Hopp til innhold
Forskrift
Finansdepartementet

Forskrift om digital operasjonell motstandsdyktighet i finanssektoren

DORA-forskriften

forskrift/2025-06-24-1296·17 paragrafer·Sist endret 1. september 2026·Utforsk grafen
I kraft 2025-07-01Kunngjort 2025-06-25Sist endret ved forskrift/2026-08-20-1657 fra 2026-09-01

Formål

Denne forskriften gir utfyllende bestemmelser til lov 27. mai 2025 nr. 18 om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).

Innhold17 paragrafer

Kapittel 1. Formål, virkeområde og utfyllende regelverk

Formål

Denne forskriften gir utfyllende bestemmelser til lov 27. mai 2025 nr. 18 om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).

Bestemmelsen sier at forskriften utfyller loven om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).AI

Virkeområde og definisjoner

Det utfyllende regelverket nevnt i § 3 gjelder for foretak som er omfattet av DORA-forordningen, jf. DORA-loven § 1. Regelverket gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool ved anvendelsen av bestemmelsene i kapittel 2 med de unntakene og tilpasningene som er nevnt der. Når det i forskriften her vises til DORA-forordningen, menes EØS-avtalen vedlegg IX nr. 31q (forordning (EU) 2022/2554) om digital operasjonell motstandsdyktighet i finanssektoren slik den til enhver tid er gjennomført og endret etter DORA-loven § 1 første eller fjerde ledd.

Bestemmelsen regulerer hvem det utfyllende regelverket gjelder for, og forklarer hva som menes med DORA-forordningen i forskriften.AI

Noter (1)
  • EndringEndret ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Se ogsåDORA-forskriften § 3 første leddDORA-loven § 1

Utfyllende regelverk etter DORA-forordningen

Følgende utfyllende forordninger gjelder som norsk forskrift med de tilpasningene som eventuelt følger av EØS-avtalen vedlegg IX protokoll 1 til avtalen og avtalen for øvrig: a) EØS-avtalen vedlegg IX nr. 31qa (delegert kommisjonsforordning (EU) 2024/1772 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer kriteriene for klassifisering av IKT-relaterte hendelser og cybertrusler, fastsetter vesentlighetsterskler og spesifiserer detaljene i rapporter om alvorlige hendelser), b) EØS-avtalen vedlegg IX nr. 31qb (delegert kommisjonsforordning (EU) 2024/1773 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer det detaljerte innholdet i retningslinjene for kontraktsregulerte ordninger om bruk av IKT-tjenester som støtter kritiske eller viktige funksjoner, og som leveres av tredjepartsleverandører av IKT-tjenester), c) EØS-avtalen vedlegg IX nr. 31qc (delegert kommisjonsforordning (EU) 2024/1774 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer verktøyer, metoder, framgangsmåter og retningslinjer for IKT-risikostyring og det forenklede rammeverket for IKT-risikostyring), d) EØS-avtalen vedlegg IX nr. 31qh (delegert kommisjonsforordning (EU) 2025/301 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer innholdet i og fristene for den første underretningen, den foreløpige rapporten og sluttrapporten om alvorlige IKT-relaterte hendelser og innholdet i den frivillige underretningen om betydelige cybertrusler), e) kommisjonens gjennomføringsforordning (EU) 2024/2956 om fastsettelse av gjennomføringstekniske standarder for anvendelsen av europaparlaments- og rådsforordning (EU) 2022/2554 om digital operasjonell motstandsdyktighet i finanssektoren, og f) EØS-avtalen vedlegg IX nr. 31ql (Kommisjonens gjennomføringsforordning (EU) 2025/302 om fastsettelse av tekniske gjennomføringsstandarder for anvendelsen av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til standardskjemaer, standardmaler og standardprosedyrer som de finansielle enhetene skal benytte for å rapportere en alvorlig IKT-relatert hendelse og underrette om en vesentlig cybertrussel), g) EØS-avtalen vedlegg IX nr. 31qg (delegert kommisjonsforordning (EU) 2025/295 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder for harmonisering av vilkår som muliggjør utøvelse av tilsynsvirksomhet), h) EØS-avtalen vedlegg IX nr. 31qi (delegert kommisjonsforordning (EU) 2025/420 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder for å presisere kriteriene for å fastsette sammensetningen av den felles granskningsgruppen som sikrer en balansert deltakelse av ansatte fra de europeiske tilsynsmyndighetene og fra de berørte vedkommende myndighetene, deres utpeking, oppgaver og arbeidsordninger), i) EØS-avtalen vedlegg IX nr. 31qj (delegert kommisjonsforordning (EU) 2025/532 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer elementene som en finansiell enhet må fastsette og vurdere når den gir IKT-tjenester som støtter kritiske eller viktige funksjoner, i underentreprise), og j) EØS-avtalen vedlegg IX nr. 31qk (delegert kommisjonsforordning (EU) 2025/1190 om utfylling av europaparlaments- og rådsforordning (EU) 2022/2554 med hensyn til tekniske reguleringsstandarder som spesifiserer kriteriene som brukes for å identifisere finansielle enheter som er pålagt å utføre trusselbasert penetrasjonstesting (TLPT), kravene og standardene for anvendelse av interne testere, kravene med hensyn til omfanget, testmetoden og tilnærmingen for hver fase av testingen, resultatene og avslutnings- og utbedringsfasene, og den typen av tilsynssamarbeid og annet relevant samarbeid som er nødvendig for gjennomføringen av TLPT og for å lette gjensidig anerkjennelse).
Noter (1)
  • EndringEndret ved forskrifter 26 jan 2026 nr. 87, 12 feb 2026 nr. 196.

referert av 1 →

Kapittel 2. DORA-forordningens anvendelse på finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool

Generelt om DORA-forordningens anvendelse

DORA-forordningen gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool så langt det følger av bestemmelsene i dette kapittelet, og med tilpasningene som her er nevnt.

Reglene i DORA-forordningen gjelder også for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool, men bare slik dette kapittelet bestemmer og med de tilpasningene som er nevnt der.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Definisjoner og proporsjonalitet

DORA-forordningen artikkel 3 om definisjoner og artikkel 4 om proporsjonalitet gjelder tilsvarende så langt de passer ved anvendelsen av bestemmelsene i dette kapittelet.

Bestemmelsen fastslår at definisjonene og reglene om forholdsmessighet i DORA-forordningen skal brukes på samme måte når dette kapittelet anvendes, så langt de passer.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Virksomhetsstyring og rammeverk for risikostyring

DORA-forordningen artikkel 5 til 15 om virksomhetsstyring og rammeverk for risikostyring gjelder tilsvarende så langt de passer for finansieringsforetak. DORA-forordningen artikkel 16 om forenklet rammeverk for risikostyring gjelder tilsvarende så langt den passer for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.

Regler i DORA-forordningen om virksomhetsstyring og risikostyring gjelder også for finansieringsforetak. En forenklet utgave av disse reglene gjelder for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Håndtering og rapportering av IKT-hendelser

DORA-forordningen artikkel 17 om håndtering av IKT-hendelser gjelder tilsvarende så langt den passer. DORA-forordningen artikkel 18 om klassifisering og artikkel 19 om rapportering av IKT-hendelser gjelder tilsvarende så langt de passer. For eiendomsmeglingsforetak gjelder disse kravene bare for hendelser relatert til oppgjørsfunksjonen.

Reglene om håndtering, klassifisering og rapportering av IKT-hendelser gjelder også for disse foretakene. For eiendomsmeglingsforetak gjelder kravene bare hendelser som knytter seg til oppgjørsfunksjonen.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Testing av digital operasjonell motstandsdyktighet

DORA-forordningen artiklene 24 og 25 om testing av digital operasjonell motstandsdyktighet gjelder tilsvarende så langt de passer.

Reglene i DORA-forordningen om testing av digital operasjonell motstandsdyktighet gjelder også for disse foretakene, så langt reglene passer.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

IKT-tjenesteavtaler og håndtering av IKT-tredjepartsrisiko

DORA-forordningen kapittel V, del I (artiklene 28–30) om håndtering av IKT-tredjepartsrisiko gjelder tilsvarende så langt den passer, med tilpasningene som følger av andre og tredje ledd. DORA-forordningen artikkel 28 nr. 3 første avsnitt om register for IKT-tjenesteavtaler gjelder tilsvarende, men foretaket skal kun ha register på foretaksnivå («entity level»). Kommisjonens gjennomføringsforordning (EU) 2024/2956 gjelder ikke. Registeret over IKT-tjenesteavtaler skal minst inneholde følgende opplysninger: 1) leverandørens navn, organisasjonsnummer, LEI-nummer og EUID 2) en beskrivelse av typen IKT-tjenesteavtale 3) landet leverandøren har hovedkontor i 4) underleverandørers navn og organisasjonsnummer, samt landet underleverandøren har hovedkontor i 5) avtalens oppstarts- og opphørsdato eller opplysninger om at avtalen er rullerende 6) dato for siste risikovurdering av IKT-tjenesteavtalen. DORA-forordningen artikkel 28 nr. 3 femte avsnitt om melding om IKT-tjenesteavtaler gjelder tilsvarende så langt det passer. For eiendomsmeglingsforetak gjelder kravet bare når tjenesteleveransen skal benyttes for oppgjørsfunksjonen. For inkassoforetak gjelder kravet bare for foretak som er mellomstore, jf. DORA-forordningen artikkel 3 nr. 64, eller større. DORA-forordningen artikkel 42 om oppfølging av anbefalinger vedrørende kritiske IKT-tredjepartstilbydere gjelder tilsvarende så langt den passer.

Bestemmelsen sier at finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool skal føre register over sine IKT-tjenesteavtaler og følge opp anbefalinger om kritiske IKT-tredjepartstilbydere, med visse tilpasninger.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Informasjonsdeling

DORA-forordningen artikkel 45 om informasjonsdeling gjelder tilsvarende så langt den passer.

Bestemmelsen sier at reglene om informasjonsdeling i DORA-forordningen artikkel 45 gjelder på samme måte for disse foretakene, så langt de passer.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Overtredelsesgebyr

DORA-loven § 4 gjelder tilsvarende så langt den passer ved ileggelse av overtredelsesgebyr for brudd på bestemmelser i DORA-forordningen nevnt i kapittelet her. Det kan bare ilegges gebyr for overtredelse av bestemmelser som også er nevnt i DORA-loven § 4 første ledd.

Bestemmelsen sier at reglene om overtredelsesgebyr i DORA-loven § 4 også gjelder for brudd på DORA-forordningen omtalt i dette kapittelet. Gebyr kan bare ilegges for overtredelser som også nevnes i DORA-loven § 4 første ledd.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Se ogsåDORA-loven § 4 første ledd

Kapittel 3. Trusselbasert penetrasjonstesting (TLPT)

Utpeking av foretak som skal gjennomføre TLPT

Finanstilsynet skal beslutte hvilke foretak som skal gjennomføre trusselbasert penetrasjonstesting (TLPT) i henhold til DORA-forordningen artikkel 26, og hvor ofte et foretak skal gjennomføre slike tester. Før Finanstilsynet treffer en beslutning om utpeking av foretak eller testfrekvens, skal Norges Bank gis anledning til å uttale seg.

Finanstilsynet bestemmer hvilke foretak som må gjennomføre trusselbasert penetrasjonstesting (TLPT) og hvor ofte. Norges Bank skal få uttale seg før slike beslutninger tas.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Godkjenning av funksjoner som skal testes

Norges Bank skal godkjenne det utpekte foretakets forslag til hvilke funksjoner som skal omfattes av en TLPT-test. Før Norges Bank godkjenner forslag til testing av funksjoner, skal Finanstilsynet gis anledning til å uttale seg.

Norges Bank skal godkjenne hvilke funksjoner et utpekt foretak foreslår å teste i en trusselbasert penetrasjonstest. Finanstilsynet skal få uttale seg før godkjenningen gis.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

TLPT-cyberteam og koordinering av TLPT

Norges Bank skal ha rollen som TLPT-cyberteam (TCT) ved gjennomføring av TLPT-tester og være ansvarlig for å koordinere testgjennomføringen.

Norges Bank har rollen som TLPT-cyberteam og skal koordinere gjennomføringen av trusselbaserte penetrasjonstester.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Attest og oppfølging etter gjennomført TLPT

Norges Bank skal utstede attest som bekrefter gjennomføring av en TLPT-test, jf. DORA-forordningen artikkel 26 nr. 7. Finanstilsynet er ansvarlig for å følge opp testfunnene og tiltaksplanen.

Norges Bank utsteder attest når en trusselbasert penetrasjonstest (TLPT) er gjennomført. Finanstilsynet følger opp testfunnene og tiltaksplanen etterpå.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Fordeling av Norges Banks utgifter til TLPT

Norges Banks utgifter ved gjennomføring av myndighetsoppgavene som er pålagt banken i denne forskriften, skal fordeles på foretakene som pålegges å gjennomføre TLPT-testing. Utgiftene skal fordeles basert på Norges Banks relative ressursbruk etter nærmere regler fastsatt i forskrift. Norges Bank treffer vedtak om slik utgiftsfordeling. Norges Bank gir forskrift med nærmere regler om utgiftsfordelingen.

Norges Banks kostnader ved å utføre myndighetsoppgaver etter denne forskriften skal fordeles på foretakene som blir pålagt å gjennomføre TLPT-testing. Fordelingen skjer etter Norges Banks eget vedtak og nærmere forskriftsregler.AI

Noter (1)
  • EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).

Kapittel 4. Ikrafttredelse

Vanlige spørsmål

✨ AI-generert

Forenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.

Hva er formålet med denne forskriften?

Bestemmelsen sier at forskriften utfyller loven om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).

Åpne § 1
Hvem gjelder det utfyllende regelverket for?

Bestemmelsen regulerer hvem det utfyllende regelverket gjelder for, og forklarer hva som menes med DORA-forordningen i forskriften.

Åpne § 2
Gjelder DORA-reglene for finansieringsforetak?

Reglene i DORA-forordningen gjelder også for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool, men bare slik dette kapittelet bestemmer og med de tilpasningene som er nevnt der.

Åpne § 4
Hvilke definisjoner gjelder når denne forskriften brukes?

Bestemmelsen fastslår at definisjonene og reglene om forholdsmessighet i DORA-forordningen skal brukes på samme måte når dette kapittelet anvendes, så langt de passer.

Åpne § 5
Må finansieringsforetak følge DORA-reglene om virksomhetsstyring?

Regler i DORA-forordningen om virksomhetsstyring og risikostyring gjelder også for finansieringsforetak. En forenklet utgave av disse reglene gjelder for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.

Åpne § 6
Må foretaket håndtere IKT-hendelser etter samme regler som andre finansforetak?

Reglene om håndtering, klassifisering og rapportering av IKT-hendelser gjelder også for disse foretakene. For eiendomsmeglingsforetak gjelder kravene bare hendelser som knytter seg til oppgjørsfunksjonen.

Åpne § 7
Må foretaket teste sine digitale systemer for å tåle IT-hendelser?

Reglene i DORA-forordningen om testing av digital operasjonell motstandsdyktighet gjelder også for disse foretakene, så langt reglene passer.

Åpne § 8
Må foretaket ha oversikt over hvilke IKT-leverandører det bruker?

Bestemmelsen sier at finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool skal føre register over sine IKT-tjenesteavtaler og følge opp anbefalinger om kritiske IKT-tredjepartstilbydere, med visse tilpasninger.

Åpne § 9

Endringshistorikk

Følg endringer (RSS)

Hver oppføring er en kunngjøring i Norsk Lovtidend som endret denne loven.

  1. 2026

EØS-grunnlag

EU-rettsakter denne forskriften gjennomfører eller viser til.