DORA gäller sedan den 17 januari 2025 – och 2026 är frågan inte längre om ni är redo, utan om efterlevnaden håller när Finansinspektionen tittar. Balr Consulting Group tillsätter specialisterna som får DORA att fungera i drift: IKT-riskramverk, incidentrapportering, informationsregister med datakvalitet, motståndskraftstester och tredjepartsrisk. Både GRC-specialister och teknikerna bakom. I hela Sverige.
De flesta finansiella företag har vid det här laget ett DORA-program bakom sig: ramverk beslutade, policys skrivna, register inrapporterade. Men förordningen är byggd för att granskas löpande. Informationsregistret ska rapporteras till Finansinspektionen årligen – och tillsynen har redan uppmärksammat brister i registerrapporteringen hos ett stort antal institut. De europeiska tillsynsmyndigheterna har utsett de kritiska IKT-tredjepartsleverantörerna utifrån just de registren, med EU-tillsyn som inleds 2026. Testcyklerna rullar. Incidentkraven gäller dygnet runt.
Det är här många organisationer märker att gap-analysen var den lätta delen. Att hålla registret komplett, klassificera och rapportera incidenter inom tidsfristerna, genomföra tester och åtgärda fynden – det är löpande arbete som kräver både regelverkskunnande och teknisk kapacitet. Balr Consulting Group tillsätter specialisterna som får det att hålla: GRC-konsulter i riskfunktionen och ingenjörerna bakom registerdata, incidentflöden och tester.
DORA – Digital Operational Resilience Act, förordning (EU) 2022/2554 – ställer enhetliga krav på digital operativ motståndskraft i hela finanssektorn och gäller sedan den 17 januari 2025. Som förordning är den direkt tillämplig i Sverige, med Finansinspektionen som behörig myndighet; kritiska IKT-tredjepartsleverantörer står under tillsyn på EU-nivå. Kraven spänner över fem områden: IKT-riskhantering, incidenthantering och incidentrapportering, testning av digital motståndskraft, hantering av IKT-tredjepartsrisk samt informationsutbyte om cyberhot. För finansiella entiteter är DORA lex specialis – den går före NIS2 och cybersäkerhetslagen där den är tillämplig. Kraven är proportionerliga och skärps med verksamhetens storlek, risk och komplexitet.
Kraven ska kunna visas i drift, inte bara i styrdokument. Så här ser de ut – och det är här vi tillsätter kompetens.
Ett heltäckande ramverk för att identifiera, skydda, upptäcka, hantera och återhämta – integrerat i verksamhetens riskstyrning och förankrat i ledningen.
Klassificering av IKT-incidenter enligt fastställda kriterier och rapportering av allvarliga incidenter till Finansinspektionen i flera steg, inom givna tidsfrister.
Ett löpande testprogram med bland annat sårbarhetsskanningar – och hotbildsstyrd penetrationstestning (TLPT) minst vart tredje år för utpekade entiteter.
Strategi för IKT-beroenden, obligatoriska avtalsklausuler, exitstrategier som testas – och ett komplett informationsregister som rapporteras till FI.
Deltagande i arrangemang för utbyte av hotunderrättelser inom sektorn – frivilligt, men uppmuntrat och allt vanligare i praktiken.
Registret över alla IKT-avtalsarrangemang – inklusive underleverantörer – ska hållas aktuellt och rapporteras årligen. Det är i praktiken ett datakvalitetsarbete.
Mycket av DORA-hjälpen på marknaden stannar i riskfunktionen: ramverk, styrdokument, gap-rapporter. Nödvändigt – men det tillsynen faktiskt begär ut är konkret: ett informationsregister med korrekt data om varje IKT-avtal och dess underleverantörer, incidentrapporter producerade under tidspress med loggar som håller, testresultat med åtgärdade fynd och exitstrategier som bevisligen fungerar. Varje del är ett teknik- och dataproblem: registret kräver datainsamling och kvalitetssäkring över avtal, inköp och IT; incidentrapporteringen kräver detektion, loggning och klassificeringslogik byggd i förväg; testerna kräver folk som både genomför dem och åtgärdar det de hittar.
Balr Consulting Group tillsätter därför hela kedjan – GRC-specialisterna som äger ramverket och teknikerna som bygger det ramverket lovar. Det är skillnaden mellan en compliance-pärm och motståndskraft som håller vid granskning.
Ta hela resan eller bara den del ni behöver förstärkning i. Allt utförs av specialister inbäddade i ert team.
Var brister efterlevnaden i drift? Vi prioriterar efter tillsynsrisk – register, incident, test, avtal.
Informationsregistret som ett datagrundat flöde: insamling, kvalitetssäkring, rapportering till FI.
Klassificering, loggning och rapportflöden på plats – och testprogram inklusive TLPT-förberedelse.
Avtalsklausuler, uppföljning av leverantörer, testade exitstrategier – och löpande förvaltning av helheten.
DORA (förordning (EU) 2022/2554) omfattar i princip hela finanssektorn – banker, försäkringsbolag, värdepappersbolag, betaltjänst- och e-pengainstitut, fondbolag och kryptotjänsteleverantörer – och gäller sedan den 17 januari 2025. Förordningen är direkt tillämplig i Sverige med Finansinspektionen som tillsynsmyndighet. Kraven är proportionerliga: de skärps med verksamhetens storlek, risk och komplexitet, men även mindre aktörer omfattas.
Alla finansiella företag ska föra ett register över samtliga avtalsarrangemang med IKT-tredjepartsleverantörer, inklusive underleverantörer, och rapportera det till Finansinspektionen. I praktiken är registret ett datakvalitetsproblem: uppgifterna ligger spridda i avtalssystem, inköp och IT, och tillsynen har uppmärksammat brister i registerrapporteringen hos ett stort antal institut. Vi tillsätter konsulter som bygger registret som ett datagrundat, underhållbart flöde – inte som ett engångskalkylark.
IKT-incidenter ska klassificeras enligt fastställda kriterier, och allvarliga incidenter ska rapporteras till Finansinspektionen i flera steg: en initial anmälan kort efter klassificering, därefter mellanrapport och slutrapport inom angivna tidsfrister. Det förutsätter att detektion, loggning, klassificeringslogik och rapportflöden finns på plats i förväg – rutiner som måste byggas och övas, inte bara dokumenteras.
TLPT (hotbildsstyrd penetrationstestning) är avancerade tester som utgår från verkliga hotaktörers metoder, baserade på TIBER-ramverket. Finansiella entiteter som pekas ut enligt DORA:s kriterier ska genomföra TLPT minst vart tredje år, med kvalificerade testare och resultatdelning med myndigheten. Alla omfattade företag ska dessutom ha ett löpande testprogram med bland annat sårbarhetsskanningar. Vi tillsätter testledare, red team-specialister och de som åtgärdar fynden.
DORA är lex specialis för finanssektorn: där DORA gäller går dess IKT-krav före NIS2 och den svenska cybersäkerhetslagen (2025:1506). Rapporteringsvägar och tidsfrister skiljer sig dock åt, och vissa krav kan behöva hanteras parallellt beroende på verksamhetens struktur. Våra konsulter är vana vid att navigera båda regelverken så att arbetet inte dubbleras.
Det beror på var ni står. Vanliga uppdrag är att operationalisera IKT-riskramverket, bygga och kvalitetssäkra informationsregistret, sätta incidentklassificering och rapportflöden mot Finansinspektionen, planera och genomföra motståndskraftstester inklusive TLPT-förberedelse, samt granska tredjepartsavtal och testa exitstrategier. Vi tillsätter både GRC-specialister och tekniska konsulter – inbäddade i ert team, i hela Sverige.
Berätta var ni står – ett register som ska kvalitetssäkras, incidentflöden som ska på plats, tester som ska genomföras eller en riskfunktion som behöver förstärkning. Vi återkommer oftast inom 24 timmar.
IKT-riskhantering · Incidentrapportering · Informationsregister · TLPT · Tredjepartsrisk · Exitstrategier
DORA-efterlevnad vilar på samma kompetens som vår övriga säkerhets- och datapraktik. Här är sidorna som ligger närmast.
Hela vårt erbjudande för finanssektorn – regelverk, kärnsystem, data och AI.
Säkerhetsarkitekter, CISO, GRC, penetrationstestare och incident response.
Datakvalitet, ägarskap och spårbarhet – grunden för ett informationsregister som håller.
Flöden mellan avtalssystem, inköp, IT och rapportering – utan manuella glapp.