Artikkelinnhold
KortversjonenVis merVis mindreDORA begynte å gjelde i EU 17. januar 2025.
- DORA begynte å gjelde i EU 17. januar 2025.
- DORA samler tekniske, operative og kontraktsmessige kontroller.
- DORA begynte å gjelde i EU 17. januar 2025. Norsk anvendelse avhang fortsatt av EØS-innlemmelse og norsk gjennomføring på publiseringsdatoen.
Hva skjedde
DORA begynte å gjelde i EU 17. januar 2025. Finansforetak i virkeområdet måtte ha helhetlig IKT-risikostyring, rapportere alvorlige hendelser, teste motstandskraft og føre register over avtaler med IKT-tredjeparter.
DORA samler tekniske, operative og kontraktsmessige kontroller. Leverandørregisteret gir også grunnlag for å finne konsentrasjonsrisiko, svake exit-muligheter og kritiske avhengigheter.
Rettslig status i Norge
DORA begynte å gjelde i EU 17. januar 2025. Norsk anvendelse avhang fortsatt av EØS-innlemmelse og norsk gjennomføring på publiseringsdatoen.
Bakgrunnen for saken
DORA flyttet også leverandørstyring fra en generell kontraktsøvelse til et operativt register over IKT-avtaler. Finansforetak måtte kunne se hvilke tjenester som støttet kritiske funksjoner, hvor konsentrasjonsrisiko oppsto og om avslutning eller flytting faktisk var mulig. Hendelsesklassifisering og testing måtte kobles til samme kart. Når en skytjeneste svikter, er det ikke nok å vite hvem som har kontrakten; foretaket trenger varslingslinje, tekniske logger, gjenopprettingsmål og en besluttet reserveplan. Norske konsern med virksomhet i EU måtte samtidig skille EU-pliktene fra statusen for norske enheter.
Styret og ledelsen trenger mer enn en årlig leverandørliste. De bør se hvilke kritiske prosesser som deler samme skyleverandør eller underleverandør, hvilke utgangstester som er gjennomført, og om reservekapasiteten faktisk kan tas i bruk. Øvelser og hendelser bør oppdatere registeret, slik at kontraktsopplysninger, teknisk virkelighet og rapportering ikke driver fra hverandre.
Praktiske konsekvenser
Ledelsen bør velge et lite sett styringsmål som kan etterprøves: andel kritiske avtaler med testet exit, tid til klassifisering og varsling, samt åpne funn fra motstandstesting. Tallene bør knyttes til konkrete tjenester og leverandører; konserngjennomsnitt kan skjule et enkelt kritisk avhengighetspunkt. Samme styringsbilde bør brukes i ledelsesrapportering og myndighetsdialog. med kilde, dato og ansvarlig eier.
Kilder
Den europeiske banktilsynsmyndigheten (EBA): «EBA repeals PSD2 incident-reporting guidelines as DORA applies», 17. januar 2025.
EUR-Lex: «Regulation (EU) 2022/2554 — DORA», 27. desember 2022.
Til diskusjon
Hvilken kontroll bør vi verifisere først?

