DORA-forordningen: Krav til digital modstandsdygtighed i den finansielle sektor

DORA-forordningen er en cybersikkerhedsforanstaltning, som finder anvendelse i den finansielle sektor. Vi kommer omkring DORA , og hvordan du og din virksomhed kan håndtere kravene i den.

ARTIKEL - Dora-forordningen Krav 1920x1080.jpg

Hvad er DORA-forordningen? 

DORA-forordningen er en sektorspecifik cybersikkerhedsforanstaltning om digital operationel modstandsdygtighed i den finansielle sektor. 

DORA er del af en pakke på området for digital finansiering og er lex specialis i forhold til NIS2-direktivet. Med DORA får vi en harmoniseret og lovmæssig ramme for digital operationel modstandsdygtighed og styring af cyber/IT-risici i den finansielle sektor.

Forordningen vil medføre en række ændringer og nye krav til din virksomhed, hvis den er med blandt de berørte virksomheder. Den vil blandt andet medføre ophævelse af en del af de nuværende regler for den finansielle sektor, eksempelvis ledelses- og outsourcingbekendtgørelserne.

Rådgivning om DORA

Har du spørgsmål til eller brug for rådgivning om DORA, så besøg vores rådgivningsside:

Få hjælp til DORA

...

Tidslinje for DORA-implementeringen

DORA-forordningen skal nærmere specificeres gennem en række nye detaljerede regler og vejledninger. Herunder gælder 10 tekniske standarder (RTS og ITS), to Calls for Advice (delegerede retsakter), to sæt retningslinjer og en række rapporter, der alle skal være færdige inden for 18 måneder.

De detaljerede regler forberedes som udgangspunkt af de tre europæiske tilsynsmyndigheder Den Europæiske Banktilsynsmyndighed (EBA), Den Europæiske Værdipapir- og Markedsmyndighed (ESMA) og Den Europæiske Pensions- og Forsikringsmyndighed (EIOPA). Samlet går de tre tilsynsmyndigheder under navnet ”ESA’erne”.

Hertil er det Finanstilsynet, der vil styre det dansk bidrag og interessevaretagelse. Finanstilsynet er samtidig med til at forberede de nødvendige ændringer og tilpasninger i de nuværende danske regler.

Vi forventer, at offentlige høringer over de delegerede retsakter, lovændringer mv. bliver gennemført fra sommeren 2023 og frem mod den 17. januar 2025: 

DORA grafik V3.jpg

Hvornår træder DORA i kraft?

DORA trådte i kraft den 16. januar 2023 og finder anvendelse fra den 17. januar 2025. 

...

Hvad er formålet med DORA?

Baggrunden for DORA er et ønske om at imødegå de problemstillinger, som den stadigt stigende digitalisering af den finansielle sektor i EU indebærer. Hensigten med DORA er overordnet at bidrage til at skabe en mere sikker og effektiv digital finansiel sektor ved at opstille en række harmoniserede EU-krav og regler for finansielle virksomheder. 

DORA skal modernisere reglerne om tilsyn med IT- og cybersikkerhed

Den digitale transformation af den finansielle sektor har medført en række udfordringer. De udfordringer består blandt andet af en forøget teknisk afhængighed og koncentration på færre – og større – (ikke-EU-baserede) leverandører. Dertil kommer et generelt stigende niveau for cyberrisici i den finansielle sektor.

Formålet med DORA er derfor at modernisere reglerne om tilsyn med IT- og cybersikkerhed inden for den finansielle sektor. Derudover er formålet at udvikle en standardiseret, europæisk tilgang til digital risikostyring, som desuden fremmer teknologisk udvikling og sikrer finansiel stabilitet og forbrugerbeskyttelse.

Kravene harmoniserer den finansielle sektors evne til at forbedre og monitorere den digitale operationelle modstandsdygtighed.

Er din virksomhed omfattet af DORA-forordningen?

DORA finder i praksis anvendelse for alle finansielle virksomheder. Er din virksomhed en mikrovirksomhed, har I dog et enklere regelsæt, og er I blandt de mindst systemiske virksomheder, er I helt undtaget. 


Virksomhedstyper, der er omfattet af DORA: 

  • Kreditinstitutter, betalingsinstitutter, kontooplysningstjenesteudbydere, e-pengeinstitutter, og investeringsselskaber
  • Forsikrings- og genforsikringsselskaber, forsikringsformidlere, genforsikringsformidlere og accessoriske forsikringsformidlere og arbejdsmarkedsrelaterede pensionskasser
  • Værdipapircentraler, centrale modparter, markedspladser, transaktionsregistre, forvaltere af alternative investeringsfonde, administrationsselskaber, udbydere af dataindberetningstjenester
  • Kreditvurderingsbureauer, administratorer af kritiske benchmarks, udbydere af crowdfundingtjenester
  • Udbydere af kryptoaktivtjenester og udstedere af aktivbaserede tokens (som omfattes af den kommende MiCA-forordning på dette område)
  • IT-leverandører som er systemiske på EU-niveau (f.eks. store cloud leverandører).
...

Virksomheder der er undtaget fra DORA's anvendelsesområde:

  • Forvaltere af alternative investeringsfonde, der er omhandlet i artikel 3, stk. 2, i direktiv 2011/61/EU
  • Forsikrings- og genforsikringsselskaber, der er omhandlet i artikel 4 i direktiv 2009/138/EF
  • Arbejdsmarkedsrelaterede pensionskasser, som forvalter pensionsordninger, som tilsammen ikke har mere end 15 medlemmer i alt
  • Fysiske eller juridiske personer, der er undtaget i henhold til artikel 2 og 3 i direktiv 2014/65/EU
  • Forsikringsformidlere, genforsikringsformidlere og accessoriske forsikringsformidlere, som er mikrovirksomheder eller små eller mellemstore virksomheder
  • Postgirokontorer, der er omhandlet i artikel 2, stk. 5, nr. 3), i direktiv 2013/36/EU.

Hvad er kravene i DORA? 

DORA indeholder overordnet regler på følgende områder med proportionalitetsprincippet som det bærende hensyn:
a)  Krav om:

  • styring af digitale risici, herunder etablering af en samlet risikostyringsramme og en strategi for digital operationel modstandsdygtighed. Hertil hører risikoappetit, der er fastlagt og godkendt af ledelsen.
  • indberetning af større hændelser til myndighederne
  • test af cybersikkerhed, herunder trusselsbaseret penetrationstest eller red team testing
  • udveksling af oplysninger og efterretninger om cybertrusler og sårbarheder
  • styring af tredjepartsrisici.

b)  Krav til kontrakter (om eksempelvis outsourcing), der indgås med digitale leverandører
c)  En ny ordning for overvågning af leverandører, som er kritiske for den finansielle sektor på EU-niveau
d)  Regler om samarbejde mellem kompetente myndigheder og om de kompetente myndigheders tilsyn og håndhævelse af reglerne.

...

Skriv dig op til cybersikkerhedsindhold

Tilmeld dig vores cybersikkerhedsnyhedsbrev og modtag nyt om alt fra lovgivning til praktiske råd direkte i indbakken.

Tilmeld dig nu

...

Ledelsens opgaver og ansvar

DORA fastlægger udtrykkeligt, at det er ledelsens - det vil sige i udgangspunktet bestyrelsens og direktionens - opgaver at:

  • være endelig ansvarlig for risikostyring og herunder at fastlægge og godkende en strategi for digital operationel modstandsdygtighed og risikoappetit
  • tildele og regelmæssigt gennemgå passende budget for digital modstandsdygtighed og følge kurser inden for cybersikkerhed
  • sikre en governancestruktur med klare roller og ansvarsområder og "høje standarder" for tilgængelighed, autenticitet, integritet og fortrolighed af data
  • godkende, føre tilsyn med og regelmæssig gennemgå business continuity planer, revisioner og politik for brug af digitale tredjepartsprodukter
  • sikre overvågning af tredjepartsudbydere i forhold til risikoeksponering og dokumentation og sikre underretning om brug af tredjepartsudbydere for vigtige funktioner.
     

Tilsyn og sanktionsregime

Finanstilsynets tilsynsmæssige, undersøgelses- og sanktionsbeføjelser vil som minimum omfatte:

  • adgang til dokumentation og data i enhver form
  • inspektioner og undersøgelser
  • korrigerende og afhjælpende foranstaltninger.
     

Finanstilsynet kan som minimum foretage følgende administrative sanktioner:

  • Udstede påbud
  • Kræve midlertidigt eller permanent ophør med en praksis eller adfærd
  • Træffe enhver form for foranstaltning, herunder af pekuniær karakter
  • Kræve udlevering af optegnelser over datatrafik
  • Udsende offentlige meddelelser, herunder offentlige erklæringer, der angiver den fysiske eller juridiske persons identitet og overtrædelsens art.

DORA-forordningen regulerer ikke i sig selv ledelsesansvaret, som fortsat vil følge dansk ret. 

...

    Podcastserie: Cybersikkerhed og risikostyring

    Sidder du i direktionen eller bestyrelsen i en virksomhed, har du et (med)ansvar for at sikre virksomhedens centrale aktiver mod cyberrisici. I en række podcasts sætter vi fokus på cybersikkerhed som risikostyringsdisciplin:

    Lyt til podcasts

    ...

    Relateret indhold

    Cyber security - datacenter - gang - computere 1920x1080.jpg
    Podcast

    Bestyrelser og ledelser skal engagere sig endnu mere i arbejdet for at skabe best practice, når det kommer til cybersikkerhed. Det er...

    Dora-forordningen - 1920x1080.jpg
    Speciale

    Er du og din virksomhed en del af den finansielle sektor, gør DORA-fordordningen sig gældende for jer. Vi er eksperter i rådgivning om...

    Hængelås - cybersikkerhed - cybersecurity - tastetur - iMac - 1920x1080.jpg
    Speciale

    Virksomheder og myndigheder bliver mere og mere sårbare over for cyberangreb, og alle bør derfor tage cybersikkerhed alvorligt. Vi har...

    ARTIKEL - Cybersikkerhed - trusselsbilledet 1920x1080.jpg
    Artikel

    Cybersikkerhed er et stadig voksende fokusområde blandt virksomheder og myndigheder, og cybertruslen er reel og skal have mere...

    Computer - sikkerhed - cyber 1920x1080.jpg
    Nyhed

    Det nye EU-direktiv om Net- og Informationssikkerhed, NIS2, er på manges læber. Og bør af gode grunde være det. Vi har...

    Robotter - kunstig intilligens - blå baggrund 1920x1080.jpg
    Artikel

    ChatGPT, MidJourney, Bing Chat, CoPilot, Bard – og mange andre – er overalt i mediebilledet og den offentlige debat lige nu. Den...

    Indholdsfortegnelse
    Juridiske specialer

    Kontakt

    Christel Teglers
    Partner (København)
    Dir. +45 38 77 46 93
    Mob. +45 61 61 30 34
    Søren Skibsted
    Partner (København)
    Dir. +45 38 77 43 83
    Mob. +45 24 86 00 19
    Udgivet
    Opdateret
    Verificeret af
    Christel Teglers
    Partner (København)