{"id":3921,"date":"2026-07-18T11:46:40","date_gmt":"2026-07-18T09:46:40","guid":{"rendered":"https:\/\/clearnord.no\/?post_type=cn_regulation&#038;p=3921"},"modified":"2026-07-18T11:46:40","modified_gmt":"2026-07-18T09:46:40","slug":"dora-loven-og-dora-forskriften","status":"publish","type":"cn_regulation","link":"https:\/\/clearnord.no\/nno\/regelverk\/dora-loven-og-dora-forskriften\/","title":{"rendered":"DORA-loven og DORA-forskriften"},"content":{"rendered":"<p>DORA-loven og DORA-forskriften tr\u00e5dte i kraft 1. juli 2025. Loven gjennomf\u00f8rer EUs forordning om digital operasjonell motstandsdyktighet i finanssektoren, DORA-forordningen, i norsk rett. Forskriften gjennomf\u00f8rer utfyllende tekniske regler.<\/p>\n\n\n\n<p>DORA gjelder bare for finansielle enheter som er angitt i forordningens virkeomr\u00e5de, med uttrykkelige unntak for enkelte foretakstyper og sm\u00e5 virksomheter. Regelverket stiller detaljerte krav til styring av IKT-risiko, h\u00e5ndtering og rapportering av alvorlige IKT-hendelser, testing av digital motstandsdyktighet og oppf\u00f8lging av IKT-tredjepartsleverand\u00f8rer.<\/p>\n\n\n\n<p>Regelverket er ikke KI-spesifikt. En KI-tjeneste kan likevel v\u00e6re en IKT-tjeneste etter DORA n\u00e5r den leveres digitalt og brukes av et finansforetak som omfattes. Dersom tjenesten st\u00f8tter en kritisk eller viktig funksjon, f\u00e5r dette s\u00e6rlig betydning for risikovurderinger, kontraktskrav, testing, hendelsesh\u00e5ndtering og avslutningsstrategier.<\/p>\n\n\n\n<p>Bruk av en ekstern KI-, sky- eller systemleverand\u00f8r flytter ikke ansvaret fra finansforetaket. Vanlige IKT-leverand\u00f8rer blir samtidig ikke automatisk underlagt alle DORA-krav direkte. De ber\u00f8res f\u00f8rst og fremst gjennom finansforetakets leverand\u00f8rstyring og kontrakter, med mindre leverand\u00f8ren er utpekt som kritisk etter DORA.<\/p>","protected":false},"excerpt":{"rendered":"<p>DORA-loven og DORA-forskriften tr\u00e5dte i kraft 1. juli 2025. Loven gjennomf\u00f8rer EUs forordning om digital operasjonell motstandsdyktighet i finanssektoren, DORA-forordningen, i norsk [&hellip;]<\/p>\n","protected":false},"menu_order":0,"template":"","meta":{"inline_featured_image":false,"footnotes":"","cn_reg_type_label":"Lov og forskrift som gjennomf\u00f8rer en EU-forordning","cn_reg_audience":"Finansielle enheter som omfattes av DORA artikkel 2, blant annet banker, betalings- og e-pengeforetak, verdipapirforetak, fondsforvaltere, forsikrings- og gjenforsikringsforetak, pensjonsforetak, finansmarkedsinfrastruktur, kryptoeiendelstjenesteytere og folkefinansieringsforetak. Enkelte foretakstyper er uttrykkelig unntatt. IKT-leverand\u00f8rer ber\u00f8res hovedsakelig gjennom kontrakter, mens utpekte kritiske leverand\u00f8rer kan bli direkte overv\u00e5ket.","cn_reg_summary":"Stiller detaljerte krav til digital operasjonell motstandsdyktighet i finanssektoren, inkludert IKT-risikostyring, hendelsesrapportering, testing og leverand\u00f8roppf\u00f8lging.","cn_reg_what_regulates":"DORA regulerer hvordan finansielle enheter skal forebygge, h\u00e5ndtere og gjenopprette driften etter IKT-relaterte forstyrrelser. Regelverket samler kravene i fem hovedomr\u00e5der: styring av IKT-risiko, h\u00e5ndtering og rapportering av hendelser, testing av digital operasjonell motstandsdyktighet, styring av IKT-tredjepartsrisiko og frivillig informasjonsdeling.\r\n\r\nDORA-loven gj\u00f8r forordning (EU) 2022\/2554 gjeldende som norsk lov med E\u00d8S-tilpasninger. DORA-forskriften gjennomf\u00f8rer tekniske regulerings- og gjennomf\u00f8ringsstandarder om blant annet risikostyring, hendelsesklassifisering, rapportering, informasjonsregistre, underleverand\u00f8rer og trusselbasert penetrasjonstesting.\r\n\r\nKravene skal anvendes forholdsmessig ut fra foretakets st\u00f8rrelse, risikoprofil og virksomhet. Proporsjonalitetsprinsippet fjerner likevel ikke de absolutte kravene som gjelder for den aktuelle foretakstypen.","cn_reg_why_matters":"Finansielle tjenester er sterkt avhengige av digitale systemer og et begrenset antall sentrale IKT-leverand\u00f8rer. Driftsavbrudd, cyberangrep, tap av data eller svikt hos en leverand\u00f8r kan derfor ramme b\u00e5de kunder, markedet og den finansielle stabiliteten.\r\n\r\nDORA plasserer et tydelig ansvar hos foretakets styrende organ og krever dokumenterbar kontroll med egne systemer og hele leverand\u00f8rkjeden. Kravene gjelder ogs\u00e5 n\u00e5r teknologien leveres som en standardisert sky- eller KI-tjeneste.\r\n\r\nFor KI-baserte l\u00f8sninger er det s\u00e6rlig viktig \u00e5 vurdere om tjenesten st\u00f8tter en kritisk eller viktig funksjon, hvilke data og systemer den har tilgang til, hvilke underleverand\u00f8rer som benyttes, og hvordan foretaket kan opprettholde eller gjenopprette tjenesten dersom l\u00f8sningen svikter.","cn_reg_obligations":"Avklar om foretaket omfattes av DORA artikkel 2, og dokumenter vurderingen av eventuelle unntak eller s\u00e6rregler.\r\nForetakets styrende organ har det overordnede ansvaret for IKT-risiko og skal godkjenne, f\u00f8lge opp og regelmessig gjennomg\u00e5 rammeverket for IKT-risikostyring.\r\nForetaket skal ha et dokumentert rammeverk for \u00e5 identifisere, beskytte, oppdage, h\u00e5ndtere, gjenopprette og l\u00e6re av IKT-relaterte risikoer og hendelser.\r\nIKT-systemer, informasjonsverdier, data, kritiske funksjoner, avhengigheter og leverand\u00f8rer skal identifiseres og holdes oppdatert.\r\nForetaket skal ha prosedyrer for \u00e5 oppdage, h\u00e5ndtere, klassifisere og rapportere IKT-relaterte hendelser.\r\nAlvorlige IKT-hendelser skal rapporteres til Finanstilsynet: innledende varsel senest fire timer etter klassifisering og uansett senest 24 timer etter oppdagelse, f\u00f8rste statusrapport senest 72 timer etter det innledende varselet og endelig rapport senest \u00e9n m\u00e5ned etter siste statusrapport.\r\nForetaket skal gjennomf\u00f8re et risikobasert program for testing av digital operasjonell motstandsdyktighet og f\u00f8lge opp avdekkede svakheter.\r\nForetak som blir utpekt av tilsynsmyndigheten, skal gjennomf\u00f8re trusselbasert penetrasjonstesting etter de s\u00e6rskilte TLPT-reglene.\r\nIKT-tredjepartsrisiko skal inng\u00e5 i foretakets samlede IKT-risikostyring; foretaket beholder ansvaret ogs\u00e5 n\u00e5r tjenester leveres av eksterne eller konserninterne leverand\u00f8rer.\r\nF\u00f8r en IKT-tjenesteavtale inng\u00e5s, skal foretaket blant annet vurdere risiko, kritikalitet, leverand\u00f8ren, konsentrasjonsrisiko og muligheten for kontrollert avslutning.\r\nIKT-tjenesteavtaler skal inneholde de kontraktsbestemmelsene DORA krever, med tilleggskrav n\u00e5r tjenesten st\u00f8tter en kritisk eller viktig funksjon.\r\nForetaket skal f\u00f8re og vedlikeholde et informasjonsregister over kontraktsforhold om bruk av IKT-tjenester og gj\u00f8re registeret tilgjengelig eller rapportere det etter myndighetenes krav.","cn_reg_actions":"Gjennomf\u00f8r en presis virkeomr\u00e5deanalyse mot DORA artikkel 2 og dokumenter hvilke bestemmelser og eventuelle forenklede rammeverk som gjelder.\r\nKartlegg alle IKT-tjenester og vurder s\u00e6rskilt om KI-, spr\u00e5k- og skytjenester omfattes av definisjonen av IKT-tjeneste.\r\nKlassifiser hvilke funksjoner som er kritiske eller viktige, og dokumenter hvordan bortfall eller svikt vil p\u00e5virke kunder, konsesjonskrav og kontinuitet.\r\nOppdater informasjonsregisteret n\u00e5r avtaler, tjenester, leverand\u00f8rer eller underleverand\u00f8rer endres.\r\nGjennomg\u00e5 IKT-avtalene mot kravene i DORA artikkel 30, inkludert krav til tjenesteniv\u00e5, sikkerhet, hendelsesbistand, tilgang og revisjon, myndighetssamarbeid, oppsigelse og exit.\r\nVurder geografisk plassering av data og behandling, bruk av underleverand\u00f8rer, leverand\u00f8rkonsentrasjon og muligheten for \u00e5 flytte eller gjenopprette tjenesten.\r\nTest beredskap, sikkerhetskopiering, gjenoppretting og exit-planer sammen med relevante leverand\u00f8rer.\r\nEtabler en hendelsesprosedyre som gj\u00f8r det mulig \u00e5 klassifisere en hendelse og overholde firetimers-, 24-timers-, 72-timers- og \u00e9n-m\u00e5nedsfristene.\r\nS\u00f8rg for at styret og relevante ansatte har tilstrekkelig kunnskap og jevnlig oppl\u00e6ring om IKT-risiko og digital operasjonell motstandsdyktighet.\r\nSamordne DORA-arbeidet med personvern, KI-regelverk og \u00f8vrige finansregulatoriske krav uten \u00e5 sl\u00e5 sammen ulike varslingsplikter eller vurderingstemaer.","cn_reg_next_date_label":"","cn_reg_next_date":"","cn_reg_verified_date":"2026-07-16","cn_reg_review_owner":"ClearNord \u2013 faglig ansvarlig for regelverkskartet","cn_reg_change_summary":"Kontrollert mot gjeldende DORA-lov og konsolidert DORA-forskrift, inkludert gjennomf\u00f8rte niv\u00e5 2-regler, hendelsesfrister, informasjonsregister og p\u00e5g\u00e5ende forslag til nasjonale endringer.","cn_reg_primary_source_url":"https:\/\/lovdata.no\/lov\/2025-05-27-18","cn_reg_sources":"DORA-forskriften | https:\/\/lovdata.no\/forskrift\/2025-06-24-1296\r\nEUR-Lex: DORA-forordningen (EU) 2022\/2554 | https:\/\/eur-lex.europa.eu\/eli\/reg\/2022\/2554\/oj\/eng\r\nFinanstilsynet: Temaside om DORA | https:\/\/www.finanstilsynet.no\/tema\/dora\/forordning-om-digital-operasjonell-motstandsdyktighet-i-finanssektoren-dora\/\r\nFinanstilsynet: Sp\u00f8rsm\u00e5l og svar om DORA | https:\/\/www.finanstilsynet.no\/tema\/dora\/qa-dora\/\r\nFinanstilsynet: Hendelsesrapportering etter DORA | https:\/\/www.finanstilsynet.no\/nyhetsarkiv\/rundskriv\/2025\/hendelsesrapportering-etter-dora\/\r\nFinanstilsynet: Rapportering av register over IKT-tjenesteavtaler | https:\/\/www.finanstilsynet.no\/rapportering\/fellesrapporteringer\/dora-rapportering-av-register-over-ikt-tjenesteavtaler-roi\/\r\nFinanstilsynet: Gjennomf\u00f8ring av niv\u00e5 2-regelverk under DORA | https:\/\/www.finanstilsynet.no\/nyhetsarkiv\/nyheter\/2026\/gjennomforing-niva-2-regelverk-under-dora\/\r\nFinansdepartementet: H\u00f8ring om justeringer og utfyllende regler til DORA-loven | https:\/\/www.regjeringen.no\/no\/dokumenter\/horing-justeringer-i-og-utfyllende-forskrifter-til-dora-loven-og-enkelte-endringer-i-annet-regelverk\/id3139221\/","cn_reg_related_profiles":[3919]},"cn_reg_category":[13],"cn_reg_org":[16],"cn_reg_topic":[25,24,18],"cn_reg_jurisdiction":[30],"cn_reg_status":[31],"cn_reg_significance":[38],"cn_reg_sector":[46],"class_list":["post-3921","cn_regulation","type-cn_regulation","status-publish","hentry","cn_reg_category-sektorspesifikke","cn_reg_org-privat-sektor","cn_reg_topic-dokumentasjon","cn_reg_topic-informasjonssikkerhet","cn_reg_topic-ki","cn_reg_jurisdiction-norge-eu","cn_reg_status-gjeldende-norge","cn_reg_significance-betydelig","cn_reg_sector-finans-forsikring"],"_links":{"self":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3921","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation"}],"about":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/types\/cn_regulation"}],"version-history":[{"count":1,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3921\/revisions"}],"predecessor-version":[{"id":3922,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3921\/revisions\/3922"}],"wp:attachment":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/media?parent=3921"}],"wp:term":[{"taxonomy":"cn_reg_category","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_category?post=3921"},{"taxonomy":"cn_reg_org","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_org?post=3921"},{"taxonomy":"cn_reg_topic","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_topic?post=3921"},{"taxonomy":"cn_reg_jurisdiction","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_jurisdiction?post=3921"},{"taxonomy":"cn_reg_status","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_status?post=3921"},{"taxonomy":"cn_reg_significance","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_significance?post=3921"},{"taxonomy":"cn_reg_sector","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_sector?post=3921"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}