Share on LinkedInShare on LinkedIn

ARTICLE · 09 SEPTEMBER 2026

DORA utvides: Flere må forberede seg på nye IKT-krav fra 1. september

Advokatfirmaet Schjødt AS
Advokatfirmaet Schjødt AS
Contributor
Advokatfirmaet Schjødt AS

Advokatfirmaet Schjødt AS

With an uncompromising dedication to professional expertise, business understanding and client...

View firm profile
Explore more from Advokatfirmaet Schjødt AS

Finansdepartementet har vedtatt å underlegge finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool sentrale deler av DORA-regelverket fra 1. september 2026. Endringen markerer et viktig skifte fra nasjonalt IKT-regelverk til et harmonisert europeisk rammeverk for digital operasjonell motstandsdyktighet. Berørte virksomheter må nå vurdere om eksisterende styrings- og risikostyringsprosesser oppfyller de nye kravene til IKT-risikostyring, hendelsesrapporteri

NorwayCorporate/Commercial Law
Markus Heistad
Markus Heistad
Trygve Karlstad
Trygve Karlstad

Finansdepartementet vedtok nylig å underlegge finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool sentrale deler av DORA-regelverket (Digital Operational Resilience Act). Endringen gjelder fra 1. september 2026. Samtidig oppheves IKT-forskriften for disse virksomhetene. Endringen markerer et viktig steg mot ett felles regelverk for digital sikkerhet og IKT-risikostyring i finanssektoren.

For virksomhetene som omfattes, innebærer dette et skifte fra det nasjonale IKT-regelverket til et harmonisert europeisk rammeverk for digital operasjonell motstandsdyktighet. For de aktuelle foretakstypene gjøres utvalgte deler av DORA-forordningen gjeldende, med enkelte tilpasninger og forenklinger. Dette gjelder særlig eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.

Hva betyr endringen i praksis?

DORA ble gjennomført i norsk rett gjennom DORA-loven og har siden 2025 gjeldt for store deler av finanssektoren. Opprinnelig gjaldt reglene bare for de foretakstypene som følger av EU-forordningen (i praksis alle foretak som er regulert gjennom EU-regler innenfor finanssektoren).

For finansieringsforetak, eiendomsmeglingsforetak og inkassoforetak medfører endringen blant annet krav knyttet til:

  • styring og kontroll av IKT-risiko
  • håndtering og rapportering av alvorlige IKT-hendelser
  • testing av digital motstandsdyktighet
  • etablering og vedlikeholde oversikt over relevante IKT-leverandører og IKT-tjenesteavtaler, samt foreta løpende vurderinger av tredjepartsrisiko.

For eiendomsmeglingsforetak og inkassoforetak er det vedtatt enkelte forenklinger og tilpasninger sammenlignet med det ordinære DORA-regelverket. For disse virksomhetene gjelder i stor grad DORAs forenklede rammeverk for IKT-risikostyring (på samme måte som små verdipapirforetak).

Enkelte virksomheter holdes utenfor DORA

Departementet har samtidig besluttet at enkelte virksomheter fortsatt ikke skal omfattes av DORA-regelverket.

Dette gjelder blant annet:

  • gjeldsinformasjonsforetak
  • kredittopplysningsforetak
  • låneformidlingsforetak
  • morselskap i finanskonsern
  • virksomheter som er unntatt etter DORA-forordningen (som for eksempel registrerte forvaltere av alternative investeringsfond)

For disse aktørene vil Finanstilsynet i stedet gi nærmere veiledning om forventninger til IKT-styring og sikkerhet.

Nye regler for trusselbasert penetrasjonstesting

Forskriften avklarer også ansvarsfordelingen mellom Finanstilsynet og Norges Bank ved gjennomføring av trusselbasert penetrasjonstesting (Threat-Led Penetration Testing – TLPT). Finanstilsynet skal beslutte hvilke foretak som skal gjennomføre slike tester og hvor ofte, mens Norges Bank får ansvar for den operative koordineringen av testene. Norges Bank gis samtidig adgang til å kreve inn bidrag fra foretak som pålegges slik testing.

Hva bør berørte virksomheter gjøre nå?

Virksomheter som blir omfattet av DORA fra 1. september 2026 bør allerede nå vurdere:

  • om eksisterende styrings- og risikostyringsprosesser oppfyller DORA-kravene
  • rutiner for håndtering og rapportering av IKT-hendelser
  • oversikt over IKT-leverandører og relevante kontrakter
  • dokumentasjon og internkontroll knyttet til digital risiko
  • behov for oppdatering av retningslinjer, prosedyrer og governance-strukturer

Selv om flere av kravene vil være kjente fra dagens IKT-forskrift, representerer DORA et til dels betydelig mer omfattende og detaljert regelverk.

For berørte virksomheter er det derfor viktig å sikre at nødvendige tilpasninger er på plass før regelverket trer i kraft 1. september 2026.

The content of this article is intended to provide a general guide to the subject matter. Specialist advice should be sought about your specific circumstances.

See more popular content from