Faktagranskad mot EUR-Lex, Finansinspektionen och RiksbankenSenast granskad 4 min läsning
Kort sagt
- Dora började gälla i januari 2025 och är en förordning, alltså direkt tillämplig utan svensk lag.
- FI anger att de flesta företag under deras tillsyn omfattas.
- Fyra kravområden: IKT-risk, incidentrapportering, testning och tredjepartsrisk.
- Informationsregistret ska in till FI senast den 28 februari, i xbrl-csv via Fidac.
- Hotbildsstyrd penetrationstestning sker inom TIBER-SE, som Riksbanken ansvarar för.
- Två myndigheter, alltså. FI för tillsynen, Riksbanken för TLPT-processen.
- Regelverket har tre lager: förordningen, de tekniska standarderna, och myndigheternas anvisningar om format och kanal.
- De tre ändras i olika takt, så ange alltid vilket lager en bedömning stödjer sig på, med beteckning och datum.
- Det som är genuint nytt för de flesta är informationsregistret och det föreskrivna testintervallet. Resten formaliserar arbete som ofta redan pågår.
- Omfattas ni av både Dora och cybersäkerhetslagen löper skyldigheterna parallellt. Klockorna startar olika och rapporterna går till olika myndigheter.
- Ansvaret för en utlagd IKT-funktion stannar hos er. Det är den princip som driver hela arbetet med tredjepartsrisk.
| Kravområde | Vad som ska finnas | Vem som tar emot |
|---|---|---|
| IKT-riskhantering | Ramverk, styrning och dokumenterade bedömningar | Ingen löpande inlämning; granskas vid tillsyn |
| Incidentrapportering | Klassificeringskriterier och en process med klockor | FI, i fyra steg |
| Testning | Ett löpande program, plus TLPT för berörda | Riksbanken för TLPT genom TIBER-SE |
| Tredjepartsrisk | Avtalskrav, exitplaner och ett register | FI, senast 28 februari varje år |
| Informationsdelning | Frivilligt utbyte om cyberhot | Ingen; området är inte ett krav |
Källa: Om Dora, Finansinspektionen
| Förordningen2022/2554 | Tekniska standarderdelegerade akter | MyndighetsanvisningarFI och Riksbanken | |
|---|---|---|---|
| Anger att en skyldighet finns | ✓ | ✕ | ✕ |
| Anger exakta frister | ~ | ✓ | ✕ |
| Anger format och mallar | ✕ | ✓ | ~ |
| Anger kanal och inlämningsdag | ✕ | ✕ | ✓ |
| Ändras utan att de andra rörs | ✕ | ✓ | ✓ |
Ange i era bedömningar vilket lager varje påstående kommer ifrån, med beteckning och datum. Utan det blir varje ändring i ett lager ett omtag av hela dokumentet.
De datum och intervall som faktiskt styr arbetet
- 4 timmar
- till första underrättelse om en allvarlig IKT-incident, från klassificering
- 24 timmar
- yttre gräns för samma underrättelse, räknat från kännedom
- 53.7 %
- av registrerade EU-incidenter involverade väsentliga verksamhetsutövare
Källa: ENISA Threat Landscape 2025
En förordning, inte ett direktiv
Skillnaden är inte akademisk. Dora är en förordning och gäller därför direkt i Sverige utan att riksdagen behöver genomföra den, vilket är motsatsen till hur NIS2 fungerar. NIS2 blev cybersäkerhetslagen (2025:1506); Dora blev ingenting, eftersom den redan var tillämplig.
Konsekvensen för er är att ni läser förordningstexten direkt. Det finns ingen svensk paragraf att stödja sig på i stället, och det finns heller ingen nationell utformning som mjukar upp kraven.
Det som ändå tillkommer nationellt är tillämpningen. FI utövar tillsynen, Riksbanken ansvarar för TIBER-SE-processen, och de tekniska standarderna kommer från EBA, Esma och Eiopa som genomförandeförordningar med egna beteckningar.
| Dora(EU) 2022/2554 | CybersäkerhetslagenSFS 2025:1506 | |
|---|---|---|
| Rättslig form | Förordning | Svensk lag |
| Kräver nationellt genomförande | ✕ | ✓ |
| Tillsyn | FI | Per sektor |
| Anmälan av verksamheten | ✕ | ✓ |
| Register över avtal | ✓ | ✕ |
| Obligatorisk avancerad testning | ✓ | ✕ |
| Sektorsspecifik | ✓ | ✕ |
Tabellen jämför regelverkens konstruktion. Vilket som gäller er, eller om båda gör det, följer av verksamheten och inte av tabellen.
De fyra kravområdena
Finansinspektionen sammanfattar förordningen i fyra krav på företagen: att hantera risker inom informations- och kommunikationsteknologi, att rapportera IKT-relaterade incidenter, att testa den digitala operativa motståndskraften, och att hantera IKT-relaterade tredjepartsrisker.
Uppdelningen är användbar därför att de fyra kräver olika saker av organisationen. Riskhanteringen är ett ramverk och en styrningsfråga. Incidentrapporteringen är en process med klockor. Testningen är en återkommande insats med extern part. Tredjepartsrisken är ett avtals- och inköpsarbete som i praktiken landar hos någon annan än säkerhetsfunktionen.
Det femte området i förordningen, informationsdelning om cyberhot, är frivilligt och nämns därför inte i FI:s uppräkning av krav. Det är värt att känna till men det driver inget arbete.
EU-förordningen för digital operativ motståndskraft (Dora-förordningen) började gälla i januari 2025.
| Kravområde | Vad det är | Vem som gör jobbet |
|---|---|---|
| IKT-riskhantering | Ramverk, styrning och dokumentation | Säkerhet och ledning |
| Incidentrapportering | Process med tidsfrister | Drift och incidentledning |
| Testning av motståndskraft | Återkommande program plus TLPT | Säkerhet och extern part |
| Tredjepartsrisk | Avtal, register och exitplaner | Inköp och juridik |
| Informationsdelning | Frivilligt utbyte om cyberhot | Ingen, om ni inte väljer det |
Källa: Om Dora, Finansinspektionen
Två myndigheter, inte en
Det är den detalj som oftast är fel i andrahandskällor. Finansinspektionen är tillsynsmyndighet och tar emot informationsregistret. Men hotbildsstyrd penetrationstestning enligt artikel 26 sker inom TIBER-SE, och TIBER-SE ansvarar Riksbanken för.
Riksbanken beskriver förhållandet så att Dora TLPT följer TIBER-SE:s testprocess: TLPT beskriver vad som ska göras, medan TIBER-SE beskriver hur det ska göras. I Sverige används alltså TIBER-SE för Dora TLPT.
Praktiskt betyder det att ni har två kontaktvägar. Frågor om tillsyn, register och rapportering går till FI. Frågor om hur ett hotbildsstyrt test ska genomföras går till Riksbanken. En organisation som byggt hela sin Dora-kontaktlista mot FI kommer att upptäcka det vid fel tillfälle.
Siffrorna som styr arbetet
- 28 februari
- sista dag att rapportera informationsregistret till FI varje år
- 3 år
- högsta intervall mellan hotbildsstyrda penetrationstester enligt artikel 26
- 4 timmar
- till första underrättelse om en allvarlig IKT-incident, enligt de tekniska standarderna
Källa: Informationsregister, FI
Källa: Dora artikel 26
Källa: Dora artikel 19
Vad som skiljer Dora från det ni redan gör
Organisationer som arbetat med informationssäkerhet i finanssektorn har mycket på plats redan, och det är värt att skilja på vad Dora formaliserar och vad den faktiskt tillför.
Det som mest formaliseras är riskhanteringen. Kraven är detaljerade men känns igen av den som arbetat mot tidigare tillsynskrav eller mot ISO/IEC 27001.
Det som är genuint nytt för de flesta är två saker. Informationsregistret över avtal med IKT-tredjepartsleverantörer är en ny rapporteringsskyldighet med ett bestämt format och en bestämd dag. Och den obligatoriska avancerade testningen enligt artikel 26 är ett krav med intervall, vilket är ovanligt: varken NIS2 eller cybersäkerhetslagen anger något testintervall alls.
Frågor
Vanliga frågor
- Vad är Dora-förordningen?
- EU-förordningen om digital operativ motståndskraft för finanssektorn, (EU) 2022/2554. Den började gälla i januari 2025 och samlar krav på IKT-riskhantering, incidentrapportering, testning och tredjepartsrisk.
- Vilka omfattas av Dora?
- Enligt Finansinspektionen de flesta företag som i dag står under FI:s tillsyn. Omfattningen följer förordningens definition av finansiella entiteter, inte av bolagsform.
- Behöver Dora genomföras i svensk lag?
- Nej. Dora är en förordning och gäller direkt. Det är skillnaden mot NIS2, som blev cybersäkerhetslagen (2025:1506).
- Vem utövar tillsyn över Dora i Sverige?
- Finansinspektionen. Men hotbildsstyrd penetrationstestning enligt artikel 26 sker inom TIBER-SE, som Riksbanken ansvarar för.
- När ska informationsregistret in?
- Senast den 28 februari varje år, för förhållandena vid föregående kalenderårs slut, i xbrl-csv-format via Fidac.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Dora-förordningen (EU) 2022/2554, EUR-Lex— Förordningstexten i sin helhet
- Om Dora, Finansinspektionen— Vilka som omfattas och de fyra kravområdena
- Informationsregister (Dora), Finansinspektionen— Deadline 28 februari, format och kanal
- TIBER och Dora TLPT, Sveriges Riksbank— TIBER-SE som svensk TLPT-process
- Dora artikel 26, EUR-Lex— Hotbildsstyrd penetrationstestning
- Genomförandeförordning (EU) 2024/2956, EUR-Lex— Mallarna för informationsregistret
Fördjupning
