Faktagranskad mot EUR-Lex och FinansinspektionenSenast granskad 3 min läsning
Kort sagt
- Står ni under FI:s tillsyn är utgångspunkten att Dora gäller er.
- Bedömningen görs mot förordningens lista över finansiella entiteter, inte mot bolagsform.
- Den görs per juridisk person och per tillstånd, inte per koncern.
- Proportionalitet påverkar hur kraven uppfylls, inte om de gäller.
- Teknikbolag med ett avgränsat FI-tillstånd är den grupp som oftast missar detta.
- Skriv ned bedömningen med datum. Ingen myndighet meddelar er att ni omfattas.
Den snabba approximationen, och när den brister
FI:s formulering är en bra utgångspunkt: de flesta företag under FI:s tillsyn omfattas. Om ni har ett tillstånd från FI är sannolikheten hög att Dora gäller, och den bedömningen tar en minut.
Den brister i två riktningar. Uppåt: förordningen omfattar också vissa aktörer som inte är de klassiska finansbolagen, och den utpekar dessutom kritiska IKT-tredjepartsleverantörer för en egen tillsynsordning på EU-nivå. Nedåt: det finns undantag och lättnader, men de är snävare än de flesta antar.
Det praktiskt viktiga är att bedömningen görs per juridisk person och per tillstånd. En koncern där moderbolaget inte är tillståndspliktigt men ett dotterbolag är det har ett dotterbolag som omfattas, och koncernens gemensamma IT hamnar då inom det bolagets ansvar oavsett var den drivs.
| Steg | Frågan | Det som blir kvar på papper |
|---|---|---|
| Tillstånd | Vilka tillstånd har vi från FI? | Lista per juridisk person |
| Entitetstyp | Matchar vi förordningens uppräkning? | Utdrag ur förordningstexten med datum |
| Storlek | Är någon del ett mikroföretag? | Underlag för lättnaderna, om de gäller |
| Gemensam IT | Vilka system bär den omfattade verksamheten? | Systemförteckning med ägare |
Vad proportionalitet faktiskt ger
Förordningen är genomgående proportionell: kraven ska tillämpas med hänsyn till entitetens storlek, riskprofil och verksamhetens art och komplexitet. Det är en verklig lättnad och den missförstås konsekvent.
Proportionaliteten påverkar hur ett krav uppfylls, inte om det gäller. Ett litet företag behöver inte samma dokumentationsapparat som en storbank, men det behöver ett IKT-ramverk, en incidentprocess, ett testprogram och ett register över avtalen.
Konsekvensen är att proportionalitet flyttar bevisbördan snarare än tar bort den. Om ni valt en enklare lösning ska valet gå att motivera mot storlek och riskprofil, och den motiveringen bör vara daterad och nedskriven medan ni fattar beslutet.
de flesta företag som i dag står under FI:s tillsyn
De två grupperna som oftast missar detta
Den första är företag som uppfattar sig som teknikbolag. Ett bolag som byggt en betaltjänst, ett kreditförmedlingsflöde eller en försäkringsdistributionsplattform och skaffat det tillstånd som krävdes ser sig ofta som ett SaaS-bolag med en licens. Dora ser en finansiell entitet.
Den andra är leverantörer. Om ni levererar IKT-tjänster till finansiella entiteter omfattas ni inte direkt, men era kunder är skyldiga att hantera er som tredjepartsrisk, föra in avtalet i sitt informationsregister och ställa avtalskrav på er. Kraven når er genom avtalet i stället för genom tillsynen, och de kommer med kortare varsel.
För båda grupperna är den praktiska konsekvensen densamma: frågorna börjar komma från kunder och motparter innan någon myndighet hör av sig, och den som inte gjort bedömningen svarar då improviserat.
| Omfattas direkt | Nås via avtal | Utanför | |
|---|---|---|---|
| Har eget tillstånd från FI | ✓ | ✕ | ✕ |
| Ska föra informationsregister | ✓ | ✕ | ✕ |
| Ska rapportera incidenter till FI | ✓ | ✕ | ✕ |
| Får avtalskrav på säkerhet | ✓ | ✓ | ~ |
| Måste kunna svara på kundfrågor | ✓ | ✓ | ~ |
| Står under FI:s Dora-tillsyn | ✓ | ✕ | ✕ |
Delvis i kolumnen utanför betyder att frågorna ändå kan komma, eftersom era kunders kunder kan omfattas. Att stå utanför är inte samma sak som att slippa frågan.
Källa: Dora artikel 28
Hur ni dokumenterar bedömningen
Ingen myndighet meddelar er att ni omfattas. Bedömningen är er egen, vilket betyder att den behöver finnas nedskriven för att kunna visas.
Fyra uppgifter räcker: vilka tillstånd ni har, vilken punkt i förordningens uppräkning ni matchade mot, vem som gjorde bedömningen, och när. Spara utdraget ur förordningstexten som ni faktiskt läste, eftersom en hänvisning till en webbsida inte visar vad som stod där den dagen.
Gör om bedömningen vid förvärv, nya tillstånd och omstruktureringar. De tre är de vanligaste anledningarna till att en tidigare korrekt bedömning blir fel, och ingen av dem genererar ett brev från någon.
Vad som följer om ni omfattas
Frågor
Vanliga frågor
- Vilka omfattas av Dora?
- Enligt FI de flesta företag som i dag står under deras tillsyn. Bedömningen görs mot förordningens uppräkning av finansiella entiteter, per juridisk person och per tillstånd.
- Omfattas vi om vi ser oss som teknikbolag?
- Om ni har ett tillstånd från FI är utgångspunkten ja. Förordningen utgår från verksamheten och tillståndet, inte från hur bolaget beskriver sig.
- Gäller Dora hela koncernen?
- Bedömningen görs per juridisk person. Ett tillståndspliktigt dotterbolag omfattas, och den gemensamma IT som bär dess verksamhet hamnar inom dess ansvar oavsett var den drivs.
- Vad ger proportionalitetsregeln?
- Den påverkar hur kraven uppfylls, inte om de gäller. Ett enklare upplägg ska kunna motiveras mot storlek och riskprofil, och motiveringen bör vara daterad.
- Vi är leverantör till en bank. Omfattas vi?
- Inte direkt, men er kund ska hantera er som tredjepartsrisk, föra in avtalet i sitt informationsregister och ställa avtalskrav. Kraven når er genom avtalet.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Om Dora, Finansinspektionen— De flesta företag under FI:s tillsyn omfattas
- Dora-förordningen (EU) 2022/2554, EUR-Lex— Uppräkningen av finansiella entiteter
- Dora artikel 28, EUR-Lex— IKT-tredjepartsrisk och avtalskraven
- Informationsregister (Dora), Finansinspektionen— Skyldigheten som följer av att omfattas
- TIBER och Dora TLPT, Sveriges Riksbank— Testkravet för de som omfattas
Fördjupning
