{"id":3921,"date":"2026-07-18T11:46:40","date_gmt":"2026-07-18T09:46:40","guid":{"rendered":"https:\/\/clearnord.no\/?post_type=cn_regulation&#038;p=3921"},"modified":"2026-09-07T10:18:26","modified_gmt":"2026-09-07T08:18:26","slug":"dora-loven-og-dora-forskriften","status":"publish","type":"cn_regulation","link":"https:\/\/clearnord.no\/eng\/regelverk\/dora-loven-og-dora-forskriften\/","title":{"rendered":"The DORA Act and the DORA Regulation"},"content":{"rendered":"<p class=\"wp-block-paragraph\">The DORA Act and the DORA Regulations entered into force on July 1, 2025. The act implements the EU regulation on digital operational resilience for the financial sector, the DORA Regulation, into Norwegian law. The regulations implement complementary technical rules.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DORA applies only to financial entities specified within the scope of the regulation, with explicit exemptions for certain types of enterprises and small businesses. The regulations set out detailed requirements for ICT risk management, management and reporting of major ICT incidents, digital operational resilience testing, and the monitoring of ICT third-party service providers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The regulatory framework is not AI-specific. However, an AI service can still be an ICT service under DORA when it is provided digitally and used by a covered financial entity. If the service supports a critical or important function, this is of particular significance for risk assessments, contractual requirements, testing, incident management, and exit strategies.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The use of an external AI, cloud, or system provider does not transfer responsibility away from the financial entity. At the same time, regular ICT providers are not automatically subject to all DORA requirements directly. They are primarily affected through the financial entity's vendor management and contracts, unless the provider is designated as critical under DORA.<\/p>","protected":false},"excerpt":{"rendered":"<p>DORA-loven og DORA-forskriften tr\u00e5dte i kraft 1. juli 2025. Loven gjennomf\u00f8rer EUs forordning om digital operasjonell motstandsdyktighet i finanssektoren, DORA-forordningen, i norsk [&hellip;]<\/p>\n","protected":false},"menu_order":0,"template":"","meta":{"footnotes":"","cn_reg_type_label":"Lov og forskrift som gjennomf\u00f8rer en EU-forordning","cn_reg_audience":"Finansielle enheter som omfattes av DORA artikkel 2, blant annet banker, betalings- og e-pengeforetak, verdipapirforetak, fondsforvaltere, forsikrings- og gjenforsikringsforetak, pensjonsforetak, finansmarkedsinfrastruktur, kryptoeiendelstjenesteytere og folkefinansieringsforetak. Enkelte foretakstyper er uttrykkelig unntatt. IKT-leverand\u00f8rer ber\u00f8res hovedsakelig gjennom kontrakter, mens utpekte kritiske leverand\u00f8rer kan bli direkte overv\u00e5ket.","cn_reg_summary":"Stiller detaljerte krav til digital operasjonell motstandsdyktighet i finanssektoren, inkludert IKT-risikostyring, hendelsesrapportering, testing og leverand\u00f8roppf\u00f8lging.","cn_reg_what_regulates":"DORA regulerer hvordan finansielle enheter skal forebygge, h\u00e5ndtere og gjenopprette driften etter IKT-relaterte forstyrrelser. Regelverket samler kravene i fem hovedomr\u00e5der: styring av IKT-risiko, h\u00e5ndtering og rapportering av hendelser, testing av digital operasjonell motstandsdyktighet, styring av IKT-tredjepartsrisiko og frivillig informasjonsdeling.\r\n\r\nDORA-loven gj\u00f8r forordning (EU) 2022\/2554 gjeldende som norsk lov med E\u00d8S-tilpasninger. DORA-forskriften gjennomf\u00f8rer tekniske regulerings- og gjennomf\u00f8ringsstandarder om blant annet risikostyring, hendelsesklassifisering, rapportering, informasjonsregistre, underleverand\u00f8rer og trusselbasert penetrasjonstesting.\r\n\r\nKravene skal anvendes forholdsmessig ut fra foretakets st\u00f8rrelse, risikoprofil og virksomhet. Proporsjonalitetsprinsippet fjerner likevel ikke de absolutte kravene som gjelder for den aktuelle foretakstypen.","cn_reg_why_matters":"Finansielle tjenester er sterkt avhengige av digitale systemer og et begrenset antall sentrale IKT-leverand\u00f8rer. Driftsavbrudd, cyberangrep, tap av data eller svikt hos en leverand\u00f8r kan derfor ramme b\u00e5de kunder, markedet og den finansielle stabiliteten.\r\n\r\nDORA plasserer et tydelig ansvar hos foretakets styrende organ og krever dokumenterbar kontroll med egne systemer og hele leverand\u00f8rkjeden. Kravene gjelder ogs\u00e5 n\u00e5r teknologien leveres som en standardisert sky- eller KI-tjeneste.\r\n\r\nFor KI-baserte l\u00f8sninger er det s\u00e6rlig viktig \u00e5 vurdere om tjenesten st\u00f8tter en kritisk eller viktig funksjon, hvilke data og systemer den har tilgang til, hvilke underleverand\u00f8rer som benyttes, og hvordan foretaket kan opprettholde eller gjenopprette tjenesten dersom l\u00f8sningen svikter.","cn_reg_obligations":"Avklar om foretaket omfattes av DORA artikkel 2, og dokumenter vurderingen av eventuelle unntak eller s\u00e6rregler.\r\nForetakets styrende organ har det overordnede ansvaret for IKT-risiko og skal godkjenne, f\u00f8lge opp og regelmessig gjennomg\u00e5 rammeverket for IKT-risikostyring.\r\nForetaket skal ha et dokumentert rammeverk for \u00e5 identifisere, beskytte, oppdage, h\u00e5ndtere, gjenopprette og l\u00e6re av IKT-relaterte risikoer og hendelser.\r\nIKT-systemer, informasjonsverdier, data, kritiske funksjoner, avhengigheter og leverand\u00f8rer skal identifiseres og holdes oppdatert.\r\nForetaket skal ha prosedyrer for \u00e5 oppdage, h\u00e5ndtere, klassifisere og rapportere IKT-relaterte hendelser.\r\nAlvorlige IKT-hendelser skal rapporteres til Finanstilsynet: innledende varsel senest fire timer etter klassifisering og uansett senest 24 timer etter oppdagelse, f\u00f8rste statusrapport senest 72 timer etter det innledende varselet og endelig rapport senest \u00e9n m\u00e5ned etter siste statusrapport.\r\nForetaket skal gjennomf\u00f8re et risikobasert program for testing av digital operasjonell motstandsdyktighet og f\u00f8lge opp avdekkede svakheter.\r\nForetak som blir utpekt av tilsynsmyndigheten, skal gjennomf\u00f8re trusselbasert penetrasjonstesting etter de s\u00e6rskilte TLPT-reglene.\r\nIKT-tredjepartsrisiko skal inng\u00e5 i foretakets samlede IKT-risikostyring; foretaket beholder ansvaret ogs\u00e5 n\u00e5r tjenester leveres av eksterne eller konserninterne leverand\u00f8rer.\r\nF\u00f8r en IKT-tjenesteavtale inng\u00e5s, skal foretaket blant annet vurdere risiko, kritikalitet, leverand\u00f8ren, konsentrasjonsrisiko og muligheten for kontrollert avslutning.\r\nIKT-tjenesteavtaler skal inneholde de kontraktsbestemmelsene DORA krever, med tilleggskrav n\u00e5r tjenesten st\u00f8tter en kritisk eller viktig funksjon.\r\nForetaket skal f\u00f8re og vedlikeholde et informasjonsregister over kontraktsforhold om bruk av IKT-tjenester og gj\u00f8re registeret tilgjengelig eller rapportere det etter myndighetenes krav.","cn_reg_actions":"Gjennomf\u00f8r en presis virkeomr\u00e5deanalyse mot DORA artikkel 2 og dokumenter hvilke bestemmelser og eventuelle forenklede rammeverk som gjelder.\r\nKartlegg alle IKT-tjenester og vurder s\u00e6rskilt om KI-, spr\u00e5k- og skytjenester omfattes av definisjonen av IKT-tjeneste.\r\nKlassifiser hvilke funksjoner som er kritiske eller viktige, og dokumenter hvordan bortfall eller svikt vil p\u00e5virke kunder, konsesjonskrav og kontinuitet.\r\nOppdater informasjonsregisteret n\u00e5r avtaler, tjenester, leverand\u00f8rer eller underleverand\u00f8rer endres.\r\nGjennomg\u00e5 IKT-avtalene mot kravene i DORA artikkel 30, inkludert krav til tjenesteniv\u00e5, sikkerhet, hendelsesbistand, tilgang og revisjon, myndighetssamarbeid, oppsigelse og exit.\r\nVurder geografisk plassering av data og behandling, bruk av underleverand\u00f8rer, leverand\u00f8rkonsentrasjon og muligheten for \u00e5 flytte eller gjenopprette tjenesten.\r\nTest beredskap, sikkerhetskopiering, gjenoppretting og exit-planer sammen med relevante leverand\u00f8rer.\r\nEtabler en hendelsesprosedyre som gj\u00f8r det mulig \u00e5 klassifisere en hendelse og overholde firetimers-, 24-timers-, 72-timers- og \u00e9n-m\u00e5nedsfristene.\r\nS\u00f8rg for at styret og relevante ansatte har tilstrekkelig kunnskap og jevnlig oppl\u00e6ring om IKT-risiko og digital operasjonell motstandsdyktighet.\r\nSamordne DORA-arbeidet med personvern, KI-regelverk og \u00f8vrige finansregulatoriske krav uten \u00e5 sl\u00e5 sammen ulike varslingsplikter eller vurderingstemaer.","cn_reg_next_date_label":"","cn_reg_next_date":"","cn_reg_verified_date":"2026-07-16","cn_reg_review_owner":"ClearNord \u2013 faglig ansvarlig for regelverkskartet","cn_reg_change_summary":"Kontrollert mot gjeldende DORA-lov og konsolidert DORA-forskrift, inkludert gjennomf\u00f8rte niv\u00e5 2-regler, hendelsesfrister, informasjonsregister og p\u00e5g\u00e5ende forslag til nasjonale endringer.","cn_reg_primary_source_url":"https:\/\/lovdata.no\/lov\/2025-05-27-18","cn_reg_sources":"DORA-forskriften | https:\/\/lovdata.no\/forskrift\/2025-06-24-1296\r\nEUR-Lex: DORA-forordningen (EU) 2022\/2554 | https:\/\/eur-lex.europa.eu\/eli\/reg\/2022\/2554\/oj\/eng\r\nFinanstilsynet: Temaside om DORA | https:\/\/www.finanstilsynet.no\/tema\/dora\/forordning-om-digital-operasjonell-motstandsdyktighet-i-finanssektoren-dora\/\r\nFinanstilsynet: Sp\u00f8rsm\u00e5l og svar om DORA | https:\/\/www.finanstilsynet.no\/tema\/dora\/qa-dora\/\r\nFinanstilsynet: Hendelsesrapportering etter DORA | https:\/\/www.finanstilsynet.no\/nyhetsarkiv\/rundskriv\/2025\/hendelsesrapportering-etter-dora\/\r\nFinanstilsynet: Rapportering av register over IKT-tjenesteavtaler | https:\/\/www.finanstilsynet.no\/rapportering\/fellesrapporteringer\/dora-rapportering-av-register-over-ikt-tjenesteavtaler-roi\/\r\nFinanstilsynet: Gjennomf\u00f8ring av niv\u00e5 2-regelverk under DORA | https:\/\/www.finanstilsynet.no\/nyhetsarkiv\/nyheter\/2026\/gjennomforing-niva-2-regelverk-under-dora\/\r\nFinansdepartementet: H\u00f8ring om justeringer og utfyllende regler til DORA-loven | https:\/\/www.regjeringen.no\/no\/dokumenter\/horing-justeringer-i-og-utfyllende-forskrifter-til-dora-loven-og-enkelte-endringer-i-annet-regelverk\/id3139221\/","cn_reg_related_profiles":[3919],"cn_reg_next_step_heading":"Kvalitetssikre spr\u00e5kversjonene av dokumentasjonen","cn_reg_next_step_description":"Har dere rutiner, oppl\u00e6ringsmateriell eller leverand\u00f8rdokumentasjon p\u00e5 flere spr\u00e5k? ClearNord kan oversette eller kvalitetssikre spr\u00e5kversjonene med utgangspunkt i innhold som er godkjent av deres fagansvarlige. Vi avtaler dokumenter, spr\u00e5k og leveranser p\u00e5 forh\u00e5nd.","cn_reg_next_step_button_label":"F\u00e5 tilbud p\u00e5 spr\u00e5klig kvalitetssikring","cn_reg_next_step_button_url":"https:\/\/clearnord.no\/kontakt\/","cn_reg_next_step_article_label":"","cn_reg_next_step_article_url":""},"cn_reg_category":[13],"cn_reg_org":[16],"cn_reg_topic":[25,24,18],"cn_reg_jurisdiction":[30],"cn_reg_status":[31],"cn_reg_significance":[38],"cn_reg_sector":[46],"class_list":["post-3921","cn_regulation","type-cn_regulation","status-publish","hentry","cn_reg_category-sektorspesifikke","cn_reg_org-privat-sektor","cn_reg_topic-dokumentasjon","cn_reg_topic-informasjonssikkerhet","cn_reg_topic-ki","cn_reg_jurisdiction-norge-eu","cn_reg_status-gjeldende-norge","cn_reg_significance-betydelig","cn_reg_sector-finans-forsikring"],"_links":{"self":[{"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_regulation\/3921","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_regulation"}],"about":[{"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/types\/cn_regulation"}],"version-history":[{"count":1,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_regulation\/3921\/revisions"}],"predecessor-version":[{"id":3922,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_regulation\/3921\/revisions\/3922"}],"wp:attachment":[{"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/media?parent=3921"}],"wp:term":[{"taxonomy":"cn_reg_category","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_category?post=3921"},{"taxonomy":"cn_reg_org","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_org?post=3921"},{"taxonomy":"cn_reg_topic","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_topic?post=3921"},{"taxonomy":"cn_reg_jurisdiction","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_jurisdiction?post=3921"},{"taxonomy":"cn_reg_status","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_status?post=3921"},{"taxonomy":"cn_reg_significance","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_significance?post=3921"},{"taxonomy":"cn_reg_sector","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_sector?post=3921"}],"curies":[{"name":"WordPerfect","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}