DORA-revision — IKT-krav, tredjepartsrisk och hur du förbereder dig
Vad DORA är och vilka som omfattas
DORA (Digital Operational Resilience Act, förordning (EU) 2022/2554) är direkt tillämplig EU-rätt som harmoniserar den digitala operativa motståndskraften i finanssektorn. Den tillämpas sedan den 17 januari 2025.
Den omfattar ett brett spektrum av finansiella entiteter (banker, försäkringsföretag, värdepappersföretag, betalningsinstitut med flera) och — indirekt — kritiska tredjepartsleverantörer av IKT-tjänster.
DORA:s fem pelare
- IKT-riskhantering (ramverk, roller, policyer),
- rapportering av allvarliga IKT-incidenter,
- tester av digital operativ motståndskraft (inklusive avancerade / TLPT),
- hantering av IKT-tredjepartsrisk (informationsregister, avtalsklausuler),
- delning av information om cyberhot.
Informationsregistret (IKT-tredjeparter)
En konkret skyldighet är att föra ett informationsregister över avtal med tredjepartsleverantörer av IKT-tjänster, med kritikalitetsklassificering — ett nyckelelement i revisioner av tredjepartsrisk.
Så förbereder du dig inför en DORA-revision
- inventera ramverket för IKT-riskhantering och tillhörande evidens,
- bygg upp informationsregistret och kritikalitetsklassificeringen,
- dokumentera incidentrapportering och tester av motståndskraft,
- gå igenom leverantörernas avtalsklausuler (revisionsrätt, exitplan),
- ta fram en granskningsklar gap-rapport till riskkommittén.
Så stödjer Audnexa DORA-revisioner
Audnexa stödjer framtagning av granskningsbara utkast till rapporter och gap-analyser för DORA — med hänvisningar till evidens och ett fullständigt revisionsspår. I offlineläge (Bank Mode) stannar materialet i kundens infrastruktur och en människa godkänner varje rapport.
Ett moget verktyg, beprövat under många år i Virtlines revisionspraktik (ISO/IEC 27001). Det ersätter inte ett revisors- eller juristutlåtande.
Vanliga frågor
När tillämpas DORA?
DORA tillämpas sedan den 17 januari 2025 som en direkt tillämplig EU-förordning — inget nationellt genomförande krävs.
Hur skiljer sig DORA från NIS2?
DORA är en förordning inriktad på finanssektorns digitala operativa motståndskraft (lex specialis). NIS2 är ett direktiv med bredare tillämpningsområde. För finansiella entiteter har DORA i regel företräde i IKT-frågor.
Vilket verktyg bör man välja för en DORA-revision?
Bedöm kontroll över data (offline/on-premise), revisionsspår, mänskligt godkännande, stöd för registret över IKT-leverantörer samt mognad. Audnexa uppfyller dessa kriterier (Bank Mode, ISO/IEC 27001, många års praktik hos Virtline).
Källor
Innehållet är av informativ karaktär och utgör inte juridisk rådgivning, ett revisorsutlåtande eller ett formellt beslut om efterlevnad.