DORA: digital operativ motståndskraft i finanssektorn
Frågor och svar om vilka finansiella företag som omfattas av DORA, incidentrapportering, styrelsens ansvar, avtal med IT-leverantörer och testning. Tillämpas sedan den 17 januari 2025.
- Källa
- Förordning (EU) 2022/2554 (DORA), EUR-Lex. Läst
- Objekt
- topic:eu:dora
- Source
- NovaCopilot
- Vilka företag omfattas av DORA?
DORA gäller finansiella enheter som banker, betalningsinstitut, institut för elektroniska pengar, värdepappersföretag, kryptotillgångsleverantörer, försäkringsbolag och fondförvaltare, samt kritiska tredjepartsleverantörer av IKT-tjänster. Förordningen tillämpas från den 17 januari 2025. Mindre företag omfattas av ett förenklat ramverk för IKT-risk.
- Källa
- Artikel 2 och 64, förordning (EU) 2022/2554 (DORA)
- Lagrum
- DORA artikel 2.1, 16.1 och 64 andra stycket
- Objekt
- question:eu:dora-vilka-foretag-omfattas
- Vad måste stå i avtalet med en IKT-leverantör enligt DORA?
Rättigheter och skyldigheter ska anges skriftligt i ett enda dokument som omfattar servicenivåerna. Avtalet ska bland annat beskriva tjänsterna, var data behandlas och lagras, krav på tillgänglighet, säkerhet och skydd av data, skyldighet att hjälpa till vid IKT-incidenter, samarbete med tillsynsmyndigheten samt rätt att säga upp avtalet. För tjänster som stöder kritiska eller viktiga funktioner krävs dessutom bland annat servicenivåer med mätbara mål, beredskapsplaner, deltagande i tester, rätt till granskning och en exitstrategi.
- Källa
- Artikel 30, förordning (EU) 2022/2554 (DORA)
- Lagrum
- DORA artikel 30.1–30.3
- Objekt
- question:eu:dora-avtalsvillkor-ikt-tjanster
- Vilka krav ställer DORA på säkerhetskopiering och återställning?
Finansiella entiteter ska ha policyer och rutiner för säkerhetskopiering som anger vilka data som säkerhetskopieras och hur ofta, samt metoder för återställning. Säkerhetskopiering och återställning ska testas regelbundet. Vid återställning i egna system ska system användas som är fysiskt och logiskt åtskilda från källsystemet. Företag som inte är mikroföretag ska dessutom ha redundant IKT-kapacitet.
- Källa
- Artikel 12, förordning (EU) 2022/2554 (DORA)
- Lagrum
- DORA artikel 12.1–12.4
- Objekt
- question:eu:dora-sakerhetskopiering-aterstallning
- Måste vi rapportera IT-incidenter enligt DORA?
Ja. Finansiella entiteter ska klassificera IKT-relaterade incidenter och rapportera större incidenter till sin tillsynsmyndighet, i Sverige normalt Finansinspektionen. Rapporteringen sker i steg med en inledande anmälan, en mellanrapport och en slutrapport. Kunder ska informeras om incidenten påverkar deras ekonomiska intressen.
- Källa
- Artikel 17–19, förordning (EU) 2022/2554 (DORA)
- Lagrum
- DORA artikel 17, 18.1 och 19.1–19.4
- Objekt
- question:eu:dora-incidentrapportering
- Vilket ansvar har styrelsen enligt DORA?
Ledningsorganet bär det slutliga ansvaret för att hantera IKT-risker. Det ska fastställa och godkänna ramverket för IKT-risk, avsätta budget, godkänna policy för IKT-tredjepartstjänster och hålla sina kunskaper om IKT-risk aktuella genom regelbunden utbildning.
- Källa
- Artikel 5, förordning (EU) 2022/2554 (DORA)
- Lagrum
- DORA artikel 5.2 och 5.4
- Objekt
- question:eu:dora-styrelsens-ansvar
- Vad måste avtal med IT-leverantörer innehålla enligt DORA?
Avtal om IKT-tjänster ska vara skriftliga och bland annat beskriva tjänsterna, var data behandlas, krav på tillgänglighet och säkerhet, stöd vid incidenter, uppsägningsrätt och exitstrategi. Avtal som stöder kritiska eller viktiga funktioner kräver dessutom tjänstenivåer, rätt till revision och deltagande i tester. Den finansiella enheten ska föra ett informationsregister över alla sådana avtal.
- Källa
- Artikel 28 och 30, förordning (EU) 2022/2554 (DORA)
- Lagrum
- DORA artikel 28.3 och 30
- Objekt
- question:eu:dora-avtal-it-leverantorer
- Måste vi göra hotstyrda penetrationstester enligt DORA?
Alla finansiella enheter utom mikroföretag ska ha ett program för test av digital operativ motståndskraft. Hotstyrda penetrationstester (TLPT) krävs bara av enheter som tillsynsmyndigheten pekar ut, och ska då göras minst vart tredje år.
- Källa
- Artikel 24–26, förordning (EU) 2022/2554 (DORA)
- Lagrum
- DORA artikel 24.1 och 26.1
- Objekt
- question:eu:dora-penetrationstester
Allmän information ur lagtext, inte rådgivning i ett enskilt fall. Source: NovaCopilot.