Opsio - Cloud and AI Solutions
Cloud4 min read· 759 words

Vad betyder DORA inom finans?

Johan Carlsson
Johan Carlsson

Country Manager, Sweden

Published: ·Updated: ·Reviewed by Opsio Engineering Team

Quick Answer

DORA står för Digital Operational Resilience Act, EU-förordningen 2022/2554. Den ställer enhetliga krav på digital operativ motståndskraft för finansiella enheter och deras kritiska IKT-tredjepartsleverantörer, med tillämpning från den 17 januari 2025. För svenska banker, försäkringsbolag, värdepappersbolag, betaltjänstleverantörer och kryptotjänsteleverantörer betyder DORA att IKT-risk hanteras lika strikt som finansiell risk. Förordningen är direkt tillämplig i Sverige utan särskild lagstiftning, men kompletteras av Finansinspektionens föreskrifter och tillsyn. Den ersätter eller harmoniserar tidigare branschspecifika krav på drift och säkerhet i finanssektorn. Vad DORA omfattar DORA är en förordning, inte ett direktiv. Det innebär att den gäller direkt i alla EU-medlemsstater, inklusive Sverige, utan nationell implementeringsakt. Den är dessutom lex specialis i förhållande till NIS2 och cybersäkerhetslagen : när DORA är tillämplig på en finansiell enhet går den före NIS2 :s motsvarande krav. Tillämpningsdatumet 17 januari 2025 är fast. Det fanns ingen övergångsperiod efter det datumet, vilket innebär att alla berörda enheter ska ha implementerat samtliga krav på IKT- riskhantering , incidentrapportering, motståndskraftsprovning och tredjepartsriskhantering vid tillämpningstillfället.

DORA står för Digital Operational Resilience Act, EU-förordningen 2022/2554. Den ställer enhetliga krav på digital operativ motståndskraft för finansiella enheter och deras kritiska IKT-tredjepartsleverantörer, med tillämpning från den 17 januari 2025. För svenska banker, försäkringsbolag, värdepappersbolag, betaltjänstleverantörer och kryptotjänsteleverantörer betyder DORA att IKT-risk hanteras lika strikt som finansiell risk.

Förordningen är direkt tillämplig i Sverige utan särskild lagstiftning, men kompletteras av Finansinspektionens föreskrifter och tillsyn. Den ersätter eller harmoniserar tidigare branschspecifika krav på drift och säkerhet i finanssektorn.

Vad DORA omfattar

DORA är en förordning, inte ett direktiv. Det innebär att den gäller direkt i alla EU-medlemsstater, inklusive Sverige, utan nationell implementeringsakt. Den är dessutom lex specialis i förhållande till NIS2 och cybersäkerhetslagen: när DORA är tillämplig på en finansiell enhet går den före NIS2:s motsvarande krav.

Tillämpningsdatumet 17 januari 2025 är fast. Det fanns ingen övergångsperiod efter det datumet, vilket innebär att alla berörda enheter ska ha implementerat samtliga krav på IKT-riskhantering, incidentrapportering, motståndskraftsprovning och tredjepartsriskhantering vid tillämpningstillfället.

De fem pelarna i DORA

  • IKT-riskhantering: styrning, ramverk, klassificering av IKT-tillgångar, kontinuerlig riskbedömning, kontinuitetsplanering och säkerhetsåtgärder. Ledningsorganet bär det yttersta ansvaret.
  • Incidentrapportering: klassificering av allvarliga IKT-incidenter och frivillig rapportering av betydande cyberhot till behörig myndighet, med initial, mellanliggande och slutlig rapport inom angivna tidsfrister.
  • Motståndskraftsprovning: årliga grundläggande tester av IKT-system och, för viktigare enheter, hotbaserad penetrationstestning (TLPT) minst vart tredje år enligt TIBER-EU-metodik.
  • Tredjepartsriskhantering: register över alla kontraktsmässiga arrangemang med IKT-tredjepartsleverantörer, obligatoriska avtalsklausuler, koncentrationsriskbedömning och exit-strategier.
  • Informationsdelning: frivilliga arrangemang för delning av cyberhotsinformation och underrättelser mellan finansiella enheter.
Kostnadsfri experthjälp

Behöver ni hjälp med cloud?

Boka ett kostnadsfritt 30-minuters möte med en av våra specialister inom cloud. Vi analyserar ert behov och ger konkreta rekommendationer — helt utan förpliktelse.

Solution ArchitectAI-specialistSäkerhetsexpertDevOps-ingenjör
50+ certifierade ingenjörerAWS Advanced Partner24/7 support
Helt kostnadsfritt — ingen förpliktelseSvar inom 24h

Vem berörs av DORA

DORA omfattar närmare tjugo kategorier av finansiella enheter, bland annat banker, försäkrings- och återförsäkringsbolag, värdepappersbolag, fondbolag, betalningsinstitut, institut för elektroniska pengar, leverantörer av kryptotillgångstjänster (under MiCAR), centrala motparter, värdepapperscentraler, kreditvärderingsinstitut och leverantörer av datarapporteringstjänster. Krav på proportionalitet finns för mindre och mikroenheter, men de är inte helt undantagna.

Förutom finansiella enheter omfattas kritiska IKT-tredjepartsleverantörer. EU-myndigheterna (ESA) klassar varje år hyperscalers och stora cloud providers, managed services-leverantörer och datacenter som kritiska om de når tröskelvärdena. Dessa leverantörer hamnar då under direkt EU-tillsyn, med möjlighet till böter och anvisningar.

För svenska företag är tillämpningen av DORA oftast tydlig: om Finansinspektionen är din tillsynsmyndighet är DORA en av de förordningar du måste följa.

Tillsyn i Sverige

I Sverige är Finansinspektionen den behöriga myndigheten för DORA-tillsyn av nationellt licensierade finansiella enheter. På EU-nivå sker tillsynen av kritiska IKT-tredjepartsleverantörer av en av de europeiska tillsynsmyndigheterna: EBA (banking), ESMA (värdepapper) eller EIOPA (försäkring), beroende på leverantörens huvudsakliga kundbas.

Det operativa kravet på incidentrapportering går via Finansinspektionens rapporteringskanaler. Allvarliga incidenter ska initialt rapporteras inom fyra timmar efter klassificering, med fullständig rapport inom en månad.

Hur DORA samspelar med andra regelverk

RegelverkRelation till DORA
NIS2 / CybersäkerhetslagenDORA är lex specialis för finanssektorn. Finansiella enheter följer DORA, inte NIS2, för IKT-krav.
GDPRParallell. DORA påverkar inte personuppgiftsbehandling. Båda måste följas.
EBA Outsourcing GuidelinesDelvis ersatt av DORA artikel 28 ff. om tredjepartsriskhantering.
PSD2 / MiCAROperativa motståndskraftskrav i sektorslagstiftningen ersätts av DORA.

Så hjälper Opsio

Opsio hjälper finansiella enheter och deras leverantörer att uppfylla DORA-kraven genom hanterade molntjänster med avtal som speglar DORA artikel 30 om obligatoriska avtalsklausuler, samt cybersäkerhetstjänster som täcker incidentdetektion, hotjakt och rapporteringsstöd. Vi stöder också TLPT-förberedelse, kontinuitetsprovning och dokumentation av tredjepartsregistret. Kontakta oss för en DORA-beredskapsgenomgång.

Vanliga frågor

När började DORA gälla?

DORA antogs i december 2022 och tillämpas från den 17 januari 2025. Det fanns ingen övergångsperiod efter tillämpningsdatumet, så alla berörda enheter förväntas följa förordningen från första dagen.

Är DORA en lag eller ett direktiv?

DORA är en EU-förordning (Regulation (EU) 2022/2554). Det innebär att den är direkt tillämplig i Sverige utan nationell implementeringsakt, till skillnad från ett direktiv som NIS2 som måste införlivas via svensk lag.

Vad händer om vi inte uppfyller DORA?

Finansinspektionen kan vidta tillsynsåtgärder, inklusive föreläggande, anmärkning, varning och administrativa sanktionsavgifter. För kritiska IKT-tredjepartsleverantörer kan EU-tillsynsmyndigheterna utfärda dagliga viten som löper tills bristen åtgärdas. Allvarliga brister kan också påverka licensvillkor.

Måste vår molnleverantör följa DORA?

Indirekt ja. Som finansiell enhet ansvarar du för att avtalet med din IKT-tredjepartsleverantör uppfyller DORA artikel 30. Leverantörer som klassas som kritiska av EU:s tillsynsmyndigheter (ESA) hamnar dessutom under direkt EU-tillsyn. För hanterade molntjänster bör du verifiera att leverantören kan tillhandahålla revisionsrätt, dataportabilitet och exit-stöd enligt förordningen.

Hur skiljer sig DORA från NIS2?

DORA är lex specialis för finanssektorn. Om du är en finansiell enhet som täcks av DORA är det DORA:s IKT-krav som gäller, inte NIS2:s motsvarande krav. NIS2 fortsätter att gälla för entiteter i andra sektorer (energi, transport, hälso- och sjukvård, digital infrastruktur med flera). Båda regelverken är inspirerade av ENISA:s ramverk och har överlappande filosofi.

Written By

Johan Carlsson
Johan Carlsson

Country Manager, Sweden at Opsio

Johan leads Opsio's Sweden operations, driving AI adoption, DevOps transformation, security strategy, and cloud solutioning for Nordic enterprises. With 12+ years in enterprise cloud infrastructure, he has delivered 200+ projects across AWS, Azure, and GCP — specialising in Well-Architected reviews, landing zone design, and multi-cloud strategy.

Editorial standards: Denna artikel är skriven av molnpraktiker och granskad av vårt ingenjörsteam. Vi uppdaterar innehållet kvartalsvis. Opsio upprätthåller redaktionellt oberoende.