Dette skal din virksomhed vide om DORA

En lang række danske virksomheder blev pr. 17. januar 2025 underlagt EU’s nye DORA-forordning, også kendt som Digital Operational Resilience Act. René Matthiassen, partner og senior sikkerhedskonsulent hos Frontdoor Security, giver i denne artikel svaret på fire spørgsmål, som din virksomhed skal have styr på for at blive compliant med de nye krav.

1. Hvad er DORA?

Digital Operational Resilience Act er en række lovkrav målrettet finans-, forsikrings- og pensionsbranchen. Forordningen erstatter de eksisterende krav, der tidligere blev anvendt, kendt som bilag 4 og 5. Formålet med forordningen er at styrke selskabernes modstandsdygtighed overfor cyberangreb samt deres services i samfundet målt ud fra deres nødvendighed i forhold til deres kunder.

2. Hvem gælder DORA for?

DORA gælder for banker, betalingsinstitutter, betalingsservicevirksomheder samt forsikrings- og pensionsselskaber. EU ønsker fremadrettet at have en større modstandsdygtighed i disse brancher, da de udgør kritisk infrastruktur. Hertil er det et ønske fra EU at løfte graden af koordinering imellem og på tværs af lande i EU. Derfor eksisterer der specifikke krav til eks. rapportering til myndigheder i forbindelse med cyberangreb, men også til måden, hvorpå modstandsdygtigheden testes. Dette er omtalt som Threat Led Penetration Testing (TLPT). Hertil eksisterer en række andre krav, der også skal implementeres.

3. Hvordan bliver man DORA-compliant?

Som med andre complianceprogrammer er det vigtigt, at man har specialistviden omkring DORA, og derfor kan bygge bro mellem kravene til de specifikke leverancer. For at sikre, at sådan et komplekst lovkrav efterleves er det vigtigt at det styres, hvilket kan sikres gennem projektledelse. Evnen til at bryde krav op i leverancer sikrer afhængighed mellem dem samt prioriterer dem, der er vigtigst, hvilket sikrer et succesfuldt projekt på baggrund af en succesfuld implementering.

4. Hvordan arbejder man med de forandringer, som DORA-compliance medbringer?

Implementeringen af DORA bør betragtes som en kontinuerlig forbedringscyklus, hvor der løbende evalueres og justeres for at sikre vedvarende niveauet af compliance. For at implementere ændringerne fra DORA-compliance, anbefaler ENISA og EU-Kommissionen at anvende koordinerede standarder for ensartethed i implementeringen. Herunder indgår fælles tekniske standarder for rapportering af større IKT-hændelser og klassifikation af hændelser​​​​. Dertil bør uddannelsesmulighederne og træningen inden for cybersikkerhed øges markant, for at dække alle relevante roller, der er berørte i organisationen​​. Dertil skal samarbejdet mellem nationale kompetente myndigheder og operatører styrkes gennem informationsdeling og koordinering af cybersikkerhedsøvelser. 

 

Læs mere om DORA her!

Rene

DORA-forordningen har til formål at styrke selskabernes modstandsdygtighed overfor cyberangreb målt ud fra deres nødvendighed i forhold til deres kunder”

René Matthiassen, partner og senior sikkerhedskonsulent hos Frontdoor Security.

Andet relevant indhold

changegroup

RED DA er trådt i kraft: Hvad betyder det for din virksomhed?

RED DA er nu en trådt i kraft, og har til formål at..

01.08.2025

changegroup

I dag træder NIS2 i kraft: Er du klar?

NIS2 er her. Opdag de fire vejledninger, der gør det lettere for virksomheder..

01.07.2025

changegroup

Alt du skal vide om de første officielle NIS2-vejledninger

Fra 1. juli 2025 træder NIS2-direktivet i kraft. Her er de to første..

04.06.2025

artikel 2

Cyber Resilience Act: Hvad EU’s nye krav betyder for din virksomhed

Få indblik i, hvordan Cyber Resilience Act ændrer reglerne for produktudvikling med digitale..

10.04.2025

artikel 4

Sådan bliver din virksomhed klar til Cyber Resilience Act (CRA)

Få en praktisk guide til at afklare din rolle, forstå kernekravene og implementere..

10.04.2025

Dette skal din virksomhed vide om DORA

Google reCaptcha: Ugyldig site-nøgle.

Dette skal din virksomhed vide om DORA

Google reCaptcha: Ugyldig site-nøgle.

Dette skal din virksomhed vide om DORA

Google reCaptcha: Ugyldig site-nøgle.