Markus Heistad
Partner
Oslo
Norway
by Markus Edrik Heistad and Trygve Karlstad
Published:
Finansdepartementet vedtok nylig å underlegge finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool sentrale deler av DORA-regelverket (Digital Operational Resilience Act). Endringen gjelder fra 1. september 2026. Samtidig oppheves IKT-forskriften for disse virksomhetene. Endringen markerer et viktig steg mot ett felles regelverk for digital sikkerhet og IKT-risikostyring i finanssektoren.
For virksomhetene som omfattes, innebærer dette et skifte fra det nasjonale IKT-regelverket til et harmonisert europeisk rammeverk for digital operasjonell motstandsdyktighet. For de aktuelle foretakstypene gjøres utvalgte deler av DORA-forordningen gjeldende, med enkelte tilpasninger og forenklinger. Dette gjelder særlig eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.
DORA ble gjennomført i norsk rett gjennom DORA-loven og har siden 2025 gjeldt for store deler av finanssektoren. Opprinnelig gjaldt reglene bare for de foretakstypene som følger av EU-forordningen (i praksis alle foretak som er regulert gjennom EU-regler innenfor finanssektoren).
For finansieringsforetak, eiendomsmeglingsforetak og inkassoforetak medfører endringen blant annet krav knyttet til:
For eiendomsmeglingsforetak og inkassoforetak er det vedtatt enkelte forenklinger og tilpasninger sammenlignet med det ordinære DORA-regelverket. For disse virksomhetene gjelder i stor grad DORAs forenklede rammeverk for IKT-risikostyring (på samme måte som små verdipapirforetak).
Departementet har samtidig besluttet at enkelte virksomheter fortsatt ikke skal omfattes av DORA-regelverket.
Dette gjelder blant annet:
For disse aktørene vil Finanstilsynet i stedet gi nærmere veiledning om forventninger til IKT-styring og sikkerhet.
Forskriften avklarer også ansvarsfordelingen mellom Finanstilsynet og Norges Bank ved gjennomføring av trusselbasert penetrasjonstesting (Threat-Led Penetration Testing – TLPT). Finanstilsynet skal beslutte hvilke foretak som skal gjennomføre slike tester og hvor ofte, mens Norges Bank får ansvar for den operative koordineringen av testene. Norges Bank gis samtidig adgang til å kreve inn bidrag fra foretak som pålegges slik testing.
Virksomheter som blir omfattet av DORA fra 1. september 2026 bør allerede nå vurdere:
Selv om flere av kravene vil være kjente fra dagens IKT-forskrift, representerer DORA et til dels betydelig mer omfattende og detaljert regelverk.
For berørte virksomheter er det derfor viktig å sikre at nødvendige tilpasninger er på plass før regelverket trer i kraft 1. september 2026.