Forskrift om digital operasjonell motstandsdyktighet i finanssektoren
DORA-forskriften
Formål
Denne forskriften gir utfyllende bestemmelser til lov 27. mai 2025 nr. 18 om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).
Innhold17 paragrafer
Kapittel 1. Formål, virkeområde og utfyllende regelverk
Formål
Bestemmelsen sier at forskriften utfyller loven om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).AI
Virkeområde og definisjoner
Bestemmelsen regulerer hvem det utfyllende regelverket gjelder for, og forklarer hva som menes med DORA-forordningen i forskriften.AI
Noter (1)
- EndringEndret ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Utfyllende regelverk etter DORA-forordningen
Noter (1)
- EndringEndret ved forskrifter 26 jan 2026 nr. 87, 12 feb 2026 nr. 196.
Kapittel 2. DORA-forordningens anvendelse på finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool
Generelt om DORA-forordningens anvendelse
Reglene i DORA-forordningen gjelder også for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool, men bare slik dette kapittelet bestemmer og med de tilpasningene som er nevnt der.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Definisjoner og proporsjonalitet
Bestemmelsen fastslår at definisjonene og reglene om forholdsmessighet i DORA-forordningen skal brukes på samme måte når dette kapittelet anvendes, så langt de passer.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Virksomhetsstyring og rammeverk for risikostyring
Regler i DORA-forordningen om virksomhetsstyring og risikostyring gjelder også for finansieringsforetak. En forenklet utgave av disse reglene gjelder for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Håndtering og rapportering av IKT-hendelser
Reglene om håndtering, klassifisering og rapportering av IKT-hendelser gjelder også for disse foretakene. For eiendomsmeglingsforetak gjelder kravene bare hendelser som knytter seg til oppgjørsfunksjonen.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Testing av digital operasjonell motstandsdyktighet
Reglene i DORA-forordningen om testing av digital operasjonell motstandsdyktighet gjelder også for disse foretakene, så langt reglene passer.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
IKT-tjenesteavtaler og håndtering av IKT-tredjepartsrisiko
Bestemmelsen sier at finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool skal føre register over sine IKT-tjenesteavtaler og følge opp anbefalinger om kritiske IKT-tredjepartstilbydere, med visse tilpasninger.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Informasjonsdeling
Bestemmelsen sier at reglene om informasjonsdeling i DORA-forordningen artikkel 45 gjelder på samme måte for disse foretakene, så langt de passer.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Overtredelsesgebyr
Bestemmelsen sier at reglene om overtredelsesgebyr i DORA-loven § 4 også gjelder for brudd på DORA-forordningen omtalt i dette kapittelet. Gebyr kan bare ilegges for overtredelser som også nevnes i DORA-loven § 4 første ledd.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Se ogsåDORA-loven § 4 første ledd
Kapittel 3. Trusselbasert penetrasjonstesting (TLPT)
Utpeking av foretak som skal gjennomføre TLPT
Finanstilsynet bestemmer hvilke foretak som må gjennomføre trusselbasert penetrasjonstesting (TLPT) og hvor ofte. Norges Bank skal få uttale seg før slike beslutninger tas.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Godkjenning av funksjoner som skal testes
Norges Bank skal godkjenne hvilke funksjoner et utpekt foretak foreslår å teste i en trusselbasert penetrasjonstest. Finanstilsynet skal få uttale seg før godkjenningen gis.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
TLPT-cyberteam og koordinering av TLPT
Norges Bank har rollen som TLPT-cyberteam og skal koordinere gjennomføringen av trusselbaserte penetrasjonstester.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Attest og oppfølging etter gjennomført TLPT
Norges Bank utsteder attest når en trusselbasert penetrasjonstest (TLPT) er gjennomført. Finanstilsynet følger opp testfunnene og tiltaksplanen etterpå.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Fordeling av Norges Banks utgifter til TLPT
Norges Banks kostnader ved å utføre myndighetsoppgaver etter denne forskriften skal fordeles på foretakene som blir pålagt å gjennomføre TLPT-testing. Fordelingen skjer etter Norges Banks eget vedtak og nærmere forskriftsregler.AI
Noter (1)
- EndringTilføyd ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026).
Kapittel 4. Ikrafttredelse
Ikrafttredelse
Bestemmelsen fastsetter når DORA-forskriften begynner å gjelde.AI
Noter (1)
- EndringEndret ved forskrift 20 aug 2026 nr. 1657 (i kraft 1 sep 2026, tidligere § 4).
Vanlige spørsmål
✨ AI-generertForenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.
Hva er formålet med denne forskriften?
Bestemmelsen sier at forskriften utfyller loven om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven).
Åpne § 1Hvem gjelder det utfyllende regelverket for?
Bestemmelsen regulerer hvem det utfyllende regelverket gjelder for, og forklarer hva som menes med DORA-forordningen i forskriften.
Åpne § 2Gjelder DORA-reglene for finansieringsforetak?
Reglene i DORA-forordningen gjelder også for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool, men bare slik dette kapittelet bestemmer og med de tilpasningene som er nevnt der.
Åpne § 4Hvilke definisjoner gjelder når denne forskriften brukes?
Bestemmelsen fastslår at definisjonene og reglene om forholdsmessighet i DORA-forordningen skal brukes på samme måte når dette kapittelet anvendes, så langt de passer.
Åpne § 5Må finansieringsforetak følge DORA-reglene om virksomhetsstyring?
Regler i DORA-forordningen om virksomhetsstyring og risikostyring gjelder også for finansieringsforetak. En forenklet utgave av disse reglene gjelder for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.
Åpne § 6Må foretaket håndtere IKT-hendelser etter samme regler som andre finansforetak?
Reglene om håndtering, klassifisering og rapportering av IKT-hendelser gjelder også for disse foretakene. For eiendomsmeglingsforetak gjelder kravene bare hendelser som knytter seg til oppgjørsfunksjonen.
Åpne § 7Må foretaket teste sine digitale systemer for å tåle IT-hendelser?
Reglene i DORA-forordningen om testing av digital operasjonell motstandsdyktighet gjelder også for disse foretakene, så langt reglene passer.
Åpne § 8Må foretaket ha oversikt over hvilke IKT-leverandører det bruker?
Bestemmelsen sier at finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool skal føre register over sine IKT-tjenesteavtaler og følge opp anbefalinger om kritiske IKT-tredjepartstilbydere, med visse tilpasninger.
Åpne § 9Endringshistorikk
Følg endringer (RSS)Hver oppføring er en kunngjøring i Norsk Lovtidend som endret denne loven.
2026
- 24. august 2026i kraft 1. september 2026Endr. i DORA-forskriften mfl.16 §§ endretFinansdepartementet
EØS-grunnlag
EU-rettsakter denne forskriften gjennomfører eller viser til.