Gå til hovedinnhold Gå til søkesiden

Regler i DORA erstatter IKT-forskriften

Nyheter

Fra og med 1. september 2026 erstattes IKT-forskriften med regler i DORA-forordningen. Endringen berører finansieringsforetak, inkassoforetak og eiendomsmeglerforetak. I tillegg blir Norsk naturskadepool underlagt regler i DORA. Hvilke bestemmelser som skal gjelde framgår av forskrift om endring i forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften).

Regler i DORA erstatter IKT-forskriften

Finansdepartementet fastsatte 20. august 2026 forskrift om endring i forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften) (FOR-2026-08-20-1657). Fra og med 1. september 2026 skal finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool etterleve regler i DORA-forordningen (EU 2022/2554) med tilpasningene som framgår av DORA-forskriften kapittel 2. Samtidig oppheves IKT-forskriften. DORA-forordningen regulerer foretakenes IKT-virksomhet og bygger på de samme prinsippene som IKT-forskriften.

Endringene medfører blant annet at:

  • Inkassoforetak som er mellomstore eller større får plikt til å melde kritiske eller viktige IKT-tjenesteavtaler
  • Eiendomsmeglerforetak får plikt til å melde kritiske eller viktige IKT-tjenesteavtaler og krav til å rapportere alvorlige hendelser når avtalen/hendelsen er relatert til oppgjørsfunksjonen
  • Egne krav til innholdet i foretakets register over IKT-tjenesteavtaler
  • Krav til oppfølging av anbefalinger fra EUs overvåkningsmyndighet for kritiske IKT-tjenesteleverandører
  • Regler for informasjonsdeling om cybertrusler m.m.

Finanstilsynet vil i sin tilsynsmessige oppfølging hensynta at dette er et nytt regelverk for foretakene. Det forventes at foretakene rapporterer alvorlige hendelser til Finanstilsynet.

Spesielt om hendelsesrapportering

Foretakene kan ikke benytte Altinn-skjema KRT-3190 for hendelsesrapportering inntil videre. Rapportering av alvorlige hendelser og cybertrusler må derfor sendes til hendelse@finanstilsynet.no.

Dersom foretaket vurderer hendelsesinformasjon som sensitiv, kan foretaket velge et av disse alternativene for å sikre konfidensiell behandling av dataene:

  • Altinn-skjema KRT-1060 merket med "Hendelsesrapportering IKT" i felt 2.2 eller
  • Ordinær e-post der hendelsesrapporten vedlegges som et kryptert og passordbeskyttet Word-dokument (passord utveksles i dialog med foretaket).

Dersom hendelsesrapporten inneholder personopplysninger, må disse skjermes i henhold til krav i personopplysningsloven.

Rapporteringen skal inneholde følgende informasjon om hendelsen:

  • tidspunkt for når hendelsen oppsto
  • tidspunkt for når hendelsen ble oppdaget
  • kontaktinformasjon
  • beskrivelse av hendelsen med hvilke systemer og/eller data som er berørt
  • foreløpige konsekvenser av hendelsen
  • årsak til hendelsen så langt dette er kartlagt
  • tidspunkt for gjenoppretting av normal drift eller anslag for dette
  • tiltak for gjenoppretting
  • tiltak for å hindre gjentakelse eller når og hvordan dette er planlagt.

Foretaket kan bruke en kopi av foretakets interne skjema for avviksregistrering hvis dette dekker informasjonen som er angitt ovenfor.

Veiledninger

  • Finanstilsynet har utarbeidet veiledninger for håndtering av hendelser og hendelsesrapportering, se "Hendelsesrapportering etter DORA" og "Brukerveiledning for hendelsesrapportering etter DORA"

  • Finanstilsynet har også utarbeidet en veiledning for melding av IKT-tjenesteavtaler, se  "Veiledning om melding av IKT-tjenesteavtaler".

Mer informasjon om DORA

  • DORA
Til toppen av siden expand_less
Til toppen av siden expand_less