← Tilbake til regelverkskartet
Lov og forskrift som gjennomfører en EU-forordning Norge og EU

DORA-loven og DORA-forskriften

Gjeldende i Norge

Sist faglig kontrollert 16. juli 2026

Kort oversikt

DORA-loven og DORA-forskriften trådte i kraft 1. juli 2025. Loven gjennomfører EUs forordning om digital operasjonell motstandsdyktighet i finanssektoren, DORA-forordningen, i norsk rett. Forskriften gjennomfører utfyllende tekniske regler.

DORA gjelder bare for finansielle enheter som er angitt i forordningens virkeområde, med uttrykkelige unntak for enkelte foretakstyper og små virksomheter. Regelverket stiller detaljerte krav til styring av IKT-risiko, håndtering og rapportering av alvorlige IKT-hendelser, testing av digital motstandsdyktighet og oppfølging av IKT-tredjepartsleverandører.

Regelverket er ikke KI-spesifikt. En KI-tjeneste kan likevel være en IKT-tjeneste etter DORA når den leveres digitalt og brukes av et finansforetak som omfattes. Dersom tjenesten støtter en kritisk eller viktig funksjon, får dette særlig betydning for risikovurderinger, kontraktskrav, testing, hendelseshåndtering og avslutningsstrategier.

Bruk av en ekstern KI-, sky- eller systemleverandør flytter ikke ansvaret fra finansforetaket. Vanlige IKT-leverandører blir samtidig ikke automatisk underlagt alle DORA-krav direkte. De berøres først og fremst gjennom finansforetakets leverandørstyring og kontrakter, med mindre leverandøren er utpekt som kritisk etter DORA.

Hva regulerer dette

DORA regulerer hvordan finansielle enheter skal forebygge, håndtere og gjenopprette driften etter IKT-relaterte forstyrrelser. Regelverket samler kravene i fem hovedområder: styring av IKT-risiko, håndtering og rapportering av hendelser, testing av digital operasjonell motstandsdyktighet, styring av IKT-tredjepartsrisiko og frivillig informasjonsdeling.

DORA-loven gjør forordning (EU) 2022/2554 gjeldende som norsk lov med EØS-tilpasninger. DORA-forskriften gjennomfører tekniske regulerings- og gjennomføringsstandarder om blant annet risikostyring, hendelsesklassifisering, rapportering, informasjonsregistre, underleverandører og trusselbasert penetrasjonstesting.

Kravene skal anvendes forholdsmessig ut fra foretakets størrelse, risikoprofil og virksomhet. Proporsjonalitetsprinsippet fjerner likevel ikke de absolutte kravene som gjelder for den aktuelle foretakstypen.

Hvem berøres

Privat sektor

Hvorfor det har praktisk betydning

Finansielle tjenester er sterkt avhengige av digitale systemer og et begrenset antall sentrale IKT-leverandører. Driftsavbrudd, cyberangrep, tap av data eller svikt hos en leverandør kan derfor ramme både kunder, markedet og den finansielle stabiliteten.

DORA plasserer et tydelig ansvar hos foretakets styrende organ og krever dokumenterbar kontroll med egne systemer og hele leverandørkjeden. Kravene gjelder også når teknologien leveres som en standardisert sky- eller KI-tjeneste.

For KI-baserte løsninger er det særlig viktig å vurdere om tjenesten støtter en kritisk eller viktig funksjon, hvilke data og systemer den har tilgang til, hvilke underleverandører som benyttes, og hvordan foretaket kan opprettholde eller gjenopprette tjenesten dersom løsningen svikter.

Sentrale krav og forpliktelser

  • Avklar om foretaket omfattes av DORA artikkel 2, og dokumenter vurderingen av eventuelle unntak eller særregler.
  • Foretakets styrende organ har det overordnede ansvaret for IKT-risiko og skal godkjenne, følge opp og regelmessig gjennomgå rammeverket for IKT-risikostyring.
  • Foretaket skal ha et dokumentert rammeverk for å identifisere, beskytte, oppdage, håndtere, gjenopprette og lære av IKT-relaterte risikoer og hendelser.
  • IKT-systemer, informasjonsverdier, data, kritiske funksjoner, avhengigheter og leverandører skal identifiseres og holdes oppdatert.
  • Foretaket skal ha prosedyrer for å oppdage, håndtere, klassifisere og rapportere IKT-relaterte hendelser.
  • Alvorlige IKT-hendelser skal rapporteres til Finanstilsynet: innledende varsel senest fire timer etter klassifisering og uansett senest 24 timer etter oppdagelse, første statusrapport senest 72 timer etter det innledende varselet og endelig rapport senest én måned etter siste statusrapport.
  • Foretaket skal gjennomføre et risikobasert program for testing av digital operasjonell motstandsdyktighet og følge opp avdekkede svakheter.
  • Foretak som blir utpekt av tilsynsmyndigheten, skal gjennomføre trusselbasert penetrasjonstesting etter de særskilte TLPT-reglene.
  • IKT-tredjepartsrisiko skal inngå i foretakets samlede IKT-risikostyring; foretaket beholder ansvaret også når tjenester leveres av eksterne eller konserninterne leverandører.
  • Før en IKT-tjenesteavtale inngås, skal foretaket blant annet vurdere risiko, kritikalitet, leverandøren, konsentrasjonsrisiko og muligheten for kontrollert avslutning.
  • IKT-tjenesteavtaler skal inneholde de kontraktsbestemmelsene DORA krever, med tilleggskrav når tjenesten støtter en kritisk eller viktig funksjon.
  • Foretaket skal føre og vedlikeholde et informasjonsregister over kontraktsforhold om bruk av IKT-tjenester og gjøre registeret tilgjengelig eller rapportere det etter myndighetenes krav.

Hva virksomheten kan vurdere å dokumentere

  • Gjennomfør en presis virkeområdeanalyse mot DORA artikkel 2 og dokumenter hvilke bestemmelser og eventuelle forenklede rammeverk som gjelder.
  • Kartlegg alle IKT-tjenester og vurder særskilt om KI-, språk- og skytjenester omfattes av definisjonen av IKT-tjeneste.
  • Klassifiser hvilke funksjoner som er kritiske eller viktige, og dokumenter hvordan bortfall eller svikt vil påvirke kunder, konsesjonskrav og kontinuitet.
  • Oppdater informasjonsregisteret når avtaler, tjenester, leverandører eller underleverandører endres.
  • Gjennomgå IKT-avtalene mot kravene i DORA artikkel 30, inkludert krav til tjenestenivå, sikkerhet, hendelsesbistand, tilgang og revisjon, myndighetssamarbeid, oppsigelse og exit.
  • Vurder geografisk plassering av data og behandling, bruk av underleverandører, leverandørkonsentrasjon og muligheten for å flytte eller gjenopprette tjenesten.
  • Test beredskap, sikkerhetskopiering, gjenoppretting og exit-planer sammen med relevante leverandører.
  • Etabler en hendelsesprosedyre som gjør det mulig å klassifisere en hendelse og overholde firetimers-, 24-timers-, 72-timers- og én-månedsfristene.
  • Sørg for at styret og relevante ansatte har tilstrekkelig kunnskap og jevnlig opplæring om IKT-risiko og digital operasjonell motstandsdyktighet.
  • Samordne DORA-arbeidet med personvern, KI-regelverk og øvrige finansregulatoriske krav uten å slå sammen ulike varslingsplikter eller vurderingstemaer.

Kilder og videre lesning

Lenkene peker til eksterne kilder. Kontroller gjeldende tekst og status for bruk i eget arbeid.

Opplysningene er generell informasjon og ikke juridisk rådgivning. Hvilke krav som gjelder, må vurderes ut fra virksomhetens sektor, rolle, opplysninger og konkrete bruk av teknologi.