Audnexa
SikkerhedModulerPriserFAQ
plPolski enEnglish daDansk
Book en security-walkthrough
SikkerhedModulerPriserFAQ Til revisionsfirmaer +48 12 200 27 10 Book en security-walkthrough

← Alle artikler

DORA compliance for revisionsfirmaer — metodik, gap-analyse og rapport til ledelsen

Forfatter: Adam Wojak · Administrerende direktør, Virtline (ISO/IEC 27001) · Opdateret: 2026-07-04

Kort fortalt: DORA compliance har siden den 17. januar 2025 været et lovkrav for finansielle enheder i EU (forordning (EU) 2022/2554). For revisionsfirmaer, der betjener den danske finansielle sektor, betyder det en ny type opgave: en struktureret gap-analyse af kundens IKT-risikostyring, dokumenteret med evidens og afsluttet med en rapport, ledelsen kan handle på.

Hvorfor DORA compliance er blevet en kerneopgave for revisionsfirmaer

DORA (Digital Operational Resilience Act, forordning (EU) 2022/2554) har fundet direkte anvendelse siden den 17. januar 2025 og gælder for finansielle enheder i hele EU — herunder banker, forsikringsselskaber, fondsmæglerselskaber og betalingsinstitutter i Danmark.

For revisionsfirmaer og rådgivningshuse, der betjener den finansielle sektor, betyder det en voksende efterspørgsel efter DORA-opgaver: gap-analyser, modenhedsvurderinger, støtte til intern audit og dokumentation af efterlevelse over for ledelsen og Finanstilsynet. Firmaer, der kan levere disse opgaver med en gentagelig metodik, står stærkt i markedet.

Omfanget af en DORA-opgave hos kunden

En fuld DORA-gennemgang dækker forordningens fem hovedområder:

  • IKT-risikostyring — rammer, roller, politikker og kontroller,
  • håndtering, klassificering og indberetning af IKT-relaterede hændelser,
  • testning af digital operationel modstandsdygtighed (herunder TLPT for udvalgte enheder),
  • styring af IKT-tredjepartsrisiko — kontrakter, kritikalitet og Register of Information,
  • ordninger for deling af information om cybertrusler.

Metodik: fra scoping til gap-analyse

  • afklar kundens klassifikation og proportionalitet (størrelse, risikoprofil, kritiske funktioner),
  • indsaml politikker, procedurer og evidens for hvert DORA-område,
  • gennemfør en struktureret gap-analyse mod forordningens krav,
  • dokumentér hvert fund med henvisning til evidens — sporbarhed er halvdelen af værdien,
  • prioriter afvigelser efter risiko og aftal en handlingsplan med kunden.

Rapporten til ledelsen

Slutproduktet er en rapport, ledelsen kan handle på: et samlet efterlevelsesbillede, prioriterede afvigelser, anbefalinger og henvisninger til evidens. Under DORA bærer ledelsesorganet det endelige ansvar for IKT-risikostyringen — rapporten skal derfor kunne læses af bestyrelsen, ikke kun af IT-afdelingen.

En genanvendelig rapportstruktur på tværs af kunder gør opgaverne rentable: samme metodik, samme evidenskrav, samme kvalitet — kunde efter kunde.

Finanstilsynets rolle

Finanstilsynet er den kompetente myndighed for DORA i Danmark. Tilsynet fører kontrol med finansielle enheders digitale operationelle modstandsdygtighed, modtager hændelsesindberetninger og indsamler Register of Information, som videresendes til de europæiske tilsynsmyndigheder (ESA’erne).

For revisionsfirmaer betyder det, at kundens dokumentation skal kunne holde til tilsynets blik: fund uden evidens er ikke meget værd, den dag Finanstilsynet spørger.

Valg af værktøj til DORA-opgaver — kriterier for revisionsfirmaer

Når et revisionsfirma vælger værktøj til DORA-opgaver, bør fem spørgsmål veje tungest:

  • Gentagelighed — kan samme metodik genbruges på tværs af kunder med ensartet kvalitet?
  • Spor af evidens (audit trail) — bærer hvert fund kilder, versioner og godkendelser, så rapporten kan forsvares?
  • Kontrol over kundens data — kan materialet blive i kundens eller firmaets egen infrastruktur (on-premise), uden udgående trafik?
  • Menneske i processen — godkender en ansvarlig person alle fund og den endelige rapport?
  • Modenhed — er værktøjet afprøvet i virkelige audits, ikke kun i demoer?

Sådan understøtter Audnexa revisionsfirmaer

Audnexa er et auditerbart workspace, der understøtter DORA-opgaver fra evidensindsamling til et gennemgangsklart rapportudkast — med henvisninger til evidens og et fuldt audit trail. I offline-tilstand (Bank Mode) forbliver kundens materiale i egen infrastruktur, og et menneske godkender hver rapport.

Værktøjet er modnet gennem flere års reel auditpraksis hos Virtline (ISO/IEC 27001) og erstatter hverken revisors erklæring eller juridisk rådgivning.

Ofte stillede spørgsmål

Hvad betyder DORA compliance for revisionsfirmaer?

At firmaet kan gennemføre strukturerede DORA-opgaver hos finansielle kunder: gap-analyse af IKT-risikostyring, hændelseshåndtering, testning og tredjepartsrisiko — dokumenteret med evidens og afsluttet med en rapport til ledelsen.

Hvilke kunder er omfattet af DORA?

Finansielle enheder i EU — bl.a. banker, forsikringsselskaber, fondsmæglerselskaber, betalingsinstitutter og forvaltere — samt indirekte deres kritiske IKT-leverandører. DORA har fundet anvendelse siden den 17. januar 2025.

Skal en DORA-gap-analyse godkendes af et menneske?

Ja. God auditpraksis kræver, at en ansvarlig person godkender fund og den endelige rapport. Værktøjer som Audnexa udarbejder udkast — godkendelsen ligger altid hos mennesket.

Kan kundens data blive i egen infrastruktur under en DORA-opgave?

Ja. Med et on-premise-værktøj i offline-tilstand (som Audnexas Bank Mode) forbliver auditmaterialet i kundens infrastruktur, uden udgående trafik som standard.

Hvilken rolle spiller Finanstilsynet i DORA?

Finanstilsynet er den kompetente myndighed i Danmark: det fører tilsyn med efterlevelsen, modtager hændelsesindberetninger og indsamler Register of Information fra de finansielle enheder.

Kilder

  • EUR-Lex — DORA-forordningen (EU) 2022/2554 (dansk)
  • Finanstilsynet
  • EBA — Digital Operational Resilience

Se planer for revisionsfirmaer

Læs også

  • DORA-audit — IKT-krav, tredjepartsrisiko og sådan forbereder I jer
  • DORA Register of Information — IKT-leverandører, indberetning til Finanstilsynet og typiske fejl

Indholdet er alene til orientering og udgør ikke juridisk rådgivning, en revisors erklæring eller en formel afgørelse om overholdelse.

← Alle artikler

Audnexa

Reviderbar AI-arbejdsplads til IT-sikkerheds- og compliancerapportering i regulerede institutioner.

Audnexa er et produkt fra Virtline Sp. z o.o.

Produkt

Sikkerhed Implementering Moduler Priser Trust Center

Virksomhed

Viden Til revisionsfirmaer Kontakt LinkedIn +48 12 200 27 10 biuro@virtline.com

Juridisk

Privatlivspolitik DPA Vilkår security@virtline.com

Audnexa understøtter arbejdet for revisorer og complianceteams. Det udgør ikke en juridisk vurdering, en revisorvurdering eller en formel compliancebeslutning.

© 2026 Virtline Sp. z o.o. Alle rettigheder forbeholdes. ul. Wadowicka 8A, 30-415 Kraków · NIP 6751499701

Vi bruger cookies til trafikanalyse (GA4). Statistik indlæses først efter dit samtykke. Privatlivspolitik