Kostnadsfri rådgivning
FÖRETAG KONSULTER OM OSS BLOGG FAQ REWARDS KONTAKT
Bank & finans · DORA

DORA-konsulter för finanssektorn

DORA gäller sedan den 17 januari 2025 – och 2026 är frågan inte längre om ni är redo, utan om efterlevnaden håller när Finansinspektionen tittar. Balr Consulting Group tillsätter specialisterna som får DORA att fungera i drift: IKT-riskramverk, incidentrapportering, informationsregister med datakvalitet, motståndskraftstester och tredjepartsrisk. Både GRC-specialister och teknikerna bakom. I hela Sverige.

GRC + teknik
Hela Sverige
Konsult inom dagar
Kontakta oss → Till bank & finans
Tillsynen är igång
Från projekt till drift
Registerrapportering, incidentkrav och testcykler är löpande skyldigheter – inte ett program som tar slut.
Den svåra delen
Registret är ett dataproblem
Informationsregistret kräver komplett, korrekt data om alla IKT-avtal och underleverantörer – år efter år.
Testat, inte skrivet
TLPT & motståndskraftstester
Sårbarhetsskanningar löpande och hotbildsstyrd penetrationstestning för utpekade entiteter – med åtgärder efteråt.
Läget 2026

DORA är inte ett projekt längre – det är drift

De flesta finansiella företag har vid det här laget ett DORA-program bakom sig: ramverk beslutade, policys skrivna, register inrapporterade. Men förordningen är byggd för att granskas löpande. Informationsregistret ska rapporteras till Finansinspektionen årligen – och tillsynen har redan uppmärksammat brister i registerrapporteringen hos ett stort antal institut. De europeiska tillsynsmyndigheterna har utsett de kritiska IKT-tredjepartsleverantörerna utifrån just de registren, med EU-tillsyn som inleds 2026. Testcyklerna rullar. Incidentkraven gäller dygnet runt.

Det är här många organisationer märker att gap-analysen var den lätta delen. Att hålla registret komplett, klassificera och rapportera incidenter inom tidsfristerna, genomföra tester och åtgärda fynden – det är löpande arbete som kräver både regelverkskunnande och teknisk kapacitet. Balr Consulting Group tillsätter specialisterna som får det att hålla: GRC-konsulter i riskfunktionen och ingenjörerna bakom registerdata, incidentflöden och tester.

Bakgrund

Vad DORA är

DORA – Digital Operational Resilience Act, förordning (EU) 2022/2554 – ställer enhetliga krav på digital operativ motståndskraft i hela finanssektorn och gäller sedan den 17 januari 2025. Som förordning är den direkt tillämplig i Sverige, med Finansinspektionen som behörig myndighet; kritiska IKT-tredjepartsleverantörer står under tillsyn på EU-nivå. Kraven spänner över fem områden: IKT-riskhantering, incidenthantering och incidentrapportering, testning av digital motståndskraft, hantering av IKT-tredjepartsrisk samt informationsutbyte om cyberhot. För finansiella entiteter är DORA lex specialis – den går före NIS2 och cybersäkerhetslagen där den är tillämplig. Kraven är proportionerliga och skärps med verksamhetens storlek, risk och komplexitet.

Vad förordningen kräver

Fem pelare – och en rapport till FI

Kraven ska kunna visas i drift, inte bara i styrdokument. Så här ser de ut – och det är här vi tillsätter kompetens.

Pelare 1

IKT-riskhantering

Ett heltäckande ramverk för att identifiera, skydda, upptäcka, hantera och återhämta – integrerat i verksamhetens riskstyrning och förankrat i ledningen.

Pelare 2

Incidenthantering & rapportering

Klassificering av IKT-incidenter enligt fastställda kriterier och rapportering av allvarliga incidenter till Finansinspektionen i flera steg, inom givna tidsfrister.

Pelare 3

Motståndskraftstestning

Ett löpande testprogram med bland annat sårbarhetsskanningar – och hotbildsstyrd penetrationstestning (TLPT) minst vart tredje år för utpekade entiteter.

Pelare 4

Tredjepartsrisk

Strategi för IKT-beroenden, obligatoriska avtalsklausuler, exitstrategier som testas – och ett komplett informationsregister som rapporteras till FI.

Pelare 5

Informationsutbyte

Deltagande i arrangemang för utbyte av hotunderrättelser inom sektorn – frivilligt, men uppmuntrat och allt vanligare i praktiken.

Löpande

Informationsregistret

Registret över alla IKT-avtalsarrangemang – inklusive underleverantörer – ska hållas aktuellt och rapporteras årligen. Det är i praktiken ett datakvalitetsarbete.

Det efterlevnaden hänger på

DORA granskas i era system, inte i era policys

Mycket av DORA-hjälpen på marknaden stannar i riskfunktionen: ramverk, styrdokument, gap-rapporter. Nödvändigt – men det tillsynen faktiskt begär ut är konkret: ett informationsregister med korrekt data om varje IKT-avtal och dess underleverantörer, incidentrapporter producerade under tidspress med loggar som håller, testresultat med åtgärdade fynd och exitstrategier som bevisligen fungerar. Varje del är ett teknik- och dataproblem: registret kräver datainsamling och kvalitetssäkring över avtal, inköp och IT; incidentrapporteringen kräver detektion, loggning och klassificeringslogik byggd i förväg; testerna kräver folk som både genomför dem och åtgärdar det de hittar.

Balr Consulting Group tillsätter därför hela kedjan – GRC-specialisterna som äger ramverket och teknikerna som bygger det ramverket lovar. Det är skillnaden mellan en compliance-pärm och motståndskraft som håller vid granskning.

Så hjälper vi er

Från nuläge till efterlevnad som håller

Ta hela resan eller bara den del ni behöver förstärkning i. Allt utförs av specialister inbäddade i ert team.

01

Nuläge & prioritering

Var brister efterlevnaden i drift? Vi prioriterar efter tillsynsrisk – register, incident, test, avtal.

02

Register & data

Informationsregistret som ett datagrundat flöde: insamling, kvalitetssäkring, rapportering till FI.

03

Incident & test

Klassificering, loggning och rapportflöden på plats – och testprogram inklusive TLPT-förberedelse.

04

Tredjepart & drift

Avtalsklausuler, uppföljning av leverantörer, testade exitstrategier – och löpande förvaltning av helheten.

Roller vi matchar
DORA-/GRC-specialist
IKT-riskanalytiker
Informationssäkerhetsarkitekt
Interim-CISO finans
Incident manager
Penetrationstestare / red team
Data engineer (informationsregister)
Tredjeparts-/avtalsanalytiker
Kontinuitetsspecialist (BC/DR)
Projektledare regelefterlevnad
Vanliga frågor

Frågor om DORA-konsulter

Vilka omfattas av DORA?

DORA (förordning (EU) 2022/2554) omfattar i princip hela finanssektorn – banker, försäkringsbolag, värdepappersbolag, betaltjänst- och e-pengainstitut, fondbolag och kryptotjänsteleverantörer – och gäller sedan den 17 januari 2025. Förordningen är direkt tillämplig i Sverige med Finansinspektionen som tillsynsmyndighet. Kraven är proportionerliga: de skärps med verksamhetens storlek, risk och komplexitet, men även mindre aktörer omfattas.

Vad är informationsregistret – och varför är det så svårt?

Alla finansiella företag ska föra ett register över samtliga avtalsarrangemang med IKT-tredjepartsleverantörer, inklusive underleverantörer, och rapportera det till Finansinspektionen. I praktiken är registret ett datakvalitetsproblem: uppgifterna ligger spridda i avtalssystem, inköp och IT, och tillsynen har uppmärksammat brister i registerrapporteringen hos ett stort antal institut. Vi tillsätter konsulter som bygger registret som ett datagrundat, underhållbart flöde – inte som ett engångskalkylark.

Vad gäller för incidentrapportering enligt DORA?

IKT-incidenter ska klassificeras enligt fastställda kriterier, och allvarliga incidenter ska rapporteras till Finansinspektionen i flera steg: en initial anmälan kort efter klassificering, därefter mellanrapport och slutrapport inom angivna tidsfrister. Det förutsätter att detektion, loggning, klassificeringslogik och rapportflöden finns på plats i förväg – rutiner som måste byggas och övas, inte bara dokumenteras.

Vad är TLPT och måste vi genomföra det?

TLPT (hotbildsstyrd penetrationstestning) är avancerade tester som utgår från verkliga hotaktörers metoder, baserade på TIBER-ramverket. Finansiella entiteter som pekas ut enligt DORA:s kriterier ska genomföra TLPT minst vart tredje år, med kvalificerade testare och resultatdelning med myndigheten. Alla omfattade företag ska dessutom ha ett löpande testprogram med bland annat sårbarhetsskanningar. Vi tillsätter testledare, red team-specialister och de som åtgärdar fynden.

Hur förhåller sig DORA till NIS2 och cybersäkerhetslagen?

DORA är lex specialis för finanssektorn: där DORA gäller går dess IKT-krav före NIS2 och den svenska cybersäkerhetslagen (2025:1506). Rapporteringsvägar och tidsfrister skiljer sig dock åt, och vissa krav kan behöva hanteras parallellt beroende på verksamhetens struktur. Våra konsulter är vana vid att navigera båda regelverken så att arbetet inte dubbleras.

Vad gör en DORA-konsult från er konkret?

Det beror på var ni står. Vanliga uppdrag är att operationalisera IKT-riskramverket, bygga och kvalitetssäkra informationsregistret, sätta incidentklassificering och rapportflöden mot Finansinspektionen, planera och genomföra motståndskraftstester inklusive TLPT-förberedelse, samt granska tredjepartsavtal och testa exitstrategier. Vi tillsätter både GRC-specialister och tekniska konsulter – inbäddade i ert team, i hela Sverige.

Håller er DORA-efterlevnad i drift?

Berätta var ni står – ett register som ska kvalitetssäkras, incidentflöden som ska på plats, tester som ska genomföras eller en riskfunktion som behöver förstärkning. Vi återkommer oftast inom 24 timmar.

Kontakta oss → 📞 08–350 008

IKT-riskhantering · Incidentrapportering · Informationsregister · TLPT · Tredjepartsrisk · Exitstrategier

Relaterade kompetenser

Specialistsidor nära DORA-arbetet

DORA-efterlevnad vilar på samma kompetens som vår övriga säkerhets- och datapraktik. Här är sidorna som ligger närmast.

Branschsida

IT-konsulter för bank & finans →

Hela vårt erbjudande för finanssektorn – regelverk, kärnsystem, data och AI.

Relaterad tjänst

Cybersäkerhetskonsulter →

Säkerhetsarkitekter, CISO, GRC, penetrationstestare och incident response.

Relaterad tjänst

Data governance-konsulter →

Datakvalitet, ägarskap och spårbarhet – grunden för ett informationsregister som håller.

Relaterad tjänst

Integrationskonsulter →

Flöden mellan avtalssystem, inköp, IT och rapportering – utan manuella glapp.

Ladda upp ditt CV
Vi matchar din profil mot aktuella uppdrag och återkommer när vi hittar rätt.
Klicka för att ladda upp
PDF, DOC, DOCX – max 10 MB
Jobbalerter
Ange din e-post och vilka roller du är intresserad av – vi meddelar dig när vi publicerar nya matchande tjänster.