DORA
Vad är Digital Operational Resilience Act (DORA)?
Den 17 januari 2025 träder EU:s nya regelverk DORA (Digital Operational Resilience Act) i kraft. Syftet med DORA är att stärka den digitala motståndskraften hos verksamheter inom finanssektorn – att säkerställa att de kan förebygga, hantera och återhämta sig från IT-incidenter. Med ökande cyberhot och ett alltmer digitaliserat ekosystem ställer DORA tydliga krav på kontinuitet, säkerhet och robusta processer i hela leveranskedjan, inklusive tredjepartsleverantörer av IT-tjänster.
DORA innebär en harmonisering av cybersäkerhetskrav inom EU och gör digital operativ motståndskraft till ett formellt tillsynsområde på samma nivå som exempelvis finansiell stabilitet.
Vilka verksamheter omfattas av DORA?
DORA gäller ett brett spektrum av aktörer inom finansbranschen, bland annat:
- Banker och kreditinstitut
- Försäkrings- och återförsäkringsbolag
- Värdepappersbolag, börser och clearinghus
- Betaltjänstleverantörer och e-pengainstitut
- Pensionsfonder
- Leverantörer av kritiska tredjepartstjänster, som molnplattformar, datalagring och nätverksdrift
Totalt berörs över 22 000 verksamheter inom EU. Även vissa svenska bolag som tidigare inte varit direkt tillsynspliktiga kommer nu att omfattas, särskilt om de tillhandahåller viktiga digitala tjänster till finansiella företag.
Fem grundpelare i DORA
För att säkerställa digital motståndskraft fokuserar DORA på fem centrala områden:
-
Riskhantering inom IKT
Verksamheter måste ha strukturerade processer för att identifiera, hantera och minska risker kopplade till informations- och kommunikationsteknik (IKT). -
Incidentrapportering
Allvarliga IT-incidenter ska rapporteras till relevanta tillsynsmyndigheter inom fastställda tidsramar. -
Testning av operativ motståndskraft
Organisationer ska regelbundet testa sina system, bland annat genom penetrationstester och scenarier för krishantering. -
Tredjepartsrisker
Verksamheter behöver ha tydliga rutiner för att hantera risker kopplade till leverantörer av digitala tjänster – inklusive avtal, övervakning och avslut av samarbete. -
Informationsdelning
DORA uppmuntrar frivillig informationsdelning mellan aktörer om hot, sårbarheter och incidenter, för att stärka det kollektiva cyberskyddet inom sektorn.
DORA – En möjlighet att bygga förtroende och framtid
DORA handlar inte bara om regelefterlevnad – det är ett ramverk för att skapa stabilare, säkrare och mer pålitliga digitala tjänster i en tid där teknik och tillit går hand i hand. Genom att arbeta proaktivt med DORA visar du att din verksamhet tar ansvar för både säkerhet och långsiktig affärskontinuitet.
Vanliga frågor om DORA
Vad är DORA?
DORA, eller Digital Operational Resilience Act, är en EU-förordning som syftar till att stärka den digitala operativa motståndskraften inom den finansiella sektorn. Den ställer krav på allt från IT- och cybersäkerhet till hantering av tredjepartsrisker, som molntjänstleverantörer.
Vilka organisationer omfattas av DORA?
DORA omfattar ett brett spektrum av aktörer inom den finansiella sektorn, inklusive banker, försäkringsbolag och värdepappersföretag. Dessutom omfattas kritiska tredjepartsleverantörer av IT-tjänster, vilket innebär att även molnleverantörer och andra teknikpartners måste följa regelverket.
När träder DORA-förordningen i kraft?
DORA-förordningen trädde i kraft den 16 januari 2023 och blir fullt tillämplig från och med den 17 januari 2025. Företag inom den finansiella sektorn har fram till detta datum på sig att anpassa sin verksamhet för att uppfylla de nya kraven.
-
A
- Accesspunkt
- Active Directory
- Affärssystem
- Agent Assist
- Agentic AI
- Artificial General Intelligence (AGI)
- AI
- AI Act / AI-förordningen
- AI-compliant
- AI-first
- AI governance
- AI PC
- AI-proofed
- AI-ready
- AIaaS
- AIOps
- Algoritm
- Alignment
- API
- Attack Surface Management (ASM)
- Automation
- Autonomous agents
- AWS (Amazon Web Services)
- Azure API Management
- Azure Arc
- Azure Cosmos DB
- Azure Data Factory
- Azure DevOps
- Azure Event Grid
- Azure Event Hubs
- Azure Function Apps
- Azure Integration Services
- Azure Key Vault
- Azure Logic Apps
- Azure Service Bus
- Azure Storage Account
- B
-
C
- C3PAO
- CapEx vs OpEx
- CCaaS
- CEaaS
- Chatbot
- CI/CD
- Cirkulär IT
- CIS
- Claude Code
- CLI
- Click to Do
- CLOUD Act
- Cloud Native
- Cloud Security (Molnsäkerhet)
- CMMC
- CNAPP
- Colocation
- Computer vision
- Confidential Computing
- Containerisering
- Content Delivery Network (CDN)
- Copilot
- Copilot Studio
- CRC
- CRM
- CSIRT
- CSP (Cloud Solution Provider)
- CSRD
- CTEM
- Customer experience
- Cyber range
- Cyber resilience
- Cyberresiliensförordningen
- Cybersäkerhet
- Cybersäkerhetslagen
- Cybersäkerhetsakten
-
D
- DaaS
- DANE
- Data-fabric plattform
- Data Governance
- Data Lake
- Data Lakehouse
- Data Mesh
- Data sovereignty
- Dataanalys
- Databas
- Databricks
- Datacenter
- Datahantering (Data Management)
- Datamigrering
- Datasuveränitet
- Datavisualisering
- DDoS
- Deep learning
- Deepfake
- DevOps
- DevSecOps
- Digital Employee Experience (DEX)
- Digital Experience Platform (DXP)
- Digital leveranskedja
- Digital motståndskraft
- Digital Operational Resilience
- Digital suveränitet
- Digital tvilling
- Digital twin
- Digitalisering
- Disaster Recovery
- DKIM
- Data Loss Prevention (DLP)
- DMA
- DMARC
- DNSSEC
- Docker
- DORA
- Disaster Recovery as a Service (DRaaS)
- DRP
- E
- F
- G
- H
-
I
- IAM
- Identity Governance and Administration (IGA)
- Immutable backups
- Incident Response
- Inference
- Informationssäkerhet
- Infrastruktur-som-kod
- Integration
- Integration ERP
- Integrationsförvaltning
- Intrångsdetektionssystem (IDS)
- Intune
- IoT - Internet of Things
- ISO
- ISO 27001
- IT-drift
- IT-forensik
- IT-säkerhet
- IT-upphandling
- ITAD Services
- IT Asset Management (ITAM)
- ITIL
- J
- K
- L
-
M
- Malware
- Managed Print Services (MPS)
- Managed Service Provider (MSP)
- Maskininlärning
- Managed Detection and Response (MDR)
- MFA
- Microservices
- Microsoft 365
- Microsoft Defender
- Microsoft Entra ID
- Microsoft Fabric
- Microsoft Foundry
- Microsoft Pluton
- Microsoft Sentinel
- Microsoft Teams Rooms
- MLOps (Machine Learning Operations)
- Model Context Protocol (MCP)
- Model serving
- Molndrift
- Molnsäkerhet
- Monoberoende - Ändringar som hotar
- Mopria
- MTA-STS
- Multiagent Systems / Multiagentsystem
- Multicloud
- Multimodal
- N
- O
- P
- Q
- R
-
S
- SaaS
- Säkerhetsgranskning
- SASE
- SBTi
- Scope 1/2/3
- SDN
- Secure-Core PC
- Security Posture Management (CSPM/SSPM)
- Self-hosted LLM
- SEO
- Serverless Computing
- Servicedesk
- Shadow AI
- Sharepoint
- SIEM
- Single Sign-On (SSO)
- SIT-test
- Service Level Agreement (SLA)
- Small Language Models (SLM)
- SMTP AUTH
- SOAR
- SOC
- SOC 2
- Social Engineering
- Sovereign AI
- Sovereign Cloud
- Spear phishing
- SPF (Sender Policy Framework)
- Spoofing
- SRE (Site Reliability Engineering)
- Svanenmärkningen
- Synthetic data
- Systemintegration
- T
- U
- V
- W
- X
- Y
- Z
- Å
- Ä
- Ö