DORA-audit — IKT-krav, tredjepartsrisiko og sådan forbereder I jer
Hvad DORA er, og hvem der er omfattet
DORA (Digital Operational Resilience Act, forordning (EU) 2022/2554) er direkte gældende EU-ret, der harmoniserer kravene til digital operationel modstandsdygtighed i den finansielle sektor. Forordningen har fundet anvendelse siden den 17. januar 2025 — uden national gennemførelse.
Den omfatter en bred kreds af finansielle enheder (banker, forsikringsselskaber, fondsmæglerselskaber, betalingsinstitutter m.fl.) og — indirekte — kritiske tredjepartsleverandører af IKT-tjenester. I Danmark er Finanstilsynet den kompetente myndighed.
De fem søjler i DORA’s IKT-krav
- IKT-risikostyring (rammer, roller, politikker),
- indberetning af væsentlige IKT-relaterede hændelser,
- testning af digital operationel modstandsdygtighed (herunder avancerede test / TLPT),
- styring af IKT-tredjepartsrisiko (Register of Information, kontraktbestemmelser),
- deling af information om cybertrusler.
Register of Information (IKT-leverandører)
En af de konkrete forpligtelser er at føre et Register of Information over alle kontraktlige aftaler om brug af IKT-tjenester, med klassifikation af kritikalitet — et centralt element i audit af tredjepartsrisiko og i indberetningen til Finanstilsynet.
Sådan forbereder I en DORA-audit
- kortlæg rammerne for IKT-risikostyring og den tilhørende evidens,
- udarbejd Register of Information og kritikalitetsklassifikationen,
- dokumentér hændelsesindberetning og test af modstandsdygtighed,
- gennemgå kontraktbestemmelser med leverandører (revisionsret, exit-plan),
- udarbejd en gennemgangsklar gap-rapport til ledelsen og risikoudvalget.
Kriterier for valg af værktøj til DORA-audit
- kontrol over data (offline / on-premise),
- en gentagelig metodik og et fuldt audit trail,
- et gennemgangsklart udkast til gap-rapport,
- menneskelig godkendelse af alle fund,
- modenhed — afprøvet i virkelige audits.
Sådan understøtter Audnexa DORA-audits
Audnexa understøtter udarbejdelsen af auditerbare rapport- og gap-analyse-udkast til DORA — med henvisninger til evidens og et fuldt audit trail. I offline-tilstand (Bank Mode) forbliver materialet i kundens infrastruktur, og et menneske godkender hver rapport.
Et modent værktøj, afprøvet gennem flere års auditpraksis hos Virtline (ISO/IEC 27001). Det erstatter hverken revisors erklæring eller juridisk rådgivning.
Ofte stillede spørgsmål
Hvornår gælder DORA fra?
DORA har fundet anvendelse siden den 17. januar 2025 som en direkte gældende EU-forordning — der kræves ingen national gennemførelse.
Hvem er omfattet af DORA i Danmark?
Finansielle enheder under Finanstilsynets tilsyn — bl.a. banker, forsikringsselskaber, fondsmæglerselskaber og betalingsinstitutter — samt indirekte deres kritiske IKT-leverandører.
Hvordan adskiller DORA sig fra NIS2?
DORA er en forordning med fokus på den finansielle sektors digitale operationelle modstandsdygtighed (lex specialis). NIS2 er et direktiv med bredere anvendelsesområde. For finansielle enheder har DORA som hovedregel forrang på IKT-området.
Hvad skal rapporten til ledelsen indeholde?
Et samlet efterlevelsesbillede, prioriterede afvigelser med risikovurdering, anbefalinger og henvisninger til evidens — i et sprog, bestyrelsen kan handle på. Under DORA bærer ledelsesorganet det endelige ansvar for IKT-risikostyringen.
Hvilket værktøj bør man vælge til en DORA-audit?
Vurder kontrol over data (offline/on-premise), audit trail, menneskelig godkendelse, understøttelse af leverandørregistret og modenhed. Audnexa opfylder disse kriterier (Bank Mode, ISO/IEC 27001, flere års praksis hos Virtline).
Kilder
Indholdet er alene til orientering og udgør ikke juridisk rådgivning, en revisors erklæring eller en formel afgørelse om overholdelse.