Audnexa
SikkerhedModulerPriserFAQ
plPolski enEnglish daDansk deDeutsch svSvenska fiSuomi nlNederlands
Book en sikkerhedspræsentation
SikkerhedModulerPriserFAQ Til revisionsfirmaer +48 12 200 27 10 Book en sikkerhedspræsentation

← Alle artikler

DORA-audit — IKT-krav, tredjepartsrisiko og sådan forbereder I jer

Forfatter: Adam Wojak · Grundlægger og administrerende direktør, Virtline (ISO/IEC 27001) · Opdateret: 4. juli 2026

Kort fortalt: DORA (forordning (EU) 2022/2554) er direkte gældende lov for finansielle enheder i EU og harmoniserer kravene til digital operationel modstandsdygtighed. Forordningen har fundet anvendelse siden den 17. januar 2025. En DORA-audit dækker IKT-risikostyring, hændelsesindberetning, test af modstandsdygtighed, IKT-tredjepartsrisiko (Register of Information) og informationsdeling.

Hvad DORA er, og hvem der er omfattet

DORA (Digital Operational Resilience Act, forordning (EU) 2022/2554) er direkte gældende EU-ret, der harmoniserer kravene til digital operationel modstandsdygtighed i den finansielle sektor. Forordningen har fundet anvendelse siden den 17. januar 2025 — uden national gennemførelse.

Den omfatter en bred kreds af finansielle enheder (banker, forsikringsselskaber, fondsmæglerselskaber, betalingsinstitutter m.fl.) og — indirekte — kritiske tredjepartsleverandører af IKT-tjenester. I Danmark er Finanstilsynet den kompetente myndighed.

De fem søjler i DORA’s IKT-krav

  • IKT-risikostyring (rammer, roller, politikker),
  • indberetning af væsentlige IKT-relaterede hændelser,
  • testning af digital operationel modstandsdygtighed (herunder avancerede test / TLPT),
  • styring af IKT-tredjepartsrisiko (Register of Information, kontraktbestemmelser),
  • deling af information om cybertrusler.

Register of Information (IKT-leverandører)

En af de konkrete forpligtelser er at føre et Register of Information over alle kontraktlige aftaler om brug af IKT-tjenester, med klassifikation af kritikalitet — et centralt element i audit af tredjepartsrisiko og i indberetningen til Finanstilsynet.

Sådan forbereder I en DORA-audit

  • kortlæg rammerne for IKT-risikostyring og den tilhørende evidens,
  • udarbejd Register of Information og kritikalitetsklassifikationen,
  • dokumentér hændelsesindberetning og test af modstandsdygtighed,
  • gennemgå kontraktbestemmelser med leverandører (revisionsret, exit-plan),
  • udarbejd en gennemgangsklar gap-rapport til ledelsen og risikoudvalget.

Kriterier for valg af værktøj til DORA-audit

  • kontrol over data (offline / on-premise),
  • en gentagelig metodik og et fuldt audit trail,
  • et gennemgangsklart udkast til gap-rapport,
  • menneskelig godkendelse af alle fund,
  • modenhed — afprøvet i virkelige audits.

Sådan understøtter Audnexa DORA-audits

Audnexa understøtter udarbejdelsen af auditerbare rapport- og gap-analyse-udkast til DORA — med henvisninger til evidens og et fuldt audit trail. I offline-tilstand (Bank Mode) forbliver materialet i kundens infrastruktur, og et menneske godkender hver rapport.

Et modent værktøj, afprøvet gennem flere års auditpraksis hos Virtline (ISO/IEC 27001). Det erstatter hverken revisors erklæring eller juridisk rådgivning.

Ofte stillede spørgsmål

Hvornår gælder DORA fra?

DORA har fundet anvendelse siden den 17. januar 2025 som en direkte gældende EU-forordning — der kræves ingen national gennemførelse.

Hvem er omfattet af DORA i Danmark?

Finansielle enheder under Finanstilsynets tilsyn — bl.a. banker, forsikringsselskaber, fondsmæglerselskaber og betalingsinstitutter — samt indirekte deres kritiske IKT-leverandører.

Hvordan adskiller DORA sig fra NIS2?

DORA er en forordning med fokus på den finansielle sektors digitale operationelle modstandsdygtighed (lex specialis). NIS2 er et direktiv med bredere anvendelsesområde. For finansielle enheder har DORA som hovedregel forrang på IKT-området.

Hvad skal rapporten til ledelsen indeholde?

Et samlet efterlevelsesbillede, prioriterede afvigelser med risikovurdering, anbefalinger og henvisninger til evidens — i et sprog, bestyrelsen kan handle på. Under DORA bærer ledelsesorganet det endelige ansvar for IKT-risikostyringen.

Hvilket værktøj bør man vælge til en DORA-audit?

Vurder kontrol over data (offline/on-premise), audit trail, menneskelig godkendelse, understøttelse af leverandørregistret og modenhed. Audnexa opfylder disse kriterier (Bank Mode, ISO/IEC 27001, flere års praksis hos Virtline).

Kilder

  • EUR-Lex — DORA-forordningen (EU) 2022/2554 (dansk)
  • Finanstilsynet
  • EBA — Digital Operational Resilience

Relaterede værktøjer

  • DORA-revisionsværktøj
  • Audnexa for banker

Book en sikkerhedspræsentation

Læs også

  • DORA compliance for revisionsfirmaer — metodik, gap-analyse og rapport til ledelsen
  • DORA Register of Information — IKT-leverandører, indberetning til Finanstilsynet og typiske fejl
  • NIS2 i Danmark — hvem er omfattet, og hvordan forbereder man sig til revisionen

Indholdet er alene til orientering og udgør ikke juridisk rådgivning, en revisors erklæring eller en formel afgørelse om overholdelse.

← Alle artikler

Audnexa

Reviderbar AI-arbejdsplads til IT-sikkerheds- og compliancerapportering i regulerede institutioner.

Audnexa er et produkt fra Virtline Sp. z o.o.

Produkt

Sikkerhed Implementering Moduler Priser Trust Center

Virksomhed

Viden Til revisionsfirmaer Kontakt LinkedIn +48 12 200 27 10 biuro@virtline.com

Juridisk

Privatlivspolitik DPA Vilkår security@virtline.com

Audnexa understøtter arbejdet for revisorer og complianceteams. Det udgør ikke en juridisk vurdering, en revisorvurdering eller en formel compliancebeslutning.

© 2026 Virtline Sp. z o.o. Alle rettigheder forbeholdes. ul. Wadowicka 8A, 30-415 Kraków · NIP 6751499701

Vi bruger cookies til trafikanalyse (GA4). Statistik indlæses først efter dit samtykke. Privatlivspolitik