DORA compliance for revisionsfirmaer — metodik, gap-analyse og rapport til ledelsen
Hvorfor DORA compliance er blevet en kerneopgave for revisionsfirmaer
DORA (Digital Operational Resilience Act, forordning (EU) 2022/2554) har fundet direkte anvendelse siden den 17. januar 2025 og gælder for finansielle enheder i hele EU — herunder banker, forsikringsselskaber, fondsmæglerselskaber og betalingsinstitutter i Danmark.
For revisionsfirmaer og rådgivningshuse, der betjener den finansielle sektor, betyder det en voksende efterspørgsel efter DORA-opgaver: gap-analyser, modenhedsvurderinger, støtte til intern audit og dokumentation af efterlevelse over for ledelsen og Finanstilsynet. Firmaer, der kan levere disse opgaver med en gentagelig metodik, står stærkt i markedet.
Omfanget af en DORA-opgave hos kunden
En fuld DORA-gennemgang dækker forordningens fem hovedområder:
- IKT-risikostyring — rammer, roller, politikker og kontroller,
- håndtering, klassificering og indberetning af IKT-relaterede hændelser,
- testning af digital operationel modstandsdygtighed (herunder TLPT for udvalgte enheder),
- styring af IKT-tredjepartsrisiko — kontrakter, kritikalitet og Register of Information,
- ordninger for deling af information om cybertrusler.
Metodik: fra scoping til gap-analyse
- afklar kundens klassifikation og proportionalitet (størrelse, risikoprofil, kritiske funktioner),
- indsaml politikker, procedurer og evidens for hvert DORA-område,
- gennemfør en struktureret gap-analyse mod forordningens krav,
- dokumentér hvert fund med henvisning til evidens — sporbarhed er halvdelen af værdien,
- prioriter afvigelser efter risiko og aftal en handlingsplan med kunden.
Rapporten til ledelsen
Slutproduktet er en rapport, ledelsen kan handle på: et samlet efterlevelsesbillede, prioriterede afvigelser, anbefalinger og henvisninger til evidens. Under DORA bærer ledelsesorganet det endelige ansvar for IKT-risikostyringen — rapporten skal derfor kunne læses af bestyrelsen, ikke kun af IT-afdelingen.
En genanvendelig rapportstruktur på tværs af kunder gør opgaverne rentable: samme metodik, samme evidenskrav, samme kvalitet — kunde efter kunde.
Finanstilsynets rolle
Finanstilsynet er den kompetente myndighed for DORA i Danmark. Tilsynet fører kontrol med finansielle enheders digitale operationelle modstandsdygtighed, modtager hændelsesindberetninger og indsamler Register of Information, som videresendes til de europæiske tilsynsmyndigheder (ESA’erne).
For revisionsfirmaer betyder det, at kundens dokumentation skal kunne holde til tilsynets blik: fund uden evidens er ikke meget værd, den dag Finanstilsynet spørger.
Valg af værktøj til DORA-opgaver — kriterier for revisionsfirmaer
Når et revisionsfirma vælger værktøj til DORA-opgaver, bør fem spørgsmål veje tungest:
- Gentagelighed — kan samme metodik genbruges på tværs af kunder med ensartet kvalitet?
- Spor af evidens (audit trail) — bærer hvert fund kilder, versioner og godkendelser, så rapporten kan forsvares?
- Kontrol over kundens data — kan materialet blive i kundens eller firmaets egen infrastruktur (on-premise), uden udgående trafik?
- Menneske i processen — godkender en ansvarlig person alle fund og den endelige rapport?
- Modenhed — er værktøjet afprøvet i virkelige audits, ikke kun i demoer?
Sådan understøtter Audnexa revisionsfirmaer
Audnexa er et auditerbart workspace, der understøtter DORA-opgaver fra evidensindsamling til et gennemgangsklart rapportudkast — med henvisninger til evidens og et fuldt audit trail. I offline-tilstand (Bank Mode) forbliver kundens materiale i egen infrastruktur, og et menneske godkender hver rapport.
Værktøjet er modnet gennem flere års reel auditpraksis hos Virtline (ISO/IEC 27001) og erstatter hverken revisors erklæring eller juridisk rådgivning.
Ofte stillede spørgsmål
Hvad betyder DORA compliance for revisionsfirmaer?
At firmaet kan gennemføre strukturerede DORA-opgaver hos finansielle kunder: gap-analyse af IKT-risikostyring, hændelseshåndtering, testning og tredjepartsrisiko — dokumenteret med evidens og afsluttet med en rapport til ledelsen.
Hvilke kunder er omfattet af DORA?
Finansielle enheder i EU — bl.a. banker, forsikringsselskaber, fondsmæglerselskaber, betalingsinstitutter og forvaltere — samt indirekte deres kritiske IKT-leverandører. DORA har fundet anvendelse siden den 17. januar 2025.
Skal en DORA-gap-analyse godkendes af et menneske?
Ja. God auditpraksis kræver, at en ansvarlig person godkender fund og den endelige rapport. Værktøjer som Audnexa udarbejder udkast — godkendelsen ligger altid hos mennesket.
Kan kundens data blive i egen infrastruktur under en DORA-opgave?
Ja. Med et on-premise-værktøj i offline-tilstand (som Audnexas Bank Mode) forbliver auditmaterialet i kundens infrastruktur, uden udgående trafik som standard.
Hvilken rolle spiller Finanstilsynet i DORA?
Finanstilsynet er den kompetente myndighed i Danmark: det fører tilsyn med efterlevelsen, modtager hændelsesindberetninger og indsamler Register of Information fra de finansielle enheder.
Kilder
Se planer for revisionsfirmaer
Indholdet er alene til orientering og udgør ikke juridisk rådgivning, en revisors erklæring eller en formel afgørelse om overholdelse.