Hopp til innhold
Forskriftsendring
Finansdepartementet

Forskrift om endring i forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften)

LTI/forskrift/2026-08-20-1657·Kunngjort 24. august 2026·Journalnr. 2026-0977

I kraft fra: 2026-09-01

I

I forskrift 24. juni 2025 nr. 1296 om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften) gjøres følgende endringer:

Nytt kapittel 1 med §§ 1, 2 og 3 skal ha følgende overskrift:

§ 2 skal lyde:

Det utfyllende regelverket nevnt i § 3 gjelder for foretak som er omfattet av DORA-forordningen, jf. DORA-loven § 1. Regelverket gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool ved anvendelsen av bestemmelsene i kapittel 2 med de unntakene og tilpasningene som er nevnt der.

Når det i forskriften her vises til DORA-forordningen, menes EØS-avtalen vedlegg IX nr. 31q (forordning (EU) 2022/2554) om digital operasjonell motstandsdyktighet i finanssektoren slik den til enhver tid er gjennomført og endret etter DORA-loven § 1 første eller fjerde ledd.

Nytt kapittel 2 med ny §§ 4 til 11 skal lyde:

DORA-forordningen gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool så langt det følger av bestemmelsene i dette kapittelet, og med tilpasningene som her er nevnt.

DORA-forordningen artikkel 3 om definisjoner og artikkel 4 om proporsjonalitet gjelder tilsvarende så langt de passer ved anvendelsen av bestemmelsene i dette kapittelet.

DORA-forordningen artikkel 5 til 15 om virksomhetsstyring og rammeverk for risikostyring gjelder tilsvarende så langt de passer for finansieringsforetak.

DORA-forordningen artikkel 16 om forenklet rammeverk for risikostyring gjelder tilsvarende så langt den passer for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.

DORA-forordningen artikkel 17 om håndtering av IKT-hendelser gjelder tilsvarende så langt den passer.

DORA-forordningen artikkel 18 om klassifisering og artikkel 19 om rapportering av IKT-hendelser gjelder tilsvarende så langt de passer. For eiendomsmeglingsforetak gjelder disse kravene bare for hendelser relatert til oppgjørsfunksjonen.

DORA-forordningen artiklene 24 og 25 om testing av digital operasjonell motstandsdyktighet gjelder tilsvarende så langt de passer.

DORA-forordningen kapittel V, del I (artiklene 28–30) om håndtering av IKT-tredjepartsrisiko gjelder tilsvarende så langt den passer, med tilpasningene som følger av andre og tredje ledd.

leverandørens navn, organisasjonsnummer, LEI-nummer og EUID en beskrivelse av typen IKT-tjenesteavtale landet leverandøren har hovedkontor i underleverandørers navn og organisasjonsnummer, samt landet underleverandøren har hovedkontor i avtalens oppstarts- og opphørsdato eller opplysninger om at avtalen er rullerende dato for siste risikovurdering av IKT-tjenesteavtalen.

DORA-forordningen artikkel 28 nr. 3 femte avsnitt om melding om IKT-tjenesteavtaler gjelder tilsvarende så langt det passer. For eiendomsmeglingsforetak gjelder kravet bare når tjenesteleveransen skal benyttes for oppgjørsfunksjonen. For inkassoforetak gjelder kravet bare for foretak som er mellomstore, jf. DORA-forordningen artikkel 3 nr. 64, eller større.

DORA-forordningen artikkel 42 om oppfølging av anbefalinger vedrørende kritiske IKT-tredjepartstilbydere gjelder tilsvarende så langt den passer.

DORA-forordningen artikkel 45 om informasjonsdeling gjelder tilsvarende så langt den passer.

DORA-loven § 4 gjelder tilsvarende så langt den passer ved ileggelse av overtredelsesgebyr for brudd på bestemmelser i DORA-forordningen nevnt i kapittelet her. Det kan bare ilegges gebyr for overtredelse av bestemmelser som også er nevnt i DORA-loven § 4 første ledd.

Nytt kapittel 3 med ny §§ 12 til 16 skal lyde:

Finanstilsynet skal beslutte hvilke foretak som skal gjennomføre trusselbasert penetrasjonstesting (TLPT) i henhold til DORA-forordningen artikkel 26, og hvor ofte et foretak skal gjennomføre slike tester. Før Finanstilsynet treffer en beslutning om utpeking av foretak eller testfrekvens, skal Norges Bank gis anledning til å uttale seg.

Norges Bank skal godkjenne det utpekte foretakets forslag til hvilke funksjoner som skal omfattes av en TLPT-test. Før Norges Bank godkjenner forslag til testing av funksjoner, skal Finanstilsynet gis anledning til å uttale seg.

Norges Bank skal ha rollen som TLPT-cyberteam (TCT) ved gjennomføring av TLPT-tester og være ansvarlig for å koordinere testgjennomføringen.

Norges Bank skal utstede attest som bekrefter gjennomføring av en TLPT-test, jf. DORA-forordningen artikkel 26 nr. 7.

Finanstilsynet er ansvarlig for å følge opp testfunnene og tiltaksplanen.

Norges Banks utgifter ved gjennomføring av myndighetsoppgavene som er pålagt banken i denne forskriften, skal fordeles på foretakene som pålegges å gjennomføre TLPT-testing. Utgiftene skal fordeles basert på Norges Banks relative ressursbruk etter nærmere regler fastsatt i forskrift. Norges Bank treffer vedtak om slik utgiftsfordeling.

Norges Bank gir forskrift med nærmere regler om utgiftsfordelingen.

Nytt kapittel 4 med § 17 skal ha følgende overskrift:

Nåværende § 4 blir § 17.

II

I forskrift 9. desember 2016 nr. 1502 om finansforetak og finanskonsern (finansforetaksforskriften) gjøres følgende endringer:

En beskrivelse av foretakets rutiner for å overvåke, håndtere og følge opp sikkerhetshendelser og sikkerhetsrelaterte kundeklager, samt rutiner for rapportering av alvorlige operasjonelle hendelser og sikkerhetshendelser, jf. forordning (EU) 2022/2554 om digital operasjonell motstandsdyktighet i finanssektoren kapittel III.

III

I forskrift 15. februar 2019 nr. 152 om systemer for betalingstjenester gjøres følgende endringer:

§ 2 annet ledd skal lyde:

Betalingstjenestetilbydere skal ha systemer og kontrollmekanismer for operasjonell og sikkerhetsmessig risiko knyttet til ytelsen av betalingstjenester. Systemene skal sikre etterlevelse av regelverk, avtaler og interne rutiner. Elektroniske betalingstjenester skal overvåkes for å kunne avdekke og hindre uautorisert bruk av tjenesten.

§ 3 skal lyde:

Dersom en hendelse som angitt i forordning (EU) 2022/2554 om digital operasjonell motstandsdyktighet i finanssektoren artikkel 23 påvirker eller kan påvirke betalingstjenestebrukernes økonomiske interesser, skal betalingstjenestetilbyderen uten ugrunnet opphold underrette brukerne om hendelsen. Meldingen skal omtale tiltak brukeren kan iverksette.

IV

Forskrift 21. mai 2003 nr. 630 om bruk av informasjons- og kommunikasjonsteknologi (IKT) oppheves.

V

Forskriften trer i kraft 1. september 2026.