DORA – digital operasjonell motstandsdyktighet i finans

En praktisk guide til hva DORA krever, hvem som omfattes i den norske finanssektoren, og de fem pilarene du må ha kontroll på.

Kort oppsummert: DORA-loven trådte i kraft i Norge 1. juli 2025. Finanstilsynet innlemmet fire nivå 2-standarder (RTS) 26. januar 2026, og fristen for å rapportere register over IKT-tjenesteavtaler (RoI) var 13. mars 2026.

Hva er DORA?

DORA (Digital Operational Resilience Act, forordning (EU) 2022/2554) er EUs regelverk for digital operasjonell motstandsdyktighet i finanssektoren. Målet er at banker, finansforetak og deres IKT-leverandører skal tåle, håndtere og komme seg etter IKT-relaterte hendelser og cyberangrep. DORA harmoniserer kravene til IKT-risiko på tvers av hele finanssektoren i EU/EØS.

Status i Norge

I EU gjelder DORA fra 17. januar 2025. I Norge er forordningen gjennomført gjennom lov om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven), som trådte i kraft 1. juli 2025. Som forordning har DORA direkte anvendelse i Norge med tilpasninger etter EØS-avtalen. Finanstilsynet er tilsynsmyndighet, og den tidligere IKT-forskriften er opphevet for foretak som omfattes av DORA-loven. Den 26. januar 2026 innlemmet Finanstilsynet fire nivå 2-standarder (RTS) i regelverket.

Hvem omfattes?

DORA gjelder de fleste virksomheter i finanssektoren som er regulert av EU/EØS-regelverk – blant annet banker, kredittforetak, forsikringsforetak, verdipapirforetak, betalings- og e-pengeforetak – samt kritiske tredjeparts IKT-leverandører som leverer tjenester til finansforetak. Kravene tilpasses gjennom et proporsjonalitetsprinsipp, slik at mindre foretak møter lettere krav enn de store.

De fem pilarene i DORA

1
IKT-risikostyring

Et helhetlig rammeverk for IKT-risiko: kartlegg forretningskritiske funksjoner og verdiene de avhenger av, med kontinuerlig overvåking. Ledelsen fastsetter risikotoleranse og har det fulle ansvaret.

2
Håndtering og rapportering av IKT-hendelser

Identifiser, logg og klassifiser IKT-hendelser etter alvorlighet, rapporter alvorlige hendelser til myndighetene innen fristene, og gjennomfør årsaksanalyse i etterkant.

3
Testing av digital motstandsdyktighet

Et risikobasert testprogram der kritiske systemer testes minst årlig av uavhengige parter. Trusselbasert penetrasjonstesting (TLPT) gjelder kun de største foretakene.

4
Styring av tredjeparts IKT-risiko

Kontroll på IKT-leverandører: register over avtaler, kontraktskrav, flerleverandørstrategi som reduserer avhengighet, og en tydelig exit-strategi ved bytte eller opphør.

5
Informasjons- og etterretningsdeling

Frivillig, men oppfordret: deling av trusselinformasjon mellom foretak for å styrke den kollektive evnen til å forutse og håndtere digitale trusler.

DORA, NIS2 og ISO 27001

For finansforetak går DORA foran som sektorspesifikt regelverk (lex specialis), mens NIS2 og digitalsikkerhetsloven er bredere. I praksis overlapper kravene mye med et styringssystem etter ISO 27001 – særlig på IKT-risiko, hendelseshåndtering og leverandørstyring. Bygger du ett godt styringssystem, dekker du store deler av flere regelverk samtidig.

Slik kommer du i gang

Start med å kartlegge forretningskritiske IKT-funksjoner og verdiene de avhenger av. Etabler et IKT-risikorammeverk med ledelsesforankring, sett opp rutiner for hendelseshåndtering og rapportering, bygg et register over IKT-tjenesteavtaler (RoI), og få kontroll på tredjepartsrisiko med kontraktskrav og exit-strategier. Legg til slutt en plan for periodisk testing av motstandsdyktigheten.

Slik løser INQULA DORA

De fem pilarene handler i praksis om det samme som et godt styringssystem gir deg – IKT-risiko, hendelser, testing, leverandører og dokumentasjon. INQULA samler hele DORA-etterlevelsen på ett sted, klar for Finanstilsynet. Se hvordan INQULA løser DORA – pilar for pilar.

Ofte stilte spørsmål

Gjelder DORA i Norge?

Ja. DORA (forordning (EU) 2022/2554) er gjennomført i norsk rett gjennom «lov om digital operasjonell motstandsdyktighet i finanssektoren» (DORA-loven), som trådte i kraft 1. juli 2025. Finanstilsynet er tilsynsmyndighet. Den 26. januar 2026 innlemmet Finanstilsynet fire nivå 2-standarder (RTS) i regelverket.

Hvem omfattes av DORA?

DORA gjelder de aller fleste virksomheter i finanssektoren som er regulert av EU/EØS-regelverk – banker, kredittforetak, forsikring, verdipapirforetak, betalingsforetak med flere – samt kritiske tredjeparts IKT-leverandører som leverer tjenester til finansforetak. Det finnes enkelte unntak, og krav tilpasses etter et proporsjonalitetsprinsipp.

Hva er forskjellen på DORA og NIS2?

DORA er et sektorspesifikt regelverk for finans og har forrang (lex specialis) for finansforetak, mens NIS2/digitalsikkerhetsloven er et bredere regelverk for mange sektorer. Er du finansforetak omfattet av DORA, er det i hovedsak DORA-kravene som gjelder for IKT-sikkerhet og operasjonell motstandsdyktighet.

Må små finansforetak gjennomføre penetrasjonstesting (TLPT)?

Nei. Trusselbasert penetrasjonstesting (TLPT) er forbeholdt de største, «signifikante» foretakene. Mindre foretak er unntatt fra TLPT, men må fortsatt ha et risikobasert testprogram for digital motstandsdyktighet.

DORA-kontroll for finanssektoren

INQULA gir deg IKT-risikostyring, hendelseshåndtering, leverandørregister og dokumentert oppfølging – bygget for kravene i DORA, med erfaring fra finansregulatoriske miljøer i produksjon.

Denne guiden er til generell informasjon og er ikke juridisk rådgivning.