Har du spørsmål?

Ta kontakt med oss for en uforpliktende prat.

Nye DORA-krav fra 1. september 2026 – dette betyr avviklingen av IKT-forskriften

Fra 1. september 2026 oppheves IKT-forskriften, og flere virksomhetstyper blir underlagt deler av DORA-regelverket. Kravene treffer imidlertid ikke alle likt. Her forklarer vi hvem som omfattes av de nye DORA-kravene, hva som endres – og hva virksomhetene bør prioritere nå.

Fra 1. september 2026 skal finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool følge utvalgte deler av DORA-regelverket. Endringen ble fastsatt av Finansdepartementet 20. august.

Selv om det er gjort enkelte tilpasninger og forenklinger i kravene, innebærer endringen nye forventninger til blant annet styring av IKT-risiko, hendelseshåndtering, testing av digital operasjonell motstandsdyktighet og oppfølging av IKT-leverandører.

For virksomhetene som omfattes, blir det derfor viktig å forstå ikke bare at DORA gjelder, men hvilke krav som gjelder – og hvordan de skal etterleves i praksis.

Avviklingen av IKT-forskriften skal gi et mer harmonisert regelverk

Norsk finanssektor har siden i fjor sommer hatt to IKT-regelverk i drift samtidig: DORA for foretakene som omfattes av forordningen, og IKT-forskriften for enkelte andre virksomheter.

Nå setter Finansdepartementet punktum for denne todelingen etter ønske fra Finanstilsynet. Målet er blant annet et mer harmonisert regelverk, enklere tilsyn og en mer enhetlig praksis i finanssektoren.

Det betyr imidlertid ikke at alle finansforetak blir omfattet av DORA når IKT-forskriften oppheves.

Gjeldsinformasjonsforetak, kredittopplysningsforetak, låneformidlingsforetak, morselskap i finanskonsern og foretak som er unntatt fra EUs DORA-forordning, blir ikke underlagt DORA gjennom denne forskriftsendringen.

For disse legger Finansdepartementet opp til at Finanstilsynet skal gi nærmere veiledning. Når IKT-forskriften samtidig oppheves, blir det derfor viktig å følge med på hvordan forventningene til forsvarlig IKT-virksomhet konkretiseres for disse foretakene.

Gratis verktøy for DORA-rapportering

Vi har utviklet et gratis verktøy som støtter hele prosessen. Verktøyet hjelper deg med å fylle ut og strukturere informasjonen, sjekker at alt er korrekt, og konverterer det til rett format for innsending.

Hvilke DORA-krav gjelder for de ulike virksomhetene?

Det nye kapittel 2 i DORA-forskriften angir hvilke deler av DORA som skal gjelde for de ulike virksomhetstypene.

Finansieringsforetak skal som hovedregel følge artikkel 5–15 og dermed det ordinære rammeverket for IKT-risikostyring.

Eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool skal følge artikkel 16 og det forenklede rammeverket for IKT-risikostyring. Dette innebærer blant annet lettelser i nivå 2-kravene til rammeverket.

For alle fire gruppene gjelder også krav knyttet til:

  • IKT-hendelser: Artikkel 17 om håndtering av IKT-hendelser og artikkel 18 og 19 om klassifisering og rapportering. For eiendomsmeglingsforetak gjelder klassifisering og rapportering kun hendelser knyttet til oppgjørsfunksjonen.
  • Testing av digital operasjonell motstandsdyktighet: Artikkel 24 og 25 om generell testing. Artikkel 26 og 27 om trusselbasert penetrasjonstesting gjelder ikke for disse foretakene.
  • Styring av IKT-tredjepartsrisiko: Artikkel 28–30 gjelder med enkelte tilpasninger. Artikkel 42 om oppfølging av anbefalinger vedrørende kritiske IKT-tredjepartstilbydere gjelder tilsvarende.
  • Informasjonsdeling: Artikkel 45 gjelder og åpner blant annet for deling av informasjon og etterretning om cybertrusler innenfor definerte rammer.
  • Sanksjoner ved overtredelse: DORA-loven § 4 om overtredelsesgebyr gjelder tilsvarende for de bestemmelsene som omfattes av paragrafens første ledd.

Det finnes med andre ord både forskjeller, tilpasninger og unntak. Og her kommer en viktig formulering i den nye forskriften inn: Kravene skal flere steder gjelde «tilsvarende så langt det passer».

konsulent viser frem pa tavle

«Så langt det passer» – hva betyr det for DORA-etterlevelsen?

Virksomhetene som nå omfattes av DORA, er svært forskjellige – fra betydelige finansieringsforetak til mindre eiendomsmeglingsforetak. Det er derfor naturlig at kravene ikke kan anvendes helt likt på alle.

Men fleksibiliteten innebærer samtidig et ansvar for den enkelte virksomheten.

Foretaket må forstå hvilke DORA-krav som er relevante, hvordan de skal anvendes og hvorfor. En godt dokumentert vurdering blir derfor en viktig del av arbeidet med etterlevelse.

Det er nettopp her mye av jobben ligger: Hva betyr DORA-kravene konkret for vår virksomhet – og hva må vi faktisk gjøre annerledes?

Slik kan virksomheten forberede seg på de nye DORA-kravene

For virksomheter som blir underlagt DORA fra 1. september 2026, anbefaler vi å starte med fire ting:

1. Avklar hvilke DORA-krav som gjelder

Finn ut om virksomheten omfattes av det ordinære rammeverket i artikkel 5–15 eller det forenklede rammeverket i artikkel 16, og hvilke øvrige bestemmelser som gjelder for virksomheten.

2. Gjennomfør en gap-analyse

Kartlegg dagens IKT-styring opp mot de nye DORA-kravene. Hva har dere allerede på plass? Hva må forbedres – og hva mangler?

3. Prioriter tiltakene

Ikke alt kan eller bør gjøres samtidig. Identifiser de viktigste gapene og etabler en realistisk plan for hva som skal lukkes først.

4. Planlegg gjennomføringen

Avklar hvordan nødvendige endringer skal gjennomføres i praksis – både internt og i samarbeid med IKT-leverandører og andre relevante samarbeidspartnere.

Kort tid til DORA-kravene trer i kraft – men det er fortsatt mulig å komme godt i gang

Det er kort tid til endringene trer i kraft 1. september 2026. For virksomheter som ikke allerede er godt i gang med forberedelsene, blir det derfor viktig å prioritere riktig.

Ingen implementerer DORA på noen få dager. Men det er fortsatt mulig å komme langt med å forstå omfanget, identifisere de viktigste gapene og etablere en realistisk plan for etterlevelse.

Det viktigste nå er med andre ord ikke å forsøke å løse alt på én gang, men å vite hvor virksomheten står, hvor risikoen og de viktigste gapene ligger – og hva som bør gjøres først.

Kilder: Finansdepartementets nyhetsmelding og forskrift om endring i DORA-forskriften, begge 20. august 2026. (https://www.regjeringen.no/no/aktuelt/nye-ikt-regler-for-deler-av-finanssektoren/id3170968/)