Hoppa till innehållet

Omfattning

Omfattas vi av Dora-förordningen?

Utgångspunkten är enklare än för NIS2 och därför lättare att svara på fel. Finansinspektionen skriver att Dora omfattar de flesta företag som i dag står under FI:s tillsyn, vilket är en bred formulering och i praktiken en bra första approximation. Men förordningen räknar upp finansiella entiteter i en lista, och listan är den som gäller, inte er intuition om vad ett finansiellt företag är. Två grupper missar detta oftast: företag som ser sig som teknikbolag men står under FI:s tillsyn för en avgränsad tjänst, och koncerner där bara ett bolag är tillståndspliktigt. Den här sidan går igenom hur ni gör bedömningen, hur ni dokumenterar den, och vad proportionalitetsregeln faktiskt ger.

Utgångspunkt
FI:s tillsyn
Bedöms per
Tillstånd
Proportionalitet
Hur, inte om
Dokumentera
Bedömningen
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot EUR-Lex och FinansinspektionenSenast granskad 3 min läsning

Kort sagt

  • Står ni under FI:s tillsyn är utgångspunkten att Dora gäller er.
  • Bedömningen görs mot förordningens lista över finansiella entiteter, inte mot bolagsform.
  • Den görs per juridisk person och per tillstånd, inte per koncern.
  • Proportionalitet påverkar hur kraven uppfylls, inte om de gäller.
  • Teknikbolag med ett avgränsat FI-tillstånd är den grupp som oftast missar detta.
  • Skriv ned bedömningen med datum. Ingen myndighet meddelar er att ni omfattas.

Den snabba approximationen, och när den brister

FI:s formulering är en bra utgångspunkt: de flesta företag under FI:s tillsyn omfattas. Om ni har ett tillstånd från FI är sannolikheten hög att Dora gäller, och den bedömningen tar en minut.

Den brister i två riktningar. Uppåt: förordningen omfattar också vissa aktörer som inte är de klassiska finansbolagen, och den utpekar dessutom kritiska IKT-tredjepartsleverantörer för en egen tillsynsordning på EU-nivå. Nedåt: det finns undantag och lättnader, men de är snävare än de flesta antar.

Det praktiskt viktiga är att bedömningen görs per juridisk person och per tillstånd. En koncern där moderbolaget inte är tillståndspliktigt men ett dotterbolag är det har ett dotterbolag som omfattas, och koncernens gemensamma IT hamnar då inom det bolagets ansvar oavsett var den drivs.

Bedömningen i fyra steg
StegFråganDet som blir kvar på papper
TillståndVilka tillstånd har vi från FI?Lista per juridisk person
EntitetstypMatchar vi förordningens uppräkning?Utdrag ur förordningstexten med datum
StorlekÄr någon del ett mikroföretag?Underlag för lättnaderna, om de gäller
Gemensam ITVilka system bär den omfattade verksamheten?Systemförteckning med ägare

Källa: Dora-förordningen (EU) 2022/2554

Vad proportionalitet faktiskt ger

Förordningen är genomgående proportionell: kraven ska tillämpas med hänsyn till entitetens storlek, riskprofil och verksamhetens art och komplexitet. Det är en verklig lättnad och den missförstås konsekvent.

Proportionaliteten påverkar hur ett krav uppfylls, inte om det gäller. Ett litet företag behöver inte samma dokumentationsapparat som en storbank, men det behöver ett IKT-ramverk, en incidentprocess, ett testprogram och ett register över avtalen.

Konsekvensen är att proportionalitet flyttar bevisbördan snarare än tar bort den. Om ni valt en enklare lösning ska valet gå att motivera mot storlek och riskprofil, och den motiveringen bör vara daterad och nedskriven medan ni fattar beslutet.

de flesta företag som i dag står under FI:s tillsyn

De två grupperna som oftast missar detta

Den första är företag som uppfattar sig som teknikbolag. Ett bolag som byggt en betaltjänst, ett kreditförmedlingsflöde eller en försäkringsdistributionsplattform och skaffat det tillstånd som krävdes ser sig ofta som ett SaaS-bolag med en licens. Dora ser en finansiell entitet.

Den andra är leverantörer. Om ni levererar IKT-tjänster till finansiella entiteter omfattas ni inte direkt, men era kunder är skyldiga att hantera er som tredjepartsrisk, föra in avtalet i sitt informationsregister och ställa avtalskrav på er. Kraven når er genom avtalet i stället för genom tillsynen, och de kommer med kortare varsel.

För båda grupperna är den praktiska konsekvensen densamma: frågorna börjar komma från kunder och motparter innan någon myndighet hör av sig, och den som inte gjort bedömningen svarar då improviserat.

Tre lägen, tre olika arbeten
Omfattas direktNås via avtalUtanför
Har eget tillstånd från FI
Ska föra informationsregister
Ska rapportera incidenter till FI
Får avtalskrav på säkerhet~
Måste kunna svara på kundfrågor~
Står under FI:s Dora-tillsyn

Delvis i kolumnen utanför betyder att frågorna ändå kan komma, eftersom era kunders kunder kan omfattas. Att stå utanför är inte samma sak som att slippa frågan.

Källa: Dora artikel 28

Hur ni dokumenterar bedömningen

Ingen myndighet meddelar er att ni omfattas. Bedömningen är er egen, vilket betyder att den behöver finnas nedskriven för att kunna visas.

Fyra uppgifter räcker: vilka tillstånd ni har, vilken punkt i förordningens uppräkning ni matchade mot, vem som gjorde bedömningen, och när. Spara utdraget ur förordningstexten som ni faktiskt läste, eftersom en hänvisning till en webbsida inte visar vad som stod där den dagen.

Gör om bedömningen vid förvärv, nya tillstånd och omstruktureringar. De tre är de vanligaste anledningarna till att en tidigare korrekt bedömning blir fel, och ingen av dem genererar ett brev från någon.

Vad som följer om ni omfattas

28 februari
sista dag för informationsregistret till FI varje år

Källa: Informationsregister, FI

3 år
högsta intervall mellan hotbildsstyrda penetrationstester

Källa: Dora artikel 26

4 timmar
till första underrättelse om en allvarlig IKT-incident

Källa: Dora artikel 19

Frågor

Vanliga frågor

Vilka omfattas av Dora?
Enligt FI de flesta företag som i dag står under deras tillsyn. Bedömningen görs mot förordningens uppräkning av finansiella entiteter, per juridisk person och per tillstånd.
Omfattas vi om vi ser oss som teknikbolag?
Om ni har ett tillstånd från FI är utgångspunkten ja. Förordningen utgår från verksamheten och tillståndet, inte från hur bolaget beskriver sig.
Gäller Dora hela koncernen?
Bedömningen görs per juridisk person. Ett tillståndspliktigt dotterbolag omfattas, och den gemensamma IT som bär dess verksamhet hamnar inom dess ansvar oavsett var den drivs.
Vad ger proportionalitetsregeln?
Den påverkar hur kraven uppfylls, inte om de gäller. Ett enklare upplägg ska kunna motiveras mot storlek och riskprofil, och motiveringen bör vara daterad.
Vi är leverantör till en bank. Omfattas vi?
Inte direkt, men er kund ska hantera er som tredjepartsrisk, föra in avtalet i sitt informationsregister och ställa avtalskrav. Kraven når er genom avtalet.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att motståndskraften faktiskt håller?

Vi går igenom era testkrav och vad ni bör kräva av en leverantör, även när svaren talar emot oss. Halvtimme, ingen förberedelse.