DORA -förordningen

EU-förordningen om digital operativ motståndskraft, Digital Operational Resilience Act (DORA) ska stärka finanssektorn med pen-tester och åtgärdsplaner. Från den 17 januari 2025 ska alla klara lagkraven.

DORA träffar företag inom den finansiella sektorn med syfte att dessa företag ska arbeta mer enhetligt med risker och hantering av sårbarheter. De senaste årtiondenas digitalisering har gjort IT avgörande för driften av banker och andra.

Det finns också en sammanlänkning mellan så kallade finansiella entiteter, finansmarknader och infrastruktur inom EU, vilket i sig kan innebära en sårbarhet för hela det finansiella systemet i EU och i värsta fall få konsekvenser för den finansiella stabiliteten i EU. DORA omfattar flera områden för informations- och kommunikationsteknologin (IKT).

  • Riskhantering innebär att ha strategier och metoder för regelbundna riskbedömningar, övervakning av IKT-system, rutiner för säkerhetskopiering, återskapande och återställning samt policys för IKT-kontinuitet. IKT-riskhanteringen ska uppdateras regelbundet.
  • Incidenter ska registreras, hanteras, övervakas och följas upp enligt inrättade processer. Allvarliga IKT-relaterade incidenter ska rapporteras till utpekad tillsynsmyndighet.
  • Test av den digitala operativa motståndskraften ska ske enligt ett inrättat testprogram som innehåller exempelvis sårbarhetsanalyser, nätverkssäkerhetsbedömningar, fysiska säkerhetsgranskningar och penetrationstester. Den finansiella entiteten ska utifrån testresultatet upprätta en åtgärdsplan för att säkerställa att identifierade brister blir hanterade.
  • Finansiella entiteter med central betydelse i det finansiella systemet ska regelbundet, i de flesta fall vart tredje år, genomföra avancerad testning baserad på hotbildsstyrd penetrationstestning enligt Europeiska centralbankens ramverk Threat Intelligence-Based Ethical Red teaming (TIBER-EU). Red-teaming innebär att ge någon i uppdrag att försöka utföra intrång så som en angripare, en antagonistisk part, skulle kunna göra, för att upptäcka och åtgärda sårbarheter före ett faktiskt angrepp.
  • Tredjepartsrisker ska hanteras som en integrerad del av IKT-riskhanteringen. Innan ett avtal med en tredjepartsleverantör av en IKT-tjänst tecknas ska bland annat granskning av tredjepartsleverantören genomföras, due diligence. Intressekonflikter och relevanta risker som avtalet skulle kunna orsaka ska identifieras och bedömas. Det finns krav på exitstrategier.

DORA är lag i Sverige

I januari 2024 föreslog finansdepartementet en ny lag med kompletterande nationella bestämmelser till DORA-förordningen under tillsyn av Finansinspektionen.

  • Finansinspektionen blir behörig myndighet och ska bestämma vilka finansiella entiteter som ska genomföra penetrationstester och hur ofta.
  • Riksbankens kompetens inom ramverket för TIBER-EU tas tillvara. Riksbanken övervakar och samordnar pen-testerna och utfärdar intyg.
  • På begäran av Riksbanken ska finansiella entiteter lämna uppgifter för testerna.
  • Finansinspektionen ska ha tillsyn och får förelägga en fysisk eller juridisk person att tillhandahålla uppgifter, handlingar eller annat.
  • Om nödvändigt ska Finansinspektionen undersöka verksamhetslokalerna hos en finansiell entitet.
  • Det blir inga nya bestämmelser om straffansvar för överträdelser av DORA-förordningen. Finansinspektionens befintliga befogenheter räcker. De som omfattas ska betala avgifter som täcker kostnaderna för Finansinspektionen och Riksbanken.

DORA täcker NIS2 och CER

Företag som omfattas av DORA-direktivet behöver inte också förhålla sig till direktiven NIS2 och CER. DORA har strängare krav på riskhantering och incidentrapportering än NIS2 och inbegriper skydd av fysisk infrastruktur som motsvarar CER.

Alla ska dock anmäla sig till det register som varje medlemsland ska upprätta enligt NIS2 och CER. EBA, ESMA och EIOPA är tillsynsmyndigheter i EU. Läs mer hos EU-myndigheten EIOPA.

Kontakta oss om du har frågor om  DORA-förordningen:

Kontakta

Kontakta

DORA träffar i stort sett alla företag inom den finansiella sektorn. De senaste årtiondenas digitalisering har inneburit att informations- och kommunikationsteknologin (IKT) är avgörande för driften av banker och andra så kallade finansiella entiteter.

DORA omfattar flera områden för IKT

  • Riskhantering
  • Incidenthantering
  • Sårbarhetsanalyser
  • Bedömningar av nätverkssäkerhet
  • Fysiska säkerhetsgranskningar
  • Penetrationstester
  • Åtgärdsplan
  • Hotbildsstyrd penetrationstestning
  • Tredjepartsrisker
  • Exitstrategier

I januari 2024 föreslog finansdepartementet en ny lag med kompletterande nationella bestämmelser till DORA-förordningen under tillsyn av Finansinspektionen.

Företag som omfattas av DORA-direktivet behöver inte också förhålla sig till direktiven NIS2 och CER.