Regler i DORA erstatter IKT-forskriften
Nyheter
Fra og med 1. september 2026 erstattes IKT-forskriften med regler i DORA-forordningen. Endringen berører finansieringsforetak, inkassoforetak og eiendomsmeglerforetak. I tillegg blir Norsk naturskadepool underlagt regler i DORA. Hvilke bestemmelser som skal gjelde framgår av forskrift om endring i forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften).
Regler i DORA erstatter IKT-forskriften
Finansdepartementet fastsatte 20. august 2026 forskrift om endring i forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften) (FOR-2026-08-20-1657). Fra og med 1. september 2026 skal finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool etterleve regler i DORA-forordningen (EU 2022/2554) med tilpasningene som framgår av DORA-forskriften kapittel 2. Samtidig oppheves IKT-forskriften. DORA-forordningen regulerer foretakenes IKT-virksomhet og bygger på de samme prinsippene som IKT-forskriften.
Endringene medfører blant annet at:
- Inkassoforetak som er mellomstore eller større får plikt til å melde kritiske eller viktige IKT-tjenesteavtaler
- Eiendomsmeglerforetak får plikt til å melde kritiske eller viktige IKT-tjenesteavtaler og krav til å rapportere alvorlige hendelser når avtalen/hendelsen er relatert til oppgjørsfunksjonen
- Egne krav til innholdet i foretakets register over IKT-tjenesteavtaler
- Krav til oppfølging av anbefalinger fra EUs overvåkningsmyndighet for kritiske IKT-tjenesteleverandører
- Regler for informasjonsdeling om cybertrusler m.m.
Finanstilsynet vil i sin tilsynsmessige oppfølging hensynta at dette er et nytt regelverk for foretakene. Det forventes at foretakene rapporterer alvorlige hendelser til Finanstilsynet.
Spesielt om hendelsesrapportering
Foretakene kan ikke benytte Altinn-skjema KRT-3190 for hendelsesrapportering inntil videre. Rapportering av alvorlige hendelser og cybertrusler må derfor sendes til hendelse@finanstilsynet.no.
Dersom foretaket vurderer hendelsesinformasjon som sensitiv, kan foretaket velge et av disse alternativene for å sikre konfidensiell behandling av dataene:
- Altinn-skjema KRT-1060 merket med "Hendelsesrapportering IKT" i felt 2.2 eller
- Ordinær e-post der hendelsesrapporten vedlegges som et kryptert og passordbeskyttet Word-dokument (passord utveksles i dialog med foretaket).
Dersom hendelsesrapporten inneholder personopplysninger, må disse skjermes i henhold til krav i personopplysningsloven.
Rapporteringen skal inneholde følgende informasjon om hendelsen:
- tidspunkt for når hendelsen oppsto
- tidspunkt for når hendelsen ble oppdaget
- kontaktinformasjon
- beskrivelse av hendelsen med hvilke systemer og/eller data som er berørt
- foreløpige konsekvenser av hendelsen
- årsak til hendelsen så langt dette er kartlagt
- tidspunkt for gjenoppretting av normal drift eller anslag for dette
- tiltak for gjenoppretting
- tiltak for å hindre gjentakelse eller når og hvordan dette er planlagt.
Foretaket kan bruke en kopi av foretakets interne skjema for avviksregistrering hvis dette dekker informasjonen som er angitt ovenfor.
Veiledninger
- Finanstilsynet har utarbeidet veiledninger for håndtering av hendelser og hendelsesrapportering, se "Hendelsesrapportering etter DORA" og "Brukerveiledning for hendelsesrapportering etter DORA"
- Finanstilsynet har også utarbeidet en veiledning for melding av IKT-tjenesteavtaler, se "Veiledning om melding av IKT-tjenesteavtaler".