Upp till 1 MEUR eller 10 % av omsättningen
Enligt lag (2024:1278) kan Finansinspektionen sanktionera en finansiell entitet med det högsta av cirka 1 MEUR, 10 % av föregående års omsättning eller tre gånger vinsten av överträdelsen.
Finansiella entiteter och deras ICT-leverantörer omfattas. DORA kräver testad motståndskraft, inte antaganden.
Från ICT-riskhantering till tillsyn av tredjepart och utbildning av personalen. Varje pelare kräver styrelsegodkänt underlag som håller vid granskning.
Utan detektering dygnet runt missar ni fönstret. Första anmälan ska in inom 4 timmar från att en allvarlig incident klassificerats.
Entiteter som Finansinspektionen pekar ut som ”betydande” omfattas av hotbildsstyrda penetrationstester enligt TIBER-SE, utöver den årliga testningen.
Anlitade av 100+ svenska kommuner, regioner och
EU-reglerade företag sedan 2002








DORA gäller direkt i hela EU sedan 17 januari 2025. Finansinspektionen utövar redan tillsyn, ingen infasning återstår.
Enligt lag (2024:1278) kan Finansinspektionen sanktionera en finansiell entitet med det högsta av cirka 1 MEUR, 10 % av föregående års omsättning eller tre gånger vinsten av överträdelsen.
Första anmälan ska in inom 4 timmar från att en allvarlig ICT-incident klassificerats, med en bortre gräns på 24 timmar från första upptäckt. Delrapport och slutrapport följer efter 72 timmar och en månad.
DORA kräver ett styrelsegodkänt ICT-riskramverk med utpekat ansvar. Enskilda kan sanktioneras med upp till 500 000 EUR eller förbjudas att inneha styrelse- och vd-uppdrag i 3 till 10 år vid allvarliga överträdelser.
Entiteter som Finansinspektionen pekar ut som ”betydande” måste genomföra hotbildsstyrda penetrationstester enligt TIBER-SE, utöver det årliga testprogram varje entitet behöver.
Sanktionen är bara en del av kostnaden. Återställning, driftstopp, juridik och skadat förtroende kostar oftast mer än sanktionen i sig. IBM Cost of a Data Breach Report 2025.
Utan aktiv övervakning dygnet runt upptäcker de flesta organisationer incidenter månader efter att de skett, långt efter att DORA:s fyratimmarsfrist löpt ut. IBM Cost of a Data Breach Report 2025.
Läs igenom punkterna. Stämmer två eller fler in på er i dag har ni väsentliga brister som en tillsyn kan agera på redan nu.
Ert ICT-riskramverk finns som styrdokument, men ingen på styrelsenivå kan säga vem som äger det eller när det senast granskades. Artiklarna 5 - 16 kräver ett dokumenterat, styrelsegodkänt ramverk med utpekat ansvar i ledningsorganet, inte en policy som bara plockas fram inför en granskning.
Ni har ingen dokumenterad process för att klassificera en ICT-incident mot DORA:s kriterier under de första timmarna. Artikel 19 kräver att klassningen görs mot fastställda kriterier innan fyratimmarsfristen ens börjar löpa, så upptäcker ni först i efterhand håller fönstret redan på att stängas.
Ni har en lista över ICT-leverantörer, men inget informationsregister och ingen tydlig bild av vilka avtal som saknar de obligatoriska klausulerna. Artiklarna 28 - 30 kräver att varje avtal som stödjer en kritisk eller viktig funktion innehåller granskningsrätt, säkerhetskrav och exitvillkor, allt spårat i ett informationsregister som lämnas in årligen.
Ni är inte säkra på om ni själva eller tillsynen skulle klassa er som ”betydande” för TLPT. Finansinspektionen avgör vilka entiteter som ska genomföra hotbildsstyrda penetrationstester enligt artikel 26, och utan att veta er status kan ni inte planera den testcykel som krävs.
Utbildning i ICT-säkerhet genomförs, men den är inte dokumenterad som en obligatorisk del av er utbildningsplan. Artikel 13(6) gör utbildning i ICT-säkerhet och operativ motståndskraft obligatorisk för alla anställda och för ledningen, inte ett frivilligt tillägg.
Varje pelare i DORA, och tjänsten från eBuilder Security som stödjer den direkt.
Klassificera allvarliga ICT-incidenter och rapportera i tre steg: första anmälan inom 4 timmar, delrapport inom 72 timmar, slutrapport inom en månad.
Kontinuerlig skanning, riskbaserad prioritering och uppföljd åtgärd som verifieras med ny skanning. Det är underlaget ert ICT-riskramverk vilar på.
Årlig grundtestning av webb, nät, cloud, API och Active Directory, plus stöd med avgränsning där hotbildsstyrda tester enligt TIBER-SE kan bli aktuella.
Ett dokumenterat ICT-riskramverk som ägs av styrelsen, med utpekat ansvar, byggt och hållet aktuellt i stället för ihopsatt en gång om året.
Bedömning av leverantörsrelationer, flaggning av koncentrationsrisk och en avtalsposition som hålls i linje, så att ert informationsregister speglar verkligheten.
Rollbaserad utbildning och phishing-simulering, avgränsad till det innehåll om ICT-risk som DORA förväntar sig, med rapportering som styrelsen kan följa upp.
Kartlägger ert nuläge mot DORA:s krav på ICT-risk, incidentrapportering, testning och tredjepart. Tar cirka 20 minuter. Resultatet går direkt till styrelsen.
Utan förpliktelser · data inom EU · resultatet gås igenom på 30 minuter.
Se var ni står på DORA:s fem pelare, bedömt på klarspråk. Resultatet är styrelseklart och speglar aktuell vägledning från Finansinspektionen.
Ingen spam. EU-dataresidens.
Vi är inget globalt bolag som anpassat generiskt material för Sverige. DORA, tillsynen från Finansinspektionen och lag (2024:1278) är det vi bygger våra tjänster kring.
Se hela täckningen av DORA:s pelareAnalytiker som följer varje signal, varje minut, dygnet runt. Loggarna stannar i Sverige.
Branschens svarstider ligger i snitt på 1–24 timmar. Vi mäter våra i minuter och eskalerar hot snabbt nog för att göra skillnad.
Signerat på måndag. MDR live på torsdag. Complorer utrullat på onsdag.
Cybersäkerhet inom eBuilder, ett svenskt mjukvarubolag för företag som verkat sedan 2002.
Oberoende granskade och certifierade mot ISO 27001 för informationssäkerhet i vårt SOC.
Alla tjänster mappade mot DORA:s fem pelare, från incidentrapportering till tillsyn av tredjepartsrisk.
Övervakning med analytiker, säker datahantering och infrastruktur i linje med kraven i GDPR och Schrems II.
Frågor som en styrelse eller compliance-ansvarig faktiskt ställer inför DORA, besvarade på två till tre meningar.
Nej. DORA är en EU-förordning, inte ett direktiv, och gäller därför direkt i Sverige sedan 17 januari 2025 utan någon separat införlivandelag. Lag (2024:1278) kompletterar med svenska regler om tillsyn och sanktioner, men skapar inte de underliggande skyldigheterna.
Sannolikt ja. DORA har ett brett tillämpningsområde och omfattar de flesta reglerade finansiella entiteter oavsett storlek. Mikroföretag (färre än 10 anställda, omsättning eller balansomslutning under 2 MEUR) får lättnader på flera punkter: glesare granskningscykel för riskramverket, inget krav på TLPT och friare testning. Kraven på incidentrapportering och avtal med tredjepartsleverantörer gäller ändå fullt ut. Gapanalysen avgör om ni omfattas.
Ja, potentiellt. Stödjer ni en kritisk eller viktig funktion hos en finansiell entitet når DORA er via de obligatoriska avtalsklausuler som er kund nu måste införa. Leverantörer som bedöms systemviktiga kan dessutom pekas ut som kritiska ICT-tredjepartsleverantörer under direkt tillsyn på EU-nivå.
Ett dokumenterat, styrelsegodkänt ramverk för ICT-riskhantering med tydligt ansvar i ledningsorganet: en riskaptit för ICT-risk, löpande identifiering och skydd av tillgångar och en strategi för detektering, åtgärd och återställning. Ledningsorganet bär det yttersta ansvaret och ska hålla sin kunskap om ICT-risk aktuell.
Sen rapportering är i sig en brist som kan sanktioneras. Artikel 19 kräver första anmälan inom 4 timmar från klassificering (bortre gräns 24 timmar från upptäckt), delrapport inom 72 timmar och slutrapport inom en månad. eBuilders SOC tidsstämplar incidenter från första upptäckt så att ert team klarar alla tre.
Varje avtal som stödjer en kritisk eller viktig funktion behöver granskningsrätt, säkerhetskrav, skyldighet att anmäla incidenter och exitvillkor. Ni behöver också ett informationsregister över alla ICT-avtal med tredje part, som lämnas till Finansinspektionen årligen. eBuilders CISO-rådgivning håller det registret aktuellt.
Bara om Finansinspektionen pekar ut er organisation som ”betydande”. Då krävs TLPT minst vart tredje år enligt TIBER-SE, av testare som uppfyller kraven i artikel 27. Varje entitet som omfattas behöver ändå ett årligt grundläggande testprogram.
Ja. Enligt lag (2024:1278) kan enskilda få en sanktionsavgift på upp till 500 000 EUR eller tre gånger den egna vinsten av överträdelsen, och vid allvarliga, uppsåtliga eller grovt oaktsamma överträdelser förbjudas att inneha styrelse- eller vd-uppdrag i en finansiell entitet i 3 till 10 år.
Finansinspektionen kan besluta om en sanktionsavgift upp till det högsta av cirka 1 MEUR, 10 % av föregående års omsättning eller tre gånger vinsten av överträdelsen, för en finansiell entitet som är juridisk person enligt lag (2024:1278).
Ja. DORA gäller direkt sedan 17 januari 2025 och Finansinspektionen är Sveriges behöriga myndighet för den, kompletterat av lag (2024:1278). Tillsynen pågår nu, inte vid ett framtida datum.
Inte automatiskt. DORA har företräde framför NIS2 för finansiella entiteter och lägger till krav som varken NIS2 eller GDPR täcker: ett informationsregister, TLPT för betydande entiteter och DORA:s egna trösklar för incidentklassning. En incident som rör personuppgifter kan dessutom utlösa en separat anmälningsplikt enligt GDPR samtidigt.
DORA har företräde framför NIS2 för finansiella entiteter; det är sektorsspecifik lagstiftning som täcker samma ICT-risk mer i detalj. Vår tjänst CISO-rådgivning kan hantera båda i ett samlat program när en koncern även har enheter som omfattas av NIS2.
Vår tjänst CISO-rådgivning hjälpte ett Stockholmsbaserat fintechbolag att kartlägga DORA-omfattningen, definiera trösklar för incidentklassning och utforma rapporteringsflödet på en enda arbetsvecka. Tidplanen för full anpassning beror på ert utgångsläge. Gapanalysen ger er en konkret startpunkt innan ni binder er till något.
Ja. eBuilders MDR/SOC och CISO-rådgivning förstärker ert befintliga teams förmåga i stället för att ersätta den. Vi integrerar med era verktyg och står för den ständiga övervakning och det styrningsstöd som DORA förväntar sig.
Boka en kostnadsfri genomgång på 30 minuter med en rådgivare i Sverige. Vi visar exakt var ni står mot DORA:s fem pelare, utan förpliktelser.
Boka en säkerhetsgenomgång på 30 minuter