Formål
Denne forskriften gir utfyllende bestemmelser til lov 27. mai 2025 nr. 18 om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).
Virkeområde og definisjoner
Det utfyllende regelverket nevnt i § 3 gjelder for foretak som er omfattet av DORA-forordningen, jf. DORA-loven § 1. Regelverket gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool ved anvendelsen av bestemmelsene i kapittel 2 med de unntakene og tilpasningene som er nevnt der.
Når det i forskriften her vises til DORA-forordningen, menes EØS-avtalen vedlegg IX nr. 31q (forordning (EU) 2022/2554) om digital operasjonell motstandsdyktighet i finanssektoren slik den til enhver tid er gjennomført og endret etter DORA-loven § 1 første eller fjerde ledd.
Utfyllende regelverk etter DORA-forordningen
Følgende utfyllende forordninger gjelder som norsk forskrift med de tilpasningene som eventuelt følger av EØS-avtalen vedlegg IX protokoll 1 til avtalen og avtalen for øvrig:
EØS-avtalen vedlegg IX nr. 31qa (delegert kommisjonsforordning (EU) 2024/1772 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer kriteriene for klassifisering av IKT-relaterte hendelser og cybertrusler, fastsetter vesentlighetsterskler og spesifiserer detaljene i rapporter om alvorlige hendelser),
EØS-avtalen vedlegg IX nr. 31qb (delegert kommisjonsforordning (EU) 2024/1773 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer det detaljerte innholdet i retningslinjene for kontraktsregulerte ordninger om bruk av IKT-tjenester som støtter kritiske eller viktige funksjoner, og som leveres av tredjepartsleverandører av IKT-tjenester),
EØS-avtalen vedlegg IX nr. 31qc (delegert kommisjonsforordning (EU) 2024/1774 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer verktøyer, metoder, framgangsmåter og retningslinjer for IKT-risikostyring og det forenklede rammeverket for IKT-risikostyring),
EØS-avtalen vedlegg IX nr. 31qh (delegert kommisjonsforordning (EU) 2025/301 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer innholdet i og fristene for den første underretningen, den foreløpige rapporten og sluttrapporten om alvorlige IKT-relaterte hendelser og innholdet i den frivillige underretningen om betydelige cybertrusler),
kommisjonens gjennomføringsforordning (EU) 2024/2956 om fastsettelse av gjennomføringstekniske standarder for anvendelsen av europaparlaments- og rådsforordning (EU) 2022/2554 om digital operasjonell motstandsdyktighet i finanssektoren, og
EØS-avtalen vedlegg IX nr. 31ql (Kommisjonens gjennomføringsforordning (EU) 2025/302 om fastsettelse av tekniske gjennomføringsstandarder for anvendelsen av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til standardskjemaer, standardmaler og standardprosedyrer som de finansielle enhetene skal benytte for å rapportere en alvorlig IKT-relatert hendelse og underrette om en vesentlig cybertrussel),
EØS-avtalen vedlegg IX nr. 31qg (delegert kommisjonsforordning (EU) 2025/295 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder for harmonisering av vilkår som muliggjør utøvelse av tilsynsvirksomhet),
EØS-avtalen vedlegg IX nr. 31qi (delegert kommisjonsforordning (EU) 2025/420 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder for å presisere kriteriene for å fastsette sammensetningen av den felles granskningsgruppen som sikrer en balansert deltakelse av ansatte fra de europeiske tilsynsmyndighetene og fra de berørte vedkommende myndighetene, deres utpeking, oppgaver og arbeidsordninger),
EØS-avtalen vedlegg IX nr. 31qj (delegert kommisjonsforordning (EU) 2025/532 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer elementene som en finansiell enhet må fastsette og vurdere når den gir IKT-tjenester som støtter kritiske eller viktige funksjoner, i underentreprise), og
EØS-avtalen vedlegg IX nr. 31qk (delegert kommisjonsforordning (EU) 2025/1190 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer kriteriene som brukes for å identifisere finansielle enheter som er pålagt å utføre trusselbasert penetrasjonstesting (TLPT), kravene og standardene for anvendelse av interne testere, kravene med hensyn til omfanget, testmetoden og tilnærmingen for hver fase av testingen, resultatene og avslutnings- og utbedringsfasene, og den typen av tilsynssamarbeid og annet relevant samarbeid som er nødvendig for gjennomføringen av TLPT og for å lette gjensidig anerkjennelse).
Generelt om DORA-forordningens anvendelse
DORA-forordningen gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool så langt det følger av bestemmelsene i dette kapittelet, og med tilpasningene som her er nevnt.
Definisjoner og proporsjonalitet
DORA-forordningen artikkel 3 om definisjoner og artikkel 4 om proporsjonalitet gjelder tilsvarende så langt de passer ved anvendelsen av bestemmelsene i dette kapittelet.
Virksomhetsstyring og rammeverk for risikostyring
DORA-forordningen artikkel 5 til 15 om virksomhetsstyring og rammeverk for risikostyring gjelder tilsvarende så langt de passer for finansieringsforetak.
DORA-forordningen artikkel 16 om forenklet rammeverk for risikostyring gjelder tilsvarende så langt den passer for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.
Håndtering og rapportering av IKT-hendelser
DORA-forordningen artikkel 17 om håndtering av IKT-hendelser gjelder tilsvarende så langt den passer.
DORA-forordningen artikkel 18 om klassifisering og artikkel 19 om rapportering av IKT-hendelser gjelder tilsvarende så langt de passer. For eiendomsmeglingsforetak gjelder disse kravene bare for hendelser relatert til oppgjørsfunksjonen.
Testing av digital operasjonell motstandsdyktighet
DORA-forordningen artiklene 24 og 25 om testing av digital operasjonell motstandsdyktighet gjelder tilsvarende så langt de passer.
IKT-tjenesteavtaler og håndtering av IKT-tredjepartsrisiko
DORA-forordningen kapittel V, del I (artiklene 28–30) om håndtering av IKT-tredjepartsrisiko gjelder tilsvarende så langt den passer, med tilpasningene som følger av andre og tredje ledd.
DORA-forordningen artikkel 28 nr. 3 første avsnitt om register for IKT-tjenesteavtaler gjelder tilsvarende, men foretaket skal kun ha register på foretaksnivå («entity level»). Kommisjonens gjennomføringsforordning (EU) 2024/2956 gjelder ikke. Registeret over IKT-tjenesteavtaler skal minst inneholde følgende opplysninger:
leverandørens navn, organisasjonsnummer, LEI-nummer og EUID
en beskrivelse av typen IKT-tjenesteavtale
landet leverandøren har hovedkontor i
underleverandørers navn og organisasjonsnummer, samt landet underleverandøren har hovedkontor i
avtalens oppstarts- og opphørsdato eller opplysninger om at avtalen er rullerende
dato for siste risikovurdering av IKT-tjenesteavtalen.
DORA-forordningen artikkel 28 nr. 3 femte avsnitt om melding om IKT-tjenesteavtaler gjelder tilsvarende så langt det passer. For eiendomsmeglingsforetak gjelder kravet bare når tjenesteleveransen skal benyttes for oppgjørsfunksjonen. For inkassoforetak gjelder kravet bare for foretak som er mellomstore, jf. DORA-forordningen artikkel 3 nr. 64, eller større.
DORA-forordningen artikkel 42 om oppfølging av anbefalinger vedrørende kritiske IKT-tredjepartstilbydere gjelder tilsvarende så langt den passer.
Informasjonsdeling
DORA-forordningen artikkel 45 om informasjonsdeling gjelder tilsvarende så langt den passer.
Overtredelsesgebyr
DORA-loven § 4 gjelder tilsvarende så langt den passer ved ileggelse av overtredelsesgebyr for brudd på bestemmelser i DORA-forordningen nevnt i kapittelet her. Det kan bare ilegges gebyr for overtredelse av bestemmelser som også er nevnt i DORA-loven § 4 første ledd.
Utpeking av foretak som skal gjennomføre TLPT
Finanstilsynet skal beslutte hvilke foretak som skal gjennomføre trusselbasert penetrasjonstesting (TLPT) i henhold til DORA-forordningen artikkel 26, og hvor ofte et foretak skal gjennomføre slike tester. Før Finanstilsynet treffer en beslutning om utpeking av foretak eller testfrekvens, skal Norges Bank gis anledning til å uttale seg.
Godkjenning av funksjoner som skal testes
Norges Bank skal godkjenne det utpekte foretakets forslag til hvilke funksjoner som skal omfattes av en TLPT-test. Før Norges Bank godkjenner forslag til testing av funksjoner, skal Finanstilsynet gis anledning til å uttale seg.
TLPT-cyberteam og koordinering av TLPT
Norges Bank skal ha rollen som TLPT-cyberteam (TCT) ved gjennomføring av TLPT-tester og være ansvarlig for å koordinere testgjennomføringen.
Attest og oppfølging etter gjennomført TLPT
Norges Bank skal utstede attest som bekrefter gjennomføring av en TLPT-test, jf. DORA-forordningen artikkel 26 nr. 7.
Finanstilsynet er ansvarlig for å følge opp testfunnene og tiltaksplanen.
Fordeling av Norges Banks utgifter til TLPT
Norges Banks utgifter ved gjennomføring av myndighetsoppgavene som er pålagt banken i denne forskriften, skal fordeles på foretakene som pålegges å gjennomføre TLPT-testing. Utgiftene skal fordeles basert på Norges Banks relative ressursbruk etter nærmere regler fastsatt i forskrift. Norges Bank treffer vedtak om slik utgiftsfordeling.
Norges Bank gir forskrift med nærmere regler om utgiftsfordelingen.
Ikrafttredelse
Forskriften trer i kraft 1. juli 2025.