Forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften)

Kapittel 1. Formål, virkeområde og utfyllende regelverk

Overskrift tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 1. Formål

Denne forskriften gir utfyllende bestemmelser til lov 27. mai 2025 nr. 18 om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).

§ 2. Virkeområde og definisjoner

Det utfyllende regelverket nevnt i § 3 gjelder for foretak som er omfattet av DORA-forordningen, jf. DORA-loven § 1. Regelverket gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool ved anvendelsen av bestemmelsene i kapittel 2 med de unntakene og tilpasningene som er nevnt der.

Når det i forskriften her vises til DORA-forordningen, menes EØS-avtalen vedlegg IX nr. 31q (forordning (EU) 2022/2554) om digital operasjonell motstandsdyktighet i finanssektoren slik den til enhver tid er gjennomført og endret etter DORA-loven § 1 første eller fjerde ledd.

Endret ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 3. Utfyllende regelverk etter DORA-forordningen

Følgende utfyllende forordninger gjelder som norsk forskrift med de tilpasningene som eventuelt følger av EØS-avtalen vedlegg IX protokoll 1 til avtalen og avtalen for øvrig:

  1. EØS-avtalen vedlegg IX nr. 31qa (delegert kommisjonsforordning (EU) 2024/1772 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer kriteriene for klassifisering av IKT-relaterte hendelser og cybertrusler, fastsetter vesentlighetsterskler og spesifiserer detaljene i rapporter om alvorlige hendelser),
  2. EØS-avtalen vedlegg IX nr. 31qb (delegert kommisjonsforordning (EU) 2024/1773 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer det detaljerte innholdet i retningslinjene for kontraktsregulerte ordninger om bruk av IKT-tjenester som støtter kritiske eller viktige funksjoner, og som leveres av tredjepartsleverandører av IKT-tjenester),
  3. EØS-avtalen vedlegg IX nr. 31qc (delegert kommisjonsforordning (EU) 2024/1774 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer verktøyer, metoder, framgangsmåter og retningslinjer for IKT-risikostyring og det forenklede rammeverket for IKT-risikostyring),
  4. EØS-avtalen vedlegg IX nr. 31qh (delegert kommisjonsforordning (EU) 2025/301 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer innholdet i og fristene for den første underretningen, den foreløpige rapporten og sluttrapporten om alvorlige IKT-relaterte hendelser og innholdet i den frivillige underretningen om betydelige cybertrusler),
  5. kommisjonens gjennomføringsforordning (EU) 2024/2956 om fastsettelse av gjennomføringstekniske standarder for anvendelsen av europaparlaments- og rådsforordning (EU) 2022/2554 om digital operasjonell motstandsdyktighet i finanssektoren, og
  6. EØS-avtalen vedlegg IX nr. 31ql (Kommisjonens gjennomføringsforordning (EU) 2025/302 om fastsettelse av tekniske gjennomføringsstandarder for anvendelsen av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til standardskjemaer, standardmaler og standardprosedyrer som de finansielle enhetene skal benytte for å rapportere en alvorlig IKT-relatert hendelse og underrette om en vesentlig cybertrussel),
  7. EØS-avtalen vedlegg IX nr. 31qg (delegert kommisjonsforordning (EU) 2025/295 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder for harmonisering av vilkår som muliggjør utøvelse av tilsynsvirksomhet),
  8. EØS-avtalen vedlegg IX nr. 31qi (delegert kommisjonsforordning (EU) 2025/420 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder for å presisere kriteriene for å fastsette sammensetningen av den felles granskningsgruppen som sikrer en balansert deltakelse av ansatte fra de europeiske tilsynsmyndighetene og fra de berørte vedkommende myndighetene, deres utpeking, oppgaver og arbeidsordninger),
  9. EØS-avtalen vedlegg IX nr. 31qj (delegert kommisjonsforordning (EU) 2025/532 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer elementene som en finansiell enhet må fastsette og vurdere når den gir IKT-tjenester som støtter kritiske eller viktige funksjoner, i underentreprise), og
  10. EØS-avtalen vedlegg IX nr. 31qk (delegert kommisjonsforordning (EU) 2025/1190 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer kriteriene som brukes for å identifisere finansielle enheter som er pålagt å utføre trusselbasert penetrasjonstesting (TLPT), kravene og standardene for anvendelse av interne testere, kravene med hensyn til omfanget, testmetoden og tilnærmingen for hver fase av testingen, resultatene og avslutnings- og utbedringsfasene, og den typen av tilsynssamarbeid og annet relevant samarbeid som er nødvendig for gjennomføringen av TLPT og for å lette gjensidig anerkjennelse).

Endret ved forskrifter 26 jan 2026 nr. 87, 12 feb 2026 nr. 196.

Kapittel 2. DORA-forordningens anvendelse på finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool

Overskrift tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 4. Generelt om DORA-forordningens anvendelse

DORA-forordningen gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool så langt det følger av bestemmelsene i dette kapittelet, og med tilpasningene som her er nevnt.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 5. Definisjoner og proporsjonalitet

DORA-forordningen artikkel 3 om definisjoner og artikkel 4 om proporsjonalitet gjelder tilsvarende så langt de passer ved anvendelsen av bestemmelsene i dette kapittelet.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 6. Virksomhetsstyring og rammeverk for risikostyring

DORA-forordningen artikkel 5 til 15 om virksomhetsstyring og rammeverk for risikostyring gjelder tilsvarende så langt de passer for finansieringsforetak.

DORA-forordningen artikkel 16 om forenklet rammeverk for risikostyring gjelder tilsvarende så langt den passer for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 7. Håndtering og rapportering av IKT-hendelser

DORA-forordningen artikkel 17 om håndtering av IKT-hendelser gjelder tilsvarende så langt den passer.

DORA-forordningen artikkel 18 om klassifisering og artikkel 19 om rapportering av IKT-hendelser gjelder tilsvarende så langt de passer. For eiendomsmeglingsforetak gjelder disse kravene bare for hendelser relatert til oppgjørsfunksjonen.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 8. Testing av digital operasjonell motstandsdyktighet

DORA-forordningen artiklene 24 og 25 om testing av digital operasjonell motstandsdyktighet gjelder tilsvarende så langt de passer.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 9. IKT-tjenesteavtaler og håndtering av IKT-tredjepartsrisiko

DORA-forordningen kapittel V, del I (artiklene 28–30) om håndtering av IKT-tredjepartsrisiko gjelder tilsvarende så langt den passer, med tilpasningene som følger av andre og tredje ledd.

DORA-forordningen artikkel 28 nr. 3 første avsnitt om register for IKT-tjenesteavtaler gjelder tilsvarende, men foretaket skal kun ha register på foretaksnivå («entity level»). Kommisjonens gjennomføringsforordning (EU) 2024/2956 gjelder ikke. Registeret over IKT-tjenesteavtaler skal minst inneholde følgende opplysninger:

  1. leverandørens navn, organisasjonsnummer, LEI-nummer og EUID
  2. en beskrivelse av typen IKT-tjenesteavtale
  3. landet leverandøren har hovedkontor i
  4. underleverandørers navn og organisasjonsnummer, samt landet underleverandøren har hovedkontor i
  5. avtalens oppstarts- og opphørsdato eller opplysninger om at avtalen er rullerende
  6. dato for siste risikovurdering av IKT-tjenesteavtalen.

DORA-forordningen artikkel 28 nr. 3 femte avsnitt om melding om IKT-tjenesteavtaler gjelder tilsvarende så langt det passer. For eiendomsmeglingsforetak gjelder kravet bare når tjenesteleveransen skal benyttes for oppgjørsfunksjonen. For inkassoforetak gjelder kravet bare for foretak som er mellomstore, jf. DORA-forordningen artikkel 3 nr. 64, eller større.

DORA-forordningen artikkel 42 om oppfølging av anbefalinger vedrørende kritiske IKT-tredjepartstilbydere gjelder tilsvarende så langt den passer.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 10. Informasjonsdeling

DORA-forordningen artikkel 45 om informasjonsdeling gjelder tilsvarende så langt den passer.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 11. Overtredelsesgebyr

DORA-loven § 4 gjelder tilsvarende så langt den passer ved ileggelse av overtredelsesgebyr for brudd på bestemmelser i DORA-forordningen nevnt i kapittelet her. Det kan bare ilegges gebyr for overtredelse av bestemmelser som også er nevnt i DORA-loven § 4 første ledd.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Kapittel 3. Trusselbasert penetrasjonstesting (TLPT)

Overskrift tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 12. Utpeking av foretak som skal gjennomføre TLPT

Finanstilsynet skal beslutte hvilke foretak som skal gjennomføre trusselbasert penetrasjonstesting (TLPT) i henhold til DORA-forordningen artikkel 26, og hvor ofte et foretak skal gjennomføre slike tester. Før Finanstilsynet treffer en beslutning om utpeking av foretak eller testfrekvens, skal Norges Bank gis anledning til å uttale seg.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 13. Godkjenning av funksjoner som skal testes

Norges Bank skal godkjenne det utpekte foretakets forslag til hvilke funksjoner som skal omfattes av en TLPT-test. Før Norges Bank godkjenner forslag til testing av funksjoner, skal Finanstilsynet gis anledning til å uttale seg.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 14. TLPT-cyberteam og koordinering av TLPT

Norges Bank skal ha rollen som TLPT-cyberteam (TCT) ved gjennomføring av TLPT-tester og være ansvarlig for å koordinere testgjennomføringen.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 15. Attest og oppfølging etter gjennomført TLPT

Norges Bank skal utstede attest som bekrefter gjennomføring av en TLPT-test, jf. DORA-forordningen artikkel 26 nr. 7.

Finanstilsynet er ansvarlig for å følge opp testfunnene og tiltaksplanen.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 16. Fordeling av Norges Banks utgifter til TLPT

Norges Banks utgifter ved gjennomføring av myndighetsoppgavene som er pålagt banken i denne forskriften, skal fordeles på foretakene som pålegges å gjennomføre TLPT-testing. Utgiftene skal fordeles basert på Norges Banks relative ressursbruk etter nærmere regler fastsatt i forskrift. Norges Bank treffer vedtak om slik utgiftsfordeling.

Norges Bank gir forskrift med nærmere regler om utgiftsfordelingen.

Tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Kapittel 4. Ikrafttredelse

Overskrift tilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

§ 17. Ikrafttredelse

Forskriften trer i kraft 1. juli 2025.

Endret ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026, tidligere § 4).

Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form. Lovspor er ikke offisiell kunngjøringskilde. Lisenstekst.

Kilde
Lovdata (gjeldende regelverk)
Referanse
forskrift/2025-06-24-1296
Hentet
2026-09-01T09:21:21.266839+00:00
Kilderevisjon
6a8198716c43
Innholdshash (XML)
943b1db4b976e616999a4974242258f20d14a84b72e19ebc487b3fd5cfff138a
Rendererversjon
8
I kraft
2025-07-01
Siste endring i kraft
2026-09-01