Click continue to switch to the English version of our webpage.

Endringer i DORA-forskriften

Det blir skjerpede IKT-krav for finansieringsforetak, eiendomsmeglere og inkassobransjen.

Finansdepartementet har fastsatt endringer i DORA-forskriften som innebærer at finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool fra 1. september 2026 skal følge deler av DORA-regelverket. Samtidig oppheves IKT-forskriften i sin helhet, og Finansdepartementet har avklart hvordan andre typer foretak som ikke er underlagt DORA skal forholde seg til IKT-sikkerhet. Endringen skal fjerne parallell regulering og gi mer ensartet praksis i sektoren.

Hva er nytt?

Selv om finansieringsforetak, eiendomsmeglerforetak og inkassoforetak har vært underlagt IKT-forskriften som også stiller krav til digital sikkerhet, er kravene etter DORA langt mer detaljert.

Finansieringsforetak pålegges å etterleve det fulle rammeverket for risikostyring (DORA artikkel 5–15). Eiendomsmeglingsforetak og inkassoforetak kan forholde seg til det forenklede rammeverket (DORA artikkel 16). Uansett er regelverket mer detaljert og med flere absolutte krav enn de mer prinsippbaserte kravene som følger av IKT-forskriften.

Eiendomsmeglingsforetak har til nå vært unntatt plikten til å rapportere IKT-hendelser til Finanstilsynet. Med forskriftsendringen får eiendomsmeglingsforetak plikt til å rapportere alvorlige IKT-hendelser knyttet til oppgjørsfunksjonen.

Videre har eiendomsmeglingsforetak og inkassoforetak hittil vært unntatt meldeplikt for IKT-avtaler. Med forskriftsendringen blir eiendomsmeglingsforetak meldepliktige for IKT-tjenesteavtaler knyttet til oppgjørsfunksjonen, og inkassoforetak som er mellomstore eller større får meldepliktig for IKT-tjenesteavtaler som støtter kritiske eller viktige funksjoner, jf. DORA art. 28 nr. 3.

Praktiske råd

Finansieringsforetak bør gjennomføre en gap-analyse av eksisterende styringsdokumenter, risikostyringsrammeverk og leverandøravtaler opp mot kravene i DORA artikkel 5–15 og 28–30). Dette innebærer blant annet å

  • Revidere styrets mandat og IKT-ansvarsbeskrivelser slik at de dekker kravene i DORA artikkel 5 (blant annet godkjenning av IKT-kontinuitetsplan, revisjonsplan og retningslinjer for IKT-tjenesteavtaler)
  • Gjennomgå IKT-leverandøravtaler mot DORAs krav til avtaleinnhold (art. 30) og dokumentere risikovurdering per avtale (art. 29)
  • Oppdatere prosedyrer for hendelsesklassifisering og rapportering til Finanstilsynet etter DORA art. 17–19

Krav til rapportering og registerføring av IKT-tjenesteavtaler videreføres i hovedsak som i dag for finansieringsforetak. Krav til melding og registerføring av IKT-avtaler har tidligere vært regulert i finanstilsynsloven og meldepliktforskriften. Forskriftsendringen viderefører i realiteten disse kravene under nytt hjemmelsgrunnlag i DORA-forskriften.

Eiendomsmeglingsforetak bør prioritere å identifisere hvilke IKT-systemer som understøtter oppgjørsfunksjonen, og etablere prosesser for hendelsesrapportering til Finanstilsynet. Eiendomsmeglingsforetak bør også gjennomføre en gap-analyse av eksisterende styringsdokumentasjon for sikkerhet mot kravene i DORAs forenklede rammeverket for risikostyring.

Inkassoforetak bør avklare om foretaket er mellomstort eller større etter DORA artikkel 3 nr. 64, for å ta stilling til om man har meldeplikt for IKT-tjenesteavtaler som støtter kritiske eller viktige funksjoner. Inkassoforetak bør også gjennomføre en gap-analyse av eksisterende styringsdokumentasjon for sikkerhet mot kravene i DORAs forenklede rammeverket for risikostyring.

Alle berørte foretak bør etablere eller oppdatere register over IKT-tjenesteavtaler på foretaksnivå (ikke krav om konsolidert nivå), og vurdere om eksisterende leverandørkjeder oppfyller DORAs krav til avtaleinnhold og risikovurdering.

Hva med andre typer foretak?

Morselskap i finanskonsern, låneformidlere, gjeldsinformasjonsforetak og kredittopplysningsforetak som var underlagt IKT-forskriften, men underlegges ikke DORA. Disse vil i stedet forventes å forholde seg til veiledning om forsvarlig IKT-virksomhet som skal utarbeides.

Følgende foretak ble tatt ut av IKT-forskriften da DORA trådte i kraft 1. juli 2025:

  • Forvaltere av AIF som er omfattet av registreringsunntaket i AIF-loven § 1-4
  • Små forsikringsforetak som oppfyller kriteriene i Solvens II artikkel 4
  • Tjenestepensjonsforetak med pensjonsordninger som samlet har under 16 medlemmer
  • Forsikringsformidlere
  • Postgirokontorer

Disse foretakene vil ikke underlegges DORA, og vil i stedet forventes å forholde seg til veiledning om forsvarlig IKT-virksomhet som skal utarbeides.