LinkedInInstagramXTikTok

DORA 2026: tillsynen har börjat – så klarar fintech- och investmentbolag granskningen

DORA 2026 compliance – Lawgent

Varför 2026 är året DORA blir på allvar

Under en period kunde finansiella bolag betrakta DORA, EU:s förordning om digital operativ motståndskraft, som ett kommande krav att förbereda sig för. Den tiden är förbi. Förordningen tillämpas sedan januari 2025, och 2026 är året då den går in i en mognadsfas där tillsynsmyndigheterna går från att vägleda till att granska och kräva efterlevnad. Den informella toleransen är slut, och de nationella tillsynsmyndigheterna agerar nu tillsammans med de europeiska tillsynsmyndigheterna i aktiva granskningar.

För banker, försäkringsbolag, investmentbolag, betalinstitut och en lång rad andra finansiella aktörer betyder det att frågan flyttat från projektplanering till löpande ansvar. DORA harmoniserar kraven på hur den finansiella sektorn ska stå emot, hantera och återhämta sig från störningar i sina IT- och informationssystem, vare sig de beror på cyberangrepp eller tekniska fel. Den här artikeln förklarar vad de fem kärnkraven innebär, var bolag oftast brister och hur ni står starka när granskaren hör av sig.

Vad DORA kräver: de fem byggstenarna

DORA vilar på fem sammanhängande pelare, och svagheter i en av dem undergräver ofta de andra.

Riskhantering och styrning

Kärnan är ett ramverk för hantering av IT-risker som ägs och övervakas på ledningsnivå. Styrelse och ledning bär ett uttalat ansvar för den digitala motståndskraften, och det går inte att fullt ut delegera bort till en teknikfunktion. Ramverket ska identifiera kritiska system, skydda dem och säkerställa kontinuitet.

Incidenthantering och rapportering

Bolag måste upptäcka, klassificera och rapportera allvarliga IT-relaterade incidenter inom de tidsramar förordningen ställer upp. Det kräver processer som fungerar under press, inte bara en policy i en pärm, eftersom de snäva tidsfristerna lämnar litet utrymme för improvisation när något faktiskt inträffar.

Motståndskraftstestning och tredjepartsrisk

Förordningen kräver regelbunden testning av den operativa motståndskraften samt en strukturerad hantering av riskerna med utlagda IT-tjänster. Eftersom så mycket av den finansiella infrastrukturen vilar på externa molnleverantörer och systemleverantörer ska bolag föra ett register över sina IT-tredjepartsarrangemang och säkerställa att avtalen lever upp till DORA:s krav. Den femte pelaren, att dela information om cyberhot, knyter ihop sektorn så att lärdomar sprids snabbare än hoten.

Varför även icke-finansiella leverantörer berörs

En av DORA:s mest underskattade effekter är dess räckvidd in i leverantörsledet. Tredjepartsleverantörer som förser finansiella bolag med IT-system och tjänster, däribland molntjänster och dataanalys, dras in i regelverket, och kritiska leverantörer kan komma under direkt tillsyn. Det innebär att även bolag utanför EU som levererar tjänster till europeiska finansiella aktörer behöver förhålla sig till kraven. För ett finansiellt bolag betyder det att den egna efterlevnaden inte kan byggas utan att också leverantörskedjan granskas och regleras i avtal.

Praktiskt exempel: investmentbolaget som litade på molnet

Tänk er ett medelstort investmentbolag som lagt ut merparten av sin IT-drift på en stor molnleverantör. Bolaget har en modern teknikmiljö och känner sig tryggt, eftersom leverantören är en välkänd aktör med egna certifieringar.

När tillsynsmyndigheten efterfrågar bolagets register över IT-tredjepartsarrangemang, dess plan för vad som händer om leverantören drabbas av ett längre avbrott och dess avtalade rättigheter till revision och information, visar det sig att avtalen aldrig anpassats till DORA. Bolaget har förlitat sig på leverantörens allmänna trygghet utan att säkerställa de specifika rättigheter och processer förordningen kräver. Det är inte tekniken som brister, utan styrningen och dokumentationen runt den. En genomgång av leverantörsavtalen och en uppdaterad kontinuitetsplan hade gjort samma uppsättning försvarbar.

Vanliga misstag som företag gör

Det första misstaget är att behandla DORA som ett IT-projekt snarare än en lednings- och styrningsfråga. Ansvaret ligger uttryckligen på ledningsnivå, och en granskare förväntar sig att se det avspeglat i hur bolaget styrs.

Det andra misstaget är att förbise leverantörskedjan. Många bolag har god ordning på sina egna system men saknar register, avtalsrättigheter och beredskapsplaner för de externa leverantörer de i praktiken är helt beroende av.

Det tredje misstaget är att ha policyer på pappret men inte processer som fungerar i skarpt läge. Incidentrapporteringens tidsfrister avslöjar snabbt om beredskapen är verklig eller bara dokumenterad.

Juridiska risker

DORA bärs upp av ett sanktionssystem, och i mognadsfasen har tillsynsmyndigheterna både möjlighet och vilja att använda det. Sanktionerna för finansiella bolag bestäms i stor utsträckning av nationell rätt och kan vara kännbara, samtidigt som kritiska tredjepartsleverantörer kan mötas av särskilda tillsynsåtgärder. Lika viktig är ansvarsfördelningen: eftersom ansvaret är förlagt till ledningsnivå exponeras styrelse och ledning personligen för brister i styrningen.

Utöver sanktionerna finns en operativ och förtroendemässig risk. Ett bolag som inte kan visa motståndskraft riskerar inte bara myndighetens åtgärder utan också kunders och motparters förtroende, och i den finansiella sektorn är förtroende en förutsättning för affären.

Rekommenderade åtgärder

Börja med att fastställa att ansvaret för digital motståndskraft är förankrat på ledningsnivå och dokumenterat. Kartlägg därefter era kritiska system och era IT-tredjepartsarrangemang, och upprätta eller uppdatera det register förordningen kräver.

Gå igenom leverantörsavtalen och säkerställ att de ger er de rättigheter DORA förutsätter, inklusive till information, revision och hantering av avslut. Testa er incidentprocess mot förordningens tidsfrister så att den fungerar under press, och håll planerna levande genom regelbunden testning. Eftersom tillsynen nu är aktiv är det klokt att kunna visa inte bara att kraven är uppfyllda, utan hur, med dokumentation som tål en granskning.

Vanliga frågor om DORA

Gäller DORA vårt bolag?

DORA omfattar ett brett spann av finansiella aktörer, däribland banker, försäkringsbolag, investmentbolag och betalinstitut, samt kritiska IT-leverantörer till sektorn. Är ni en finansiell aktör i EU är utgångspunkten att förordningen gäller er.

Vi har lagt ut vår IT-drift. Är det då leverantörens ansvar?

Nej. Ni kan lägga ut driften men inte ansvaret. DORA kräver att ni för register över era leverantörer, säkerställer rätt avtalsvillkor och har en plan för avbrott, oavsett hur stor och välkänd leverantören är.

Vad menas med att 2026 är en mognadsfas?

Förordningen har tillämpats sedan januari 2025, och den inledande toleransen är över. Under 2026 övergår tillsynen till aktiv granskning och efterlevnadskontroll snarare än enbart vägledning.

Hur snabbt måste vi rapportera en allvarlig incident?

DORA ställer upp snäva tidsramar för att klassificera och rapportera allvarliga IT-relaterade incidenter. De exakta fristerna gör att processen måste vara inövad i förväg, eftersom det inte finns tid att bygga den när incidenten redan inträffat.

Drabbar DORA även våra leverantörer utanför EU?

Ja, indirekt och i vissa fall direkt. Leverantörer som tillhandahåller IT-tjänster till europeiska finansiella aktörer behöver förhålla sig till kraven, och kritiska leverantörer kan komma under tillsyn oavsett var de finns.

Sammanfattning

DORA har lämnat införandefasen och gått in i en period av aktiv tillsyn, och 2026 är året då finansiella bolag prövas mot kraven i praktiken. De som klarar granskningen bäst är inte nödvändigtvis de med den modernaste tekniken, utan de som förankrat ansvaret på ledningsnivå, fått ordning på sin leverantörskedja och kan visa att deras processer fungerar när det verkligen gäller. Digital motståndskraft är i den finansiella sektorn inte längre en teknisk detalj utan en förutsättning för förtroende.

Lawgent hjälper finansiella bolag att översätta DORA:s krav till konkret styrning, granska och uppdatera sina leverantörsavtal och bygga en motståndskraft som tål tillsyn. Vi kombinerar erfaren affärsjuridisk rådgivning med AI-driven effektivitet, så att ni får tydlig och praktisk vägledning snabbare och mer kostnadseffektivt än hos en traditionell byrå. Vill ni veta hur ert bolag står sig mot DORA:s krav? Kontakta Lawgent för en genomgång av er digitala motståndskraft.

Leave a Reply

Your email address will not be published. Required fields are marked *


0Cart0,00 

No products in the cart.

Return to shop