DORA

Digital Operational Resilience Act

Översikt

Digital Operational Resilience Act (DORA) fastställer enhetliga krav för säkerhet och motståndskraft i nätverks- och informationssystem som stödjer affärsprocesserna hos finansiella enheter. Den skapar också en ram för tillsyn av kritiska ICT-tjänsteleverantörer från tredje part.[1]

DORA är en förordning, vilket innebär att den gäller direkt i alla EU:s medlemsstater utan behov av genomförande.

Enheter inom tillämpningsområdet

Finansiella enheter[2]

  • Kreditinstitut (banker)
  • Betalningsinstitut
  • E-myntinstitut
  • Investeringsföretag
  • Försäkrings- och återförsäkringsföretag
  • Centralvärdepappersförvarare
  • Handelsregister
  • Kreditvärderingsinstitut
  • Tjänsteleverantörer av krypto-tillgångar
  • Tjänsteleverantörer av crowdfunding
  • Tjänsteleverantörer av datarapportering

Kritiska ICT-tjänsteleverantörer från tredje part

Europeiska tillsynsmyndigheter utser kritiska ICT-tjänsteleverantörer baserat på:

  • Systemisk påverkan vid leverantörsfel
  • Grad av utbytbarhet
  • Antal finansiella enheter som är beroende av leverantören

Utsedda leverantörer omfattas av EU:s tillsynsramverk.

DORAs fem pelare

1. ICT-riskhantering (Kapitel II)

Finansiella enheter måste etablera och upprätthålla:

  • Styrning: Styrelsens ansvar för ICT-riskstrategi
  • Riskramverk: Identifiering, skydd, upptäckt, respons, återhämtning
  • Dokumentation: Policyer, procedurer och protokoll för ICT-säkerhet
  • Testning: Regelbunden utvärdering av ICT-system och verktyg

2. ICT-incidentrapportering (Kapitel III)[3]

KravDetaljer
KlassificeringHarmoniserade kriterier för incidentens allvarlighetsgrad
Initial anmälanTill behörig myndighet inom 4 timmar efter klassificering
Intermediär rapportInom 72 timmar med uppdateringar
SlutrapportInom 1 månad efter lösning
Frivillig rapporteringBetydande cyberhot kan rapporteras

Större ICT-relaterade incidenter måste rapporteras med standardiserade mallar.

3. Testning av digital operativ motståndskraft (Kapitel IV)

EnhetstypTestkrav
Alla enheterÅrligt ICT-testprogram
Betydande enheterHotledd penetrationstestning (TLPT) vart tredje år
Kritiska ICT-leverantörerKan delta i samordnad TLPT

Testningen måste omfatta: sårbarhetsbedömningar, nätverkssäkerhetsbedömningar, granskningar av programvarusäkerhet, granskningar av källkod (där det är möjligt), scenariosbaserad testning och kompatibilitetstestning.

4. Riskhantering för tredje part (Kapitel V)[4]

Finansiella enheter måste:

  • Upprätthålla register över alla ICT-avtal med tredje part
  • Genomföra due diligence innan avtal ingås
  • Bedöma koncentrationsrisker
  • Inkludera obligatoriska avtalsvillkor
  • Definiera utträdesstrategier
  • Rapportera avtal till behöriga myndigheter

Obligatoriska avtalsvillkor inkluderar beskrivningar av servicenivåer, dataskyddsåtaganden, åtkomst- och revisionsrättigheter, krav på incidentrapportering samt uppsägningsrättigheter med stöd för övergång.

5. Informationsdelning (Kapitel VI)

Finansiella enheter kan utbyta information om cyberhot inom betrodda gemenskaper, under förutsättning att sekretessregler följs, för att stärka det kollektiva försvaret.

Proportionalitet

DORA tillämpar proportionalitet baserat på enhetens storlek och riskprofil, tjänsternas natur, omfattning och komplexitet samt systemisk betydelse.

Förenklade krav gäller för små och icke-sammanlänkade investeringsföretag, betalnings- och e-myntinstitut under vissa tröskelvärden samt vissa försäkringsförmedlare.

Påföljder

Behöriga myndigheter kan ålägga:[5]

  • Administrativa böter
  • Periodiska vite
  • Offentliga uttalanden
  • Återkallelse av tillstånd
  • Tillfälliga förbud mot ledningsfunktioner

Specifika belopp bestäms av medlemsstatens lagstiftning.

Konsekvenser för utvecklare och ICT-leverantörer

Om du tillhandahåller ICT-tjänster till finanssektorn:

  1. Avtalsgranskning: Säkerställ att avtal uppfyller DORA-krav
  2. Incidentrapportering: Etablera rapporteringskanaler till kunder
  3. Testningsstöd: Underlätta penetrationstestning för kunder
  4. Utträdesplanering: Möjliggör ordnad övergång vid avtalsupphörande
  5. Medvetenhet om koncentration: Övervaka beroenden av dina tjänster
  6. Kritisk utmärkelse: Förbered för potentiell EU-tillsyn

Källor & Referenser

[1]
Förordning (EU) 2022/2554 om digital operativ motståndskraft för finanssektorn. EUR-Lex: DORA Officiell Text
[2]
DORA Artikel 2: Tillämpningsområde. DORA Portal: Artikel 2
[3]
DORA Artiklarna 17-23: ICT-relaterad incidentrapportering. DORA Portal: Incidentrapportering
[4]
DORA Artiklarna 28-44: Riskhantering för tredje part. DORA Portal: Risk för tredje part
[5]
DORA Artikel 50: Administrativa påföljder och åtgärder. DORA Portal: Påföljder