Audnexa
SikkerhedModulerPriserFAQ
plPolski enEnglish daDansk deDeutsch svSvenska fiSuomi nlNederlands
Book en sikkerhedspræsentation
SikkerhedModulerPriserFAQ Til revisionsfirmaer +48 12 200 27 10 Book en sikkerhedspræsentation

← Alle artikler

Finanstilsynet og IKT-risiko under DORA — hvad forventes af finansielle virksomheder

Forfatter: Adam Wojak · Grundlægger og administrerende direktør, Virtline (ISO/IEC 27001) · Opdateret: 31. juli 2026

Kort fortalt: DORA (forordning (EU) 2022/2554) har fundet anvendelse siden den 17. januar 2025 og er direkte gældende ret for finansielle virksomheder i EU. I Danmark er Finanstilsynet den kompetente myndighed. DORA hviler på fem søjler: IKT-risikostyring, hændelsesindberetning, test af digital operationel modstandsdygtighed, styring af IKT-tredjepartsrisiko og informationsdeling. Finanstilsynet forventer bl.a. et retvisende Register of Information, et forsvarligt kontraktgrundlag med kritiske leverandører og et ledelsesorgan, der aktivt ejer IKT-risikoen.

Finanstilsynet som kompetent myndighed under DORA

DORA (Digital Operational Resilience Act, forordning (EU) 2022/2554) er en direkte gældende EU-forordning, der harmoniserer kravene til digital operationel modstandsdygtighed i den finansielle sektor. Forordningen har fundet anvendelse siden den 17. januar 2025 — uden behov for national gennemførelse. I Danmark er Finanstilsynet den kompetente myndighed, der fører tilsyn med, at de finansielle virksomheder efterlever forordningen.

Som kompetent myndighed indgår Finanstilsynet DORA-tilsynet i det almindelige tilsyn med de finansielle virksomheder. Det betyder, at IKT-risiko behandles på linje med de øvrige risici, tilsynet ser på — og at Finanstilsynet kan indhente registre, dokumentation og evidens samt følge op på mangler gennem det sædvanlige tilsynsapparat.

DORA omfatter en bred kreds af finansielle virksomheder: banker, forsikringsselskaber, fondsmæglerselskaber, betalingsinstitutter, e-pengeinstitutter, udbydere af kryptoaktivtjenester og flere. Derudover får forordningen indirekte betydning for de IKT-leverandører, der understøtter sektoren, hvoraf de mest kritiske kan blive udpeget til direkte EU-tilsyn.

De fem søjler i DORA

DORA er bygget op om fem indbyrdes forbundne søjler. Finanstilsynet forventer, at virksomheden kan dokumentere modenhed inden for dem alle — ikke blot inden for den tekniske sikkerhed.

  • IKT-risikostyring: en samlet ramme med roller, politikker, kontroller og et ledelsesorgan, der ejer risikoen.
  • Håndtering og indberetning af IKT-relaterede hændelser: klassifikation, håndtering og rettidig underretning af væsentlige hændelser til myndigheden.
  • Test af digital operationel modstandsdygtighed: et testprogram, herunder for de største enheder avancerede trusselsbaserede penetrationstest (TLPT).
  • Styring af IKT-tredjepartsrisiko: Register of Information, kritikalitetsklassifikation og kontraktkrav til leverandørerne.
  • Informationsdeling: mekanismer til at udveksle information om cybertrusler og sårbarheder med andre aktører.

Register of Information og tredjepartsrisiko (art. 28–30)

Styringen af IKT-tredjepartsrisiko er et af de områder, hvor Finanstilsynet stiller de mest konkrete krav. Efter artikel 28 skal virksomheden føre et Register of Information over alle kontraktlige aftaler om brug af IKT-tjenester, med angivelse af, hvilke aftaler der understøtter kritiske eller vigtige funktioner. Registret er grundlaget for tilsynets vurdering af sektorens afhængighed af leverandører og koncentrationsrisiko.

Artikel 28 fastlægger desuden en række grundprincipper, herunder krav om en forudgående risikovurdering, før virksomheden indgår aftaler om kritiske funktioner. Artikel 29 retter sig mod koncentrationsrisiko på enkeltleverandører, og artikel 30 opregner de kontraktbestemmelser, aftalerne skal indeholde — bl.a. om revisions- og adgangsret, servicemål, underleverandører, exit-strategier og assistance ved hændelser.

For virksomheden betyder det, at et kontraktarkiv ikke er nok. Hver kritisk aftale skal kunne kobles til den funktion, den understøtter, og til den evidens, der begrunder kritikalitetsklassifikationen — og exit-planer skal være reelle og afprøvede, ikke blot en paragraf i kontrakten.

Testning af digital operationel modstandsdygtighed

DORA kræver, at virksomheden etablerer et program for test af sin digitale operationelle modstandsdygtighed, som står i forhold til dens størrelse og risikoprofil. Programmet omfatter en bred vifte af test — bl.a. sårbarhedsvurderinger, scenarietest, penetrationstest og test af driftskontinuitet.

For de største og mest systemisk vigtige virksomheder stiller forordningen skærpede krav om trusselsbaseret penetrationstestning (TLPT — threat-led penetration testing), der gennemføres med en fastlagt kadence og efter en anerkendt metodik. Resultaterne og de afhjælpende foranstaltninger skal dokumenteres, så både virksomheden selv og Finanstilsynet kan følge op på, at fundne svagheder faktisk lukkes.

Ledelsesansvar under DORA

Ligesom under NIS2 placerer DORA ansvaret for IKT-risikostyringen entydigt hos ledelsesorganet. Ledelsen skal godkende og løbende gennemgå rammerne for IKT-risikostyring, fastlægge risikotolerance, afsætte de nødvendige ressourcer og sikre, at der følges op på hændelser og testresultater.

Ledelsesorganet skal desuden opretholde et tilstrækkeligt kendskab til IKT-risici til at kunne udfordre og vurdere virksomhedens foranstaltninger. Finanstilsynet vil i praksis efterspørge dokumentation for, at ledelsen aktivt har taget stilling — for eksempel gennem bestyrelsesreferater, godkendte politikker og rapportering fra risiko- og IKT-funktionerne. IKT-risiko kan ikke reduceres til et driftsanliggende i IT-afdelingen.

Hvad tilsynet kigger efter

Når Finanstilsynet vurderer en virksomheds efterlevelse af DORA, er der en række gennemgående forhold, det er værd at være forberedt på. En intern gap-analyse mod netop disse punkter er en effektiv måde at komme foran tilsynet på.

  • Et retvisende og fuldstændigt Register of Information med korrekt kritikalitetsklassifikation.
  • Kontraktgrundlaget med kritiske leverandører, herunder revisionsret, exit-strategier og assistance ved hændelser (art. 30).
  • En dokumenteret ramme for IKT-risikostyring med tydelig ansvarsfordeling og ledelsesgodkendelse.
  • En fungerende proces for klassifikation og rettidig indberetning af væsentlige IKT-hændelser.
  • Et testprogram med sporbare resultater og opfølgning på fundne svagheder — for de største enheder TLPT.
  • Evidens for, at ledelsesorganet aktivt ejer og følger op på IKT-risikoen.

Sådan understøtter Audnexa DORA-tilsynsberedskabet

Audnexa understøtter udarbejdelsen af auditerbare gap-analyse- og rapportudkast til DORA — med henvisninger til evidens og et fuldt audit trail. Værktøjet strukturerer gennemgangen af IKT-risikorammen, Register of Information og kontraktgrundlaget og samler afvigelserne i et gennemgangsklart udkast til ledelsen og risikoudvalget. I offline-tilstand (Bank Mode) forbliver materialet i kundens infrastruktur, og et menneske godkender hver rapport.

Et modent værktøj, formet gennem flere års auditpraksis hos Virtline (ISO/IEC 27001). Det erstatter hverken revisors erklæring, juridisk rådgivning eller det formelle tilsyn fra Finanstilsynet.

Ofte stillede spørgsmål

Er Finanstilsynet den kompetente myndighed for DORA i Danmark?

Ja. DORA (forordning (EU) 2022/2554) udpeger nationale kompetente myndigheder, og i Danmark er det Finanstilsynet, der fører tilsyn med de finansielle virksomheders efterlevelse af forordningen som en del af det almindelige tilsyn.

Hvornår har DORA fundet anvendelse?

DORA har fundet anvendelse siden den 17. januar 2025 som en direkte gældende EU-forordning. Der kræves ingen national gennemførelse, men Finanstilsynet fører det danske tilsyn med efterlevelsen.

Hvad kigger Finanstilsynet særligt efter under DORA?

Bl.a. et retvisende Register of Information, forsvarlige kontrakter med kritiske IKT-leverandører (art. 30), en dokumenteret ramme for IKT-risikostyring med ledelsesgodkendelse, en fungerende hændelsesindberetning og et testprogram med sporbar opfølgning.

Hvad kræver DORA om IKT-tredjepartsrisiko?

Artikel 28–30 kræver bl.a. et Register of Information, forudgående risikovurdering af aftaler om kritiske funktioner, håndtering af koncentrationsrisiko og en række obligatoriske kontraktbestemmelser om revisionsret, servicemål, underleverandører, exit-strategier og assistance ved hændelser.

Hvem skal gennemføre TLPT under DORA?

Alle omfattede virksomheder skal have et testprogram, men de skærpede krav om trusselsbaseret penetrationstestning (TLPT) retter sig mod de største og mest systemisk vigtige virksomheder, der skal teste med en fastlagt kadence efter en anerkendt metodik.

Hvilket ansvar har ledelsen for IKT-risiko under DORA?

Ledelsesorganet skal godkende og løbende gennemgå rammerne for IKT-risikostyring, fastlægge risikotolerance, afsætte ressourcer og følge op på hændelser og test. Ansvaret ligger hos ledelsen og kan ikke uddelegeres væk.

Kilder

  • EUR-Lex — DORA-forordningen (EU) 2022/2554 (dansk)
  • Finanstilsynet
  • EBA — Digital Operational Resilience
  • ESMA — Digital Operational Resilience Act (DORA)

Relaterede værktøjer

  • DORA-revisionsværktøj — gap-analyse
  • NIS2-revisionsværktøj
  • Audnexa for banker

Book en sikkerhedspræsentation

Læs også

  • DORA compliance for revisionsfirmaer — metodik, gap-analyse og rapport til ledelsen
  • DORA-audit — IKT-krav, tredjepartsrisiko og sådan forbereder I jer
  • DORA Register of Information — IKT-leverandører, indberetning til Finanstilsynet og typiske fejl

Indholdet er alene til orientering og udgør ikke juridisk rådgivning, en revisors erklæring eller en formel afgørelse om overholdelse.

← Alle artikler

Audnexa

Reviderbar AI-arbejdsplads til IT-sikkerheds- og compliancerapportering i regulerede institutioner.

Audnexa er et produkt fra Virtline Sp. z o.o.

Produkt

Sikkerhed Implementering Moduler Priser Trust Center

Virksomhed

Viden Til revisionsfirmaer Kontakt LinkedIn +48 12 200 27 10 biuro@virtline.com

Juridisk

Privatlivspolitik DPA Vilkår security@virtline.com

Audnexa understøtter arbejdet for revisorer og complianceteams. Det udgør ikke en juridisk vurdering, en revisorvurdering eller en formel compliancebeslutning.

© 2026 Virtline Sp. z o.o. Alle rettigheder forbeholdes. ul. Wadowicka 8A, 30-415 Kraków · NIP 6751499701

Vi bruger cookies til trafikanalyse (GA4). Statistik indlæses først efter dit samtykke. Privatlivspolitik