← Tilbage til blog
compliance

DORA-forordningen: hvad skal finansielle SMV'er have på plads?

DORA har gældt siden 17. januar 2025. Hvem der er omfattet, de fem krav om IKT-risikostyring, hændelser, test og leverandører, og forholdet til NIS2.

Michal Sørensen·4. september 2026·10 min
inX

DORA er EU's forordning om digital operationel modstandsdygtighed i finanssektoren, og den har gældt direkte i Danmark siden 17. januar 2025. Den omfatter bl.a. banker, betalings- og e-pengeinstitutter, investeringsselskaber, forsikringsselskaber og kryptoudbydere, som skal have styr på IKT-risikostyring, rapportering af større hændelser, test, IKT-leverandører og informationsdeling. Finanstilsynet fører tilsyn.

Hvad er DORA-forordningen?#

DORA (Digital Operational Resilience Act) er forordning (EU) 2022/2554, som skal gøre finanssektoren modstandsdygtig over for cyberangreb, IT-nedbrud og andre forstyrrelser. Den blev vedtaget 14. december 2022, trådte i kraft i januar 2023 og har fundet anvendelse siden 17. januar 2025.

Fordi DORA er en forordning og ikke et direktiv, gælder den direkte i alle medlemslande, og kravene er de samme i Danmark som i resten af EU. Dansk lovgivning supplerer kun med regler om tilsyn og sanktioner. Ansvaret for at efterleve kravene ligger hos den enkelte finansielle virksomhed.

Store banker og forsikringsselskaber har forberedt sig i årevis, men mindre virksomheder, fx betalingsinstitutter, fintechs og kryptoudbydere, har ikke altid været opmærksomme på, at forordningen også gælder dem. Finanstilsynet har været i gang med tilsyn siden januar 2025, så der er ingen grund til at vente.

Hvem er omfattet af DORA?#

DORA omfatter praktisk talt hele den regulerede finansielle sektor. Forordningens artikel 2 oplister 21 typer af enheder. De vigtigste er:

  • Kreditinstitutter: banker og realkreditinstitutter
  • Betalingsinstitutter, inklusiv e-pengeinstitutter
  • Investeringsfirmaer, inklusiv fondsmæglerselskaber og porteføljeforvaltere
  • Forsikringsselskaber og genforsikringsselskaber samt forsikringsformidlere, der ikke er mikro-, små eller mellemstore virksomheder
  • Udbydere af kryptoaktivtjenester, der har tilladelse efter MiCA-forordningen (EU) 2023/1114
  • Handelspladser: børser og alternative handelsplatforme
  • Værdipapircentraler og centrale modparter (CSD'er og CCP'er)
  • Fondsforvaltere: UCITS-forvaltningsselskaber og forvaltere af alternative investeringsfonde (små forvaltere kan være undtaget)
  • Kreditvurderingsbureauer
  • Udbydere af crowdfundingtjenester

Forordningen bygger på proportionalitet. De mest omfattende krav gælder for store, systemisk vigtige virksomheder, mens mindre virksomheder får lettere byrder. Men grundstrukturen (de fem hovedområder nedenfor) gælder alle omfattede enheder uanset størrelse.

Danske SMV'er bør især være opmærksomme på, at DORA også omfatter virksomheder, der ikke altid tænker på sig selv som "finansielle", fx betalingsinstitutter, e-pengeinstitutter og kryptoudbydere. Har I en tilladelse fra Finanstilsynet under den finansielle lovgivning, er der en god chance for, at I er omfattet. Finanstilsynet har en oversigt over, hvilke virksomheder der er omfattet.

Advarsel
Antag ikke, at I er for små. Tjek artikel 2 og undtagelserne i artikel 2, stk. 3, og få bekræftet jeres status hos Finanstilsynet eller en juridisk rådgiver.

Hvad kræver DORA? De fem hovedområder#

DORA stiller krav inden for fem områder: IKT-risikostyring, rapportering af hændelser, test, risici ved IKT-leverandører og deling af trusselsinformation.

1. Rammer for IKT-risikostyring

Kernen i DORA er kravet om rammer for IKT-risikostyring (på engelsk ICT risk management framework): et sammenhængende system til at identificere, beskytte, opdage, reagere på og komme sig efter IKT-relaterede risici. Rammerne skal være dokumenteret, godkendt af ledelsen og gennemgået mindst én gang om året, og de skal dække de informationsaktiver og IT-systemer, der understøtter kritiske eller vigtige funktioner.

Rammeværket skal indeholde politikker for adgangsstyring, ændringsstyring, patch management, backup og recovery, kryptografi, netværkssikkerhed og fysisk sikkerhed. Det skal også indeholde en business impact analysis og en beredskabsplan, der beskriver, hvordan kritiske funktioner opretholdes ved forstyrrelser.

En forenklet variant (artikel 16) gælder kun for bestemte, mindre virksomhedstyper: små og ikke-forbundne investeringsselskaber, undtagne betalings- og e-pengeinstitutter, visse undtagne kreditinstitutter og små arbejdsmarkedsrelaterede pensionskasser. Kravene er lettere, men der skal stadig være dokumenterede rammer.

2. Rapportering af større IKT-hændelser

DORA indfører en fælles model for rapportering af større IKT-relaterede hændelser til den nationale tilsynsmyndighed (i Danmark Finanstilsynet). Fristerne står i Kommissionens delegerede forordning (EU) 2025/301:

  • Første underretning: senest fire timer efter, at hændelsen er klassificeret som større, og senest 24 timer efter, at virksomheden er blevet opmærksom på den
  • Mellemrapport: senest 72 timer efter den første underretning
  • Endelig rapport: senest en måned efter den seneste mellemrapport

Om en hændelse er "større", afgøres efter tekniske standarder udarbejdet af de europæiske tilsynsmyndigheder (EBA, ESMA og EIOPA). De bygger på kriterier som antal berørte kunder og transaktioner, varighed og nedetid, geografisk udbredelse, datatab, hvor kritiske de ramte tjenester er, og økonomisk påvirkning.

DORA giver også mulighed for frivilligt at underrette om betydelige cybertrusler, der endnu ikke har ført til en hændelse.

3. Test af digital operationel modstandsdygtighed

Alle omfattede enheder skal have et testprogram, der løbende efterprøver, at IKT-systemerne kan modstå forstyrrelser. Det kan omfatte sårbarhedsscanninger, penetrationstest, scenariebaserede test og beredskabsøvelser. Systemer, der understøtter kritiske eller vigtige funktioner, skal testes mindst én gang om året (artikel 24).

Finansielle enheder, som tilsynet udpeger (typisk større banker og infrastrukturvirksomheder), skal desuden gennemføre trusselsbaserede penetrationstest (TLPT) mindst hvert tredje år. Her simulerer eksterne teams realistiske angreb ud fra, hvordan rigtige trusselsaktører arbejder. TLPT-kravet gælder ikke automatisk for SMV'er, men de almindelige test gør.

4. Risici ved IKT-tredjepartsleverandører

Et af de mest indgribende områder i DORA er styringen af IKT-leverandører. Forordningen kræver, at finansielle enheder fører et register over alle kontraktlige aftaler med IKT-tjenesteudbydere, vurderer aftalerne efter, hvor kritiske de er, undersøger leverandøren før indgåelse, og at kontrakterne indeholder bestemte minimumskrav (artikel 30), fx om adgangs- og revisionsret, exitstrategi, beskrivelse af ydelsen, sikkerhed og hjælp ved hændelser.

For kritiske IKT-tredjepartsleverandører (særligt cloud-udbydere, som store dele af finanssektoren er afhængig af) indfører DORA et nyt tilsyn. Leverandørerne kan udpeges som kritiske og bliver så underlagt et fælles europæisk tilsyn under de europæiske tilsynsmyndigheder.

For danske finansielle SMV'er er den praktiske konsekvens, at kontrakterne med IT-leverandører skal gennemgås, og at ældre standardaftaler ofte skal opdateres.

5. Deling af trusselsinformation

DORA giver finansielle enheder mulighed for, men pligt ikke til, at dele information om cybertrusler, sårbarheder og angrebsteknikker med hinanden i lukkede fællesskaber (artikel 45). Formålet er at hæve forsvarsniveauet i hele sektoren.

Ordningerne skal overholde konkurrence- og databeskyttelsesreglerne, og I skal underrette Finanstilsynet, når I deltager. I Danmark er Nordic Financial CERT (tidligere FinansCERT) finanssektorens fælles beredskab for cyberhændelser.

Hvordan forholder DORA sig til NIS2?#

For finansielle virksomheder går DORA forud for NIS-2, fordi DORA er en særregel (lex specialis) for sektoren. NIS-2 nævner selv bankvirksomhed og finansielle markedsinfrastrukturer (fx handelspladser og centrale modparter) blandt de højkritiske sektorer, men forsikringsselskaber og betalingsinstitutter står ikke i NIS-2's bilag.

For de finansielle enheder, der er omfattet af DORA, skal medlemslandene ifølge NIS-2 (betragtning 28) ikke anvende NIS-2's regler om risikostyring, rapportering, informationsdeling og tilsyn. En dansk bank rapporterer altså større IKT-hændelser efter DORA til Finanstilsynet, og dens IKT-risikostyring følger DORA. Myndighederne under de to regelsæt skal til gengæld udveksle oplysninger, så billedet af sektoren hænger sammen.

Driver I også aktiviteter, der ikke er finansielle, eller er I i tvivl om grænsen, så få det afklaret med Finanstilsynet eller en rådgiver. Læs mere om NIS-2 og de 18 sektorer, som direktivet dækker, i vores artikel om NIS-2: er din virksomhed omfattet? og på vores NIS-2-side.

Hvem fører tilsyn med DORA i Danmark?#

Det gør Finanstilsynet. Tilsynet:

  • Modtager rapporter om større IKT-hændelser fra danske finansielle enheder
  • Fører tilsyn med virksomhedernes IKT-risikostyring, bl.a. gennem IT-inspektioner
  • Deltager sammen med de europæiske tilsynsmyndigheder i tilsynet med kritiske IKT-leverandører
  • Samler dansk materiale om DORA

Finanstilsynet offentliggør redegørelser fra sine IT-inspektioner og har i 2025 sat en temaundersøgelse i gang om forsikringsselskabers og pensionskassers implementering af DORA. Er I i tvivl om jeres status eller konkrete krav, så start med Finanstilsynets side om DORA.

Hvor skal en finansiel SMV starte med DORA?#

Start med at få bekræftet, om I er omfattet, og kortlæg de systemer, der understøtter jeres kritiske funktioner. Her er de vigtigste første skridt:

  1. Bekræft omfangsstatus. Er I omfattet? Under hvilken enhedstype? Kontakt Finanstilsynet eller jeres branchejurist, hvis I er i tvivl.
  1. Kortlæg jeres IT-landskab. Hvilke systemer ligger bag kritiske eller vigtige funktioner? Hvilke drives internt, hvilke er outsourcet, hvilke er cloud-baserede? Uden dette overblik kan I ikke bygge et risikoframework.
  1. Etablér rammer for IKT-risikostyring. Brug forordningens artikel 5-15 (eller artikel 16, hvis I hører til de undtagne typer) som tjekliste. Rammerne skal godkendes af ledelsen. Det er ikke kun et IT-dokument.
  1. Byg processen for hændelsesrapportering. Definér, hvem der klassificerer hændelser, hvem der rapporterer til Finanstilsynet inden for fire timer, og hvem der koordinerer med berørte kunder. Øv processen mindst én gang om året. Brud på persondatasikkerheden har en separat 72-timers frist efter GDPR, så sørg for, at de to processer hænger sammen. En beredskabsplan er et godt sted at samle det.
  1. Gennemgå alle IT-kontrakter. Klassificér efter kritikalitet. Opdatér de vigtigste med DORA-minimumsklausuler. For kritiske leverandører: fastlæg exit-strategi og revisionsret.
  1. Planlæg testprogrammet. Systemer bag kritiske eller vigtige funktioner skal testes mindst én gang om året. Er I udpeget til TLPT, så forbered jer på det.
  1. Træn medarbejderne. DORA artikel 13, stk. 6, kræver programmer for IKT-sikkerhedsbevidsthed og træning i digital operationel modstandsdygtighed for alle medarbejdere og for ledelsen. Phishing-simuleringer og beredskabsøvelser er en naturlig del af det.
  1. Tag bestyrelsen med. Ledelsen har det endelige ansvar for IKT-risici under DORA (artikel 5). Den skal godkende rammerne, forstå de væsentligste risici, modtage løbende rapportering og selv holde sin viden ved lige gennem regelmæssig træning.

ShieldUp har ikke et DORA-specifikt spor. Men den generelle awareness-træning med phishing-simulering og dokumentation af, hvem der har gennemført hvad, kan dække en del af træningskravet i artikel 13. Opret en gratis konto, og se om det passer til jer.

Ofte stillede spørgsmål om DORA#

Hvornår trådte DORA i kraft?

DORA trådte i kraft 16. januar 2023 og har fundet anvendelse siden 17. januar 2025. Der var ingen særskilt dansk overgangsperiode ud over de to år mellem ikrafttræden og anvendelse.

Er DORA en forordning eller et direktiv?

DORA er en forordning (forordning (EU) 2022/2554). Den gælder direkte i alle medlemslande uden national gennemførelse, så kravene er de samme i Danmark som i resten af EU.

Hvem er dansk tilsynsmyndighed for DORA?

Finanstilsynet. Rapporter om større hændelser, tilsyn og vejledning håndteres af Finanstilsynet.

Skal en bank både følge DORA og NIS2?

For IKT-sikkerhed, rapportering og tilsyn følger banken DORA, fordi DORA er en særregel, der går forud for NIS-2. NIS-2's regler om risikostyring og rapportering skal ikke anvendes på finansielle enheder, der er omfattet af DORA.

Hvad er sanktionerne ved manglende DORA-compliance?

DORA overlader det til medlemslandene at fastsætte sanktioner (artikel 50), og i Danmark sker det i den finansielle lovgivning. Finanstilsynet kan bl.a. give påbud, og overtrædelser kan straffes med bøde. For finansielle virksomheder kan manglende efterlevelse også få betydning for tilsynets vurdering af ledelsen og virksomheden generelt.

Er små betalingsinstitutter og fintechs omfattet af DORA?

Ofte, ja. Har I tilladelse som betalings- eller e-pengeinstitut, er I typisk omfattet. Undtagne (registrerede) betalings- og e-pengeinstitutter er også omfattet, men må bruge de forenklede regler i artikel 16. Proportionalitetsprincippet letter byrden for mindre enheder, men grundstrukturen med de fem områder gælder alle.


Kilder og forskning#

Regulatoriske primærkilder og danske myndighedsreferencer, der ligger til grund for denne artikel.

DORA: regulatorisk primærkilde

  • Europa-Parlamentet og Rådet (2022). Forordning (EU) 2022/2554 om digital operationel modstandsdygtighed i den finansielle sektor (DORA), særligt art. 2 (anvendelsesområde), art. 5-15 (IKT-risikostyring), art. 16 (forenklede rammer), art. 17-23 (hændelser), art. 24-27 (test), art. 28-44 (IKT-tredjepartsrisici) og art. 45 (informationsdeling). Link

Relateret EU-lovgivning

  • Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2), særligt betragtning 28 og art. 4 om forholdet til sektorspecifik lovgivning som DORA. Link
  • Europa-Parlamentet og Rådet (2023). Forordning (EU) 2023/1114 (MiCA), anvendelse på kryptoservice-udbydere. Link

Dansk tilsynsmyndighed

  • Finanstilsynet. Forordning om digital operationel modstandsdygtighed (DORA). Link
  • Finanstilsynet. Virksomheder omfattet af DORA. Link

Hændelsesrapportering

  • Europa-Kommissionen (2025). Delegeret forordning (EU) 2025/301 om indhold og frister for rapportering af større IKT-hændelser. Link

Europæiske tilsyn (ESA'er)

  • European Supervisory Authorities (EBA, ESMA, EIOPA). Tekniske standarder under DORA om klassificering af hændelser, TLPT og tilsyn med kritiske leverandører. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
GDPR, NIS2 og AI Act i samme platform

Se hvordan ShieldUp dækker jeres compliance-krav.

Se priser →
Læs også