsregistret» (förteckningen över era IKT-leverantörer) är en aktiv skyldighet.
  • Anmälan av allvarliga IT-incidenter följer redan DORA:s förfarande.

Fortfarande under slutförande

  • Den officiella listan över IT-leverantörer som bedöms vara «kritiska» för hela Europa (processen inleddes i slutet av 2024 och finjusteras fortfarande av myndigheterna).
  • Vissa tekniska standarder (bland annat om underleverantörer) har skickats tillbaka av de europeiska myndigheterna för korrigering och är ännu inte fastställda.
  • De europeiska myndigheternas regelbundna utvärderingar (lägesrapporter, erfarenhetsåterföring) fortsätter åtminstone till och med 2026.
1
14 december 2022

Texten antas

Europaparlamentet och rådet antar förordning (EU) 2022/2554. källa EUR-Lex ↗

2
27 december 2022

Officiellt offentliggörande

Texten offentliggörs i Europeiska unionens officiella tidning (EUT L 333). källa EUR-Lex ↗

3
16 januari 2023

Ikraftträdande

Förordningen existerar juridiskt, men dess faktiska tillämpning på företagen skjuts fortfarande upp i två år - för att hinna förbereda de tekniska standarderna och registren. källa ESMA ↗

4
Juli 2023 - januari 2024

Offentliga samråd

De tre europeiska finansiella tillsynsmyndigheterna (bank, försäkring, marknader) anordnar två offentliga utfrågningar för att slutföra de praktiska tillämpningsreglerna. källa ESMA ↗

5
25 juni 2024

Första omgången tekniska standarder publiceras

Första serien av detaljerade regler om IT-riskhantering (hur man kartlägger, skyddar, upptäcker och agerar), antagen av kommissionen den 13 mars 2024. källa EUR-Lex (2024/1774) ↗

6
17 juli 2024

Andra omgången tekniska standarder

Andra serien av tillämpningsregler (bland annat om IT-underleverantörer och tillsyn av leverantörer). källa ESMA ↗

7
2 december 2024

Officiell mall för «informationsregistret»

Kommissionen offentliggör den tekniska mallen (formulären) som varje berört företag ska använda för att hålla förteckningen över sina IT-leverantörer uppdaterad. Trädde i kraft den 22 december 2024. källa EUR-Lex (2024/2956) ↗

17 januari 2025 - NYCKELDATUM

DORA gäller fullt ut

Från och med detta datum måste alla berörda finansiella enheter (och deras strategiska IT-leverantörer) vara faktiskt regelefterlevande, inte bara «på papperet». källa ESMA ↗ · källa EIOPA ↗

8
30 april 2025

Första insamlingen av registren

De nationella tillsynsmyndigheterna skulle rapportera de första informationsregistren från de berörda företagen vidare till de europeiska myndigheterna. källa ESMA ↗

November 2024 - maj 2025 (pågående)

Utseende av «kritiska» leverantörer

De europeiska myndigheterna bygger, steg för steg, upp listan över IT-leverantörer (moln, hosting...) som bedöms vara så viktiga för hela finanssektorn att de kommer att övervakas direkt på europeisk nivå. Processen (insamling av information, beslut, lägesrapport) pågick från november 2024 till maj 2025; det exakta datumet för det första officiella utseendet är inte fastställt i de källor som konsulterats hittills - att bekräftas i takt med kommande publiceringar. källa ESMA ↗

December 2025 - juni 2026 och därefter

Regelbundna utvärderingar pågår

De europeiska myndigheterna fortsätter att offentliggöra lägesrapporter (erfarenheter från allvarliga incidenter, justeringar av reglerna om underleverantörer). DORA är ett levande arbete, inte en fastfrusen text. källa ESMA ↗

Tidslinjen har sammanställts utifrån officiella källor (EUR-Lex, ESMA, EIOPA) som konsulterades den 17 juli 2026. Vissa datum (slutgiltigt utseende av kritiska leverantörer, sanktionsbelopp) är fortfarande under fastställande av myndigheterna - vi uppdaterar dem så snart de offentliggörs.

Några fler frågor för ledningen

7 mer tekniska frågor, förklarade enkelt: var och en med källhänvisning till den officiella text som bekräftar den.

Måste jag genomföra ett penetrationstest «under verkliga förhållanden» (TLPT)?
Inte nödvändigtvis. DORA föreskriver en avancerad testnivå som kallas TLPT (hotstyrt penetrationstest): en simulerad verklig attack som utförs av specialiserade testare. Förordningen begränsar denna skyldighet till de största finansiella enheterna och undantar uttryckligen mikroföretag (färre än 10 anställda). En europeisk teknisk standard från 2025 preciserar vilka som berörs och kräver att en extern testare deltar minst en gång vart tredje testcykel.

källa EUR-Lex (skälen 43, 56, 61) ↗ · källa ESMA (delegerad förordning (EU) 2025/1190) ↗

Vem kontrollerar konkret att mitt företag tillämpar DORA?
Ingen ny digital polis: DORA bygger på de tillsynsmyndigheter som redan finns för varje finanssektor (bank, försäkring, marknader, betalningar...). Varje medlemsstat utser en eller flera «behöriga myndigheter» bland sina vanliga sektorstillsynsmyndigheter, som tillämpar DORA utöver sina ordinarie uppdrag.

källa EUR-Lex (skäl 37) ↗

Vad är egentligen «registret» jag måste föra över mina IT-leverantörer?
Det är ett identitetskort för alla era IT-avtal: vem leverantören är (moln, programvara, hosting...), vilken tjänst den tillhandahåller, om tjänsten är «kritisk eller viktig» för er verksamhet, och var uppgifterna lagras. Det är ingen enkel egen IT-inventering: det exakta formatet fastställs av en europeisk text som anger precisa mallar att följa.

källa EUR-Lex (skäl 65) ↗ · källa ESMA (genomförandeförordning (EU) 2024/2956) ↗

Måste jag skicka detta register till en myndighet, och när?
Ja: tillsynsmyndigheterna samlar in dessa register för att vidarebefordra dem till de europeiska myndigheterna. Den första stora insamlingen ägde rum våren 2025 (30 april 2025). Kontrollera varje år den tidsplan som fastställts av er tillsynsmyndighet, eftersom den exakta uppdateringsfrekvensen beror på er sektor.

källa ESMA ↗

Mitt företag är litet, har jag verkligen samma skyldigheter som en stor bank?
Nej, DORA tillämpar en proportionalitetsprincip. Om ni är ett mikroföretag (färre än 10 anställda, omsättning eller balansomslutning under 2 miljoner euro) är ni inte skyldiga att utse en särskild ansvarig för tillsynen av era leverantörer, ni kan anpassa era tester efter era faktiska resurser, ni är undantagna från det avancerade TLPT-testet, och ni kan förlita er på gemensamma oberoende revisioner i stället för att själva granska varje leverantör.

källa EUR-Lex (skäl 43) ↗

Finns det redan detaljerade tillämpningstexter som min IT-leverantör bör känna till?
Ja, DORA är inte bara en principtext: flera detaljerade tekniska standarder har redan publicerats för att precisera hur den ska tillämpas konkret, till exempel om motståndskraftstester (delegerad förordning (EU) 2025/1190) eller om formatet för leverantörsregistret (genomförandeförordning (EU) 2024/2956). Det är dessa texter en seriös IT-leverantör bör känna till för att kunna stödja er på rätt sätt.

källa ESMA ↗

Om en av mina «kritiska» IT-leverantörer inte följer reglerna, vem kan då sanktionera den?
För de största IT-leverantörerna som utsetts till «kritiska» på europeisk nivå kan en europeisk «ledande övervakare» direkt ålägga dem dagliga viten om de inte följer dess rekommendationer: en sanktionsbefogenhet som går utöver nationsgränserna. För vanliga finansiella enheter (er, om ni är en sådan) fastställs och beslutas sanktionerna fortfarande av era vanliga behöriga nationella myndigheter.

källa EUR-Lex (skäl 80) ↗

Dessa svar sammanfattar DORA:s officiella text i enkelt språk: de ersätter inte juridisk rådgivning. Kontrollera alltid er specifika situation med en specialiserad rådgivare.

DORA-sanktionerna, i klartext

«DORA innebär böter» återkommer ofta i säljargument. Vad den officiella texten faktiskt säger, svart på vitt: två skilda regelverk, med endast en harmoniserad europeisk siffra - och ingen enhetlig skala för alla.

Ni är en finansiell enhet (bank, försäkringsbolag, fondbolag...)

DORA fastställer inget belopp eller någon procentsats av omsättningen. Texten överlåter uttryckligen till varje medlemsstat att fastställa sina egna sanktionsregler (artikel 50, §3: «Member States shall lay down rules establishing appropriate administrative penalties... »). I Frankrike är det era ordinarie myndigheter - ACPR för bank/försäkring, AMF för marknader - som tillämpar sin egen nationella skala, inte en enhetlig europeisk DORA-skala.

Vad förordningen däremot kräver: typer av åtgärder som varje land minst måste föreskriva (lista nedan) - det är den nationella lagstiftningen som ska fastställa de exakta beloppen.

Ni är en IT-leverantör som utsetts till «kritisk» (moln, hosting...)

Här fastställer DORA en exakt och harmoniserad siffra för hela Europa: ett vite på upp till 1 % av den genomsnittliga globala dagliga omsättningen, per förseningsdag, i högst 6 månader (artikel 35, §7-8). Det är ingen omedelbar sanktion: den kan bara utlösas efter minst 30 kalenderdagars bristande efterlevnad som konstaterats av myndigheten.

Detta vite gäller endast de stora leverantörer som officiellt utsetts till «kritiska» av EU - inte de kundföretag som själva använder dem.

Den enda officiella siffran i hela DORA-förordningen

1 % av den genomsnittliga globala dagliga omsättningen, per dag, i högst 6 månader

Det är det vite som «Lead Overseer» - en av de tre europeiska finansiella tillsynsmyndigheterna (EBA, ESMA eller EIOPA, utsedd per leverantör) - kan ålägga en kritisk IT-leverantör som vägrar att uppfylla kraven efter en frist på minst 30 dagar. Pengarna går till Europeiska unionens allmänna budget, och varje utfärdat vite ska i princip offentliggöras av Lead Overseer.

Källa: Förordning (EU) 2022/2554, artikel 35, punkterna 6-10 - officiell text EUR-Lex ↗

Vad er myndighet kan besluta (finansiella enheter)

Fem typer av åtgärder som varje medlemsstat minst måste föreskriva i sin nationella lagstiftning - artikel 50, §4 i DORA.

1

Föreläggande att upphöra

Tvinga företaget att omedelbart upphöra med den bristande praxisen och inte återuppta den.

2

Tillfälligt eller permanent upphörande

Förbjuda en praxis eller ett beteende som bedöms strida mot förordningen, tillfälligt eller permanent.

3

Åtgärd av ekonomisk karaktär

Alla åtgärder, inklusive ekonomiska, för att få företaget i överensstämmelse - belopp fastställs av varje lands nationella lagstiftning.

4

Rekvisition av trafikuppgifter

Kräva befintliga uppgifter från en teleoperatör, vid skälig misstanke om överträdelse.

5

Offentliggörande av namn

Offentliggöra ett meddelande som anger företagets identitet och överträdelsens art («name and shame»).

För att fastställa sanktionens exakta nivå kräver artikel 51§2 i DORA att myndigheten bland annat tar hänsyn till: överträdelsens allvar och varaktighet, graden av ansvar, företagets finansiella styrka, uppnådda vinster eller undvikna förluster, skador orsakade tredje part, samarbetsnivå och tidigare överträdelser.

Analysen bygger på en fullständig genomläsning av artiklarna 35 och 50-53 i förordning (EU) 2022/2554, officiell text publicerad i EU:s officiella tidning (L 333, 27/12/2022), konsulterad på EUR-Lex den 17 juli 2026. Inget belopp för sanktioner finns angivet i texten för finansiella enheter (hänvisning till varje medlemsstats nationella lagstiftning) - vi hittar därför inte på något. Inget vite enligt artikel 35 är offentligt registrerat hittills i våra källor; DORA är fullt tillämplig först sedan den 17 januari 2025.

Redo att dokumentera er DORA-efterlevnad?

Kontakta oss för att få en personlig offert utifrån er status (finansiell enhet eller IKT-leverantör).

Starta min gratis diagnos

Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.

contact@syaga.eu
DORA-Express är ett dokumentationsstöd och utgör inte juridisk rådgivning. Huruvida er organisation omfattas av DORA samt den juridiska giltigheten av era avtal och register måste bekräftas av en specialiserad advokat.