Skip to content
rPResiliencePilot
Alle ressurser
DORA6 min lesetid·31. juli 2026

Er virksomheten din omfattet av DORA? Hvem regelverket faktisk dekker

En veiledning i klartekst til DORAs virkeområde: finansforetakene som er nevnt i artikkel 2, hvem som er unntatt, hvorfor liten ikke betyr fritatt, og hvordan DORA når IKT-leverandører som betjener sektoren.

Frankfurts finansdistrikt i skumringen, med banktårnene opplyst mot en grå himmel

I motsetning til NIS2 ber ikke DORA deg om å finne ut hvilken sektor du er i. Regelverket navngir målene sine direkte. Digital Operational Resilience Act, forordning (EU) 2022/2554, gjelder for en definert liste med finansforetak, og den har gjeldt siden 17. januar 2025. Rundt 22 000 foretak i EU er omfattet.

Så spørsmålet om virkeområde deler seg rent i to. For det første: er du ett av finansforetakene som er nevnt i forordningen? For det andre, og dette er delen teknologiselskaper overser: selv om du ikke er det, når DORA deg fordi du betjener disse foretakene?

Er du et «finansforetak»?

Artikkel 2 lister opp rundt tjue typer finansforetak. Gruppert til noe leselig er de:

  • Bank og betaling: kredittinstitusjoner, betalingsforetak, leverandører av kontoinformasjonstjenester og e-pengeforetak.
  • Investering og markeder: verdipapirforetak, verdipapirsentraler, sentrale motparter, handelsplasser, transaksjonsregistre, leverandører av datarapporteringstjenester, forvaltere av alternative investeringsfond, forvaltningsselskaper for UCITS, verdipapiriseringsregistre, kredittvurderingsbyråer og administratorer av kritiske referanseverdier.
  • Forsikring og pensjon: forsikrings- og gjenforsikringsforetak, forsikringsformidlere og tilknyttede forsikringsformidlere, og tjenestepensjonsforetak (IORP-er).
  • Krypto og folkefinansiering: leverandører av kryptoeiendelstjenester og utstedere av eiendelsreferererte tokener under MiCA, og leverandører av folkefinansieringstjenester.

Hvis foretaket ditt er på den listen, er du omfattet. Det finnes ingen sektortest og ingen utpeking som «kritisk operatør» å vente på, slik det er under NIS2.

Hvem som er unntatt

Artikkel 2(3) navngir et sett med unntak. De viktigste er:

  • forvaltere av alternative investeringsfond som faller inn under registreringsordningen for aktører under terskelverdiene,
  • visse forsikrings- og gjenforsikringsformidlere som er mikro-, små eller mellomstore virksomheter,
  • IORP-er som driver pensjonsordninger med færre enn 15 medlemmer totalt,
  • postgiroinstitusjoner,
  • fysiske personer, og
  • personer som allerede er unntatt etter artikkel 2 og 3 i MiFID II.

Hvis ett av disse beskriver deg, gjelder ikke DORAs direkte forpliktelser, selv om du fortsatt kan komme til å oppfylle dem indirekte gjennom foretakene du samarbeider med.

Liten betyr ikke fritatt

Dette er den vanligste feillesningen av DORA. Å være liten endrer hvor mye du må gjøre, ikke om du er omfattet.

Regelverket er bygget på et prinsipp om forholdsmessighet (artikkel 4): forpliktelsene skaleres med størrelsen din, risikoprofilen din, og arten, omfanget og kompleksiteten i tjenestene dine. Reelt små aktører får et lettere regime snarere enn fritak. Et forenklet rammeverk for IKT-risikostyring (artikkel 16) er tilgjengelig for små og ikke-sammenkoblede verdipapirforetak, visse små betalings- og e-pengeforetak, forsikringsformidlere fra mikro til mellomstor, og IORP-er med færre enn 100 medlemmer. Og et mikroforetak, definert som færre enn 10 ansatte og omsetning eller balanse på høyst 2 millioner euro, er unntatt fra enkelte spesifikke krav, som deler av testregimet, men ikke fra DORA i seg selv.

Konklusjonen: hvis du er et navngitt finansforetak, gå ut fra at du er omfattet, og finn deretter ut hvilket forpliktelsesnivå du faller inn under, ikke omvendt.

Ikke et finansforetak? DORA kan likevel nå deg

Her er delen som overrasker teknologivirksomheter. DORA regulerer hvordan finansforetak styrer risikoen i sin IKT-forsyningskjede, og det skyver forpliktelser utover til leverandørene selv. Hvis du selger sky-, programvare-, datasenter- eller administrerte tjenester til banker, forsikringsselskaper eller verdipapirforetak, vil du møte DORA på to måter.

  • Indirekte, gjennom kontraktene dine. Kundene dine i finanssektoren må ha kontrakter som oppfyller DORAs krav: bestemte obligatoriske klausuler, revisjons- og tilgangsrettigheter, exit-strategier, og oppføring i informasjonsregisteret som hvert finansforetak må vedlikeholde og rapportere om sine IKT-tredjepartsavtaler. I praksis betyr det at avtalene dine og svarene dine i aktsomhetsvurderinger må endres, selv om regelverket aldri navngir deg.
  • Direkte, hvis du utpekes som kritisk. De europeiske tilsynsmyndighetene kan utpeke en leverandør som en kritisk IKT-tredjepartsleverandør. Slike foretak kommer inn under et eget tilsynsrammeverk, med en hovedtilsynsfører som kan granske dem, gi anbefalinger og til slutt ilegge dem overtredelsesgebyr. Dette er den ene veien der et teknologiselskap kan bli regulert av DORA i egen rett.

Så det ærlige svaret for en leverandør er: du blir sannsynligvis ikke navngitt, men du vil merke DORA gjennom hver eneste finanskunde du har.

Datoen som allerede er passert

DORA er ikke en framtidig frist å planlegge rundt. Den trådte i kraft i januar 2023 og har gjeldt siden 17. januar 2025. De første innsendingene av informasjonsregisteret, og forventningen om et fungerende rammeverk for IKT-risikostyring, ligger allerede bak oss. Hvis du er omfattet og fortsatt behandler dette som noe forestående, er avstanden du må tette et etterlevelsesgap i dag, ikke et prosjekt for neste år.

Omfattet, hva nå

DORA hviler på fem søyler: IKT-risikostyring, hendelsesrapportering (klassifiser og rapporter alvorlige IKT-relaterte hendelser til din kompetente myndighet), testing av digital operasjonell motstandskraft, styring av IKT-tredjepartsrisiko (informasjonsregisteret og kontraktskravene), og informasjonsdeling. Vil du vite om en gitt hendelse krysser terskelen for «alvorlig» som du må rapportere, går vår kalkulator for rapporteringsplikt etter DORA gjennom de offisielle kriteriene, og DORA artikkel 30 forklart dekker den kontraktsmessige siden.

Fordi DORA og NIS2 overlapper kraftig på kontinuitet og testing, kjører mange konsern ett ISO 22301-system på tvers av begge framfor å bygge to ganger. Hvis du veier hva som gjelder for deg, stiller DORA vs NIS2 dem side om side.

Ikke sikker på hvor du lander?

Virkeområdet er vanligvis klart for DORA, men forpliktelsesnivået, og unntakene rundt formidlere og fond, lønner seg å lese nøye. Vår DORA-modenhetsvurdering går gjennom kravene punkt for punkt, og du kan se hvordan ResiliencePilot dekker DORA på tvers av alle fem søylene. Når du vil snakke gjennom din egen situasjon, bestill en demo.

Se ResiliencePilot i praksis

Se det på dine egne data og rammeverk, med svar på dine spørsmål om sikkerhet og datalagring.