Hilde Trageton
Director / Advisory
+47 416 42 944 hilde.trageton@gritera.com
Fra 1. september 2026 oppheves IKT-forskriften, og flere virksomhetstyper blir underlagt deler av DORA-regelverket. Kravene treffer imidlertid ikke alle likt. Her forklarer vi hvem som omfattes av de nye DORA-kravene, hva som endres – og hva virksomhetene bør prioritere nå.
Fra 1. september 2026 skal finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool følge utvalgte deler av DORA-regelverket. Endringen ble fastsatt av Finansdepartementet 20. august.
Selv om det er gjort enkelte tilpasninger og forenklinger i kravene, innebærer endringen nye forventninger til blant annet styring av IKT-risiko, hendelseshåndtering, testing av digital operasjonell motstandsdyktighet og oppfølging av IKT-leverandører.
For virksomhetene som omfattes, blir det derfor viktig å forstå ikke bare at DORA gjelder, men hvilke krav som gjelder – og hvordan de skal etterleves i praksis.
Norsk finanssektor har siden i fjor sommer hatt to IKT-regelverk i drift samtidig: DORA for foretakene som omfattes av forordningen, og IKT-forskriften for enkelte andre virksomheter.
Nå setter Finansdepartementet punktum for denne todelingen etter ønske fra Finanstilsynet. Målet er blant annet et mer harmonisert regelverk, enklere tilsyn og en mer enhetlig praksis i finanssektoren.
Det betyr imidlertid ikke at alle finansforetak blir omfattet av DORA når IKT-forskriften oppheves.
Gjeldsinformasjonsforetak, kredittopplysningsforetak, låneformidlingsforetak, morselskap i finanskonsern og foretak som er unntatt fra EUs DORA-forordning, blir ikke underlagt DORA gjennom denne forskriftsendringen.
For disse legger Finansdepartementet opp til at Finanstilsynet skal gi nærmere veiledning. Når IKT-forskriften samtidig oppheves, blir det derfor viktig å følge med på hvordan forventningene til forsvarlig IKT-virksomhet konkretiseres for disse foretakene.
Det nye kapittel 2 i DORA-forskriften angir hvilke deler av DORA som skal gjelde for de ulike virksomhetstypene.
Finansieringsforetak skal som hovedregel følge artikkel 5–15 og dermed det ordinære rammeverket for IKT-risikostyring.
Eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool skal følge artikkel 16 og det forenklede rammeverket for IKT-risikostyring. Dette innebærer blant annet lettelser i nivå 2-kravene til rammeverket.
For alle fire gruppene gjelder også krav knyttet til:
Det finnes med andre ord både forskjeller, tilpasninger og unntak. Og her kommer en viktig formulering i den nye forskriften inn: Kravene skal flere steder gjelde «tilsvarende så langt det passer».

Virksomhetene som nå omfattes av DORA, er svært forskjellige – fra betydelige finansieringsforetak til mindre eiendomsmeglingsforetak. Det er derfor naturlig at kravene ikke kan anvendes helt likt på alle.
Men fleksibiliteten innebærer samtidig et ansvar for den enkelte virksomheten.
Foretaket må forstå hvilke DORA-krav som er relevante, hvordan de skal anvendes og hvorfor. En godt dokumentert vurdering blir derfor en viktig del av arbeidet med etterlevelse.
Det er nettopp her mye av jobben ligger: Hva betyr DORA-kravene konkret for vår virksomhet – og hva må vi faktisk gjøre annerledes?
For virksomheter som blir underlagt DORA fra 1. september 2026, anbefaler vi å starte med fire ting:
Finn ut om virksomheten omfattes av det ordinære rammeverket i artikkel 5–15 eller det forenklede rammeverket i artikkel 16, og hvilke øvrige bestemmelser som gjelder for virksomheten.
Kartlegg dagens IKT-styring opp mot de nye DORA-kravene. Hva har dere allerede på plass? Hva må forbedres – og hva mangler?
Ikke alt kan eller bør gjøres samtidig. Identifiser de viktigste gapene og etabler en realistisk plan for hva som skal lukkes først.
Avklar hvordan nødvendige endringer skal gjennomføres i praksis – både internt og i samarbeid med IKT-leverandører og andre relevante samarbeidspartnere.
Det er kort tid til endringene trer i kraft 1. september 2026. For virksomheter som ikke allerede er godt i gang med forberedelsene, blir det derfor viktig å prioritere riktig.
Ingen implementerer DORA på noen få dager. Men det er fortsatt mulig å komme langt med å forstå omfanget, identifisere de viktigste gapene og etablere en realistisk plan for etterlevelse.
Det viktigste nå er med andre ord ikke å forsøke å løse alt på én gang, men å vite hvor virksomheten står, hvor risikoen og de viktigste gapene ligger – og hva som bør gjøres først.
Kilder: Finansdepartementets nyhetsmelding og forskrift om endring i DORA-forskriften, begge 20. august 2026. (https://www.regjeringen.no/no/aktuelt/nye-ikt-regler-for-deler-av-finanssektoren/id3170968/)