DORA · Sverige Förordning (EU) 2022/2554

DORA gäller er.
Kan ni bevisa er ICT-motståndskraft?

Finansiella entiteter och deras ICT-leverantörer omfattas. DORA kräver testad motståndskraft, inte antaganden.

Fem pelare, dokumenterad styrning

Från ICT-riskhantering till tillsyn av tredjepart och utbildning av personalen. Varje pelare kräver styrelsegodkänt underlag som håller vid granskning.

Artikel 19: fyra timmar

Utan detektering dygnet runt missar ni fönstret. Första anmälan ska in inom 4 timmar från att en allvarlig incident klassificerats.

Artikel 26–27: TLPT vart tredje år

Entiteter som Finansinspektionen pekar ut som ”betydande” omfattas av hotbildsstyrda penetrationstester enligt TIBER-SE, utöver den årliga testningen.

Anlitade av 100+ svenska kommuner, regioner och
EU-reglerade företag sedan 2002

På spel

Därför går det inte att vänta

DORA gäller direkt i hela EU sedan 17 januari 2025. Finansinspektionen utövar redan tillsyn, ingen infasning återstår.

Innan du läser vidare

Tecken på att ert DORA-arbete inte räcker

Läs igenom punkterna. Stämmer två eller fler in på er i dag har ni väsentliga brister som en tillsyn kan agera på redan nu.

Ert riskramverk saknar utpekad ägare

Ert ICT-riskramverk finns som styrdokument, men ingen på styrelsenivå kan säga vem som äger det eller när det senast granskades. Artiklarna 5 - 16 kräver ett dokumenterat, styrelsegodkänt ramverk med utpekat ansvar i ledningsorganet, inte en policy som bara plockas fram inför en granskning.

Ni hinner inte klassificera en incident i tid

Ni har ingen dokumenterad process för att klassificera en ICT-incident mot DORA:s kriterier under de första timmarna. Artikel 19 kräver att klassningen görs mot fastställda kriterier innan fyratimmarsfristen ens börjar löpa, så upptäcker ni först i efterhand håller fönstret redan på att stängas.

En leverantörslista är inget informationsregister

Ni har en lista över ICT-leverantörer, men inget informationsregister och ingen tydlig bild av vilka avtal som saknar de obligatoriska klausulerna. Artiklarna 28 - 30 kräver att varje avtal som stödjer en kritisk eller viktig funktion innehåller granskningsrätt, säkerhetskrav och exitvillkor, allt spårat i ett informationsregister som lämnas in årligen.

Ni vet inte er TLPT-status

Ni är inte säkra på om ni själva eller tillsynen skulle klassa er som ”betydande” för TLPT. Finansinspektionen avgör vilka entiteter som ska genomföra hotbildsstyrda penetrationstester enligt artikel 26, och utan att veta er status kan ni inte planera den testcykel som krävs.

Utbildningen står inte på det obligatoriska schemat

Utbildning i ICT-säkerhet genomförs, men den är inte dokumenterad som en obligatorisk del av er utbildningsplan. Artikel 13(6) gör utbildning i ICT-säkerhet och operativ motståndskraft obligatorisk för alla anställda och för ledningen, inte ett frivilligt tillägg.

Vilka omfattas av DORA

Banker & kreditinstitut
Försäkring & återförsäkring
Värdepappersbolag & fondförvaltare
Betal- & e-penninginstitut
Kryptotillgångsleverantörer
ICT-tredjepartsleverantörer
DORA · fem pelare

Vad förordningen kräver i praktiken

Varje pelare i DORA, och tjänsten från eBuilder Security som stödjer den direkt.

Art. 17–19

ICT-incidenthantering & rapportering

Klassificera allvarliga ICT-incidenter och rapportera i tre steg: första anmälan inom 4 timmar, delrapport inom 72 timmar, slutrapport inom en månad.

Hanteras av MDR / SOC 24/7
Art. 24–25

Löpande sårbarhetsbedömningar

Kontinuerlig skanning, riskbaserad prioritering och uppföljd åtgärd som verifieras med ny skanning. Det är underlaget ert ICT-riskramverk vilar på.

Hanteras av Sårbarhetshantering
Art. 24–27

Motståndskraftstester & TLPT

Årlig grundtestning av webb, nät, cloud, API och Active Directory, plus stöd med avgränsning där hotbildsstyrda tester enligt TIBER-SE kan bli aktuella.

Hanteras av Pen-tester
Art. 5–16

Styrning av ICT-risk

Ett dokumenterat ICT-riskramverk som ägs av styrelsen, med utpekat ansvar, byggt och hållet aktuellt i stället för ihopsatt en gång om året.

Hanteras av CISO-rådgivning
Art. 28–30

Hantering av tredjepartsrisk i ICT

Bedömning av leverantörsrelationer, flaggning av koncentrationsrisk och en avtalsposition som hålls i linje, så att ert informationsregister speglar verkligheten.

Hanteras av CISO-rådgivning
Art. 13(6)

Utbildning i ICT-säkerhet för personalen

Rollbaserad utbildning och phishing-simulering, avgränsad till det innehåll om ICT-risk som DORA förväntar sig, med rapportering som styrelsen kan följa upp.

Hanteras av Säkerhetsmedvetenhet
DORA · gratis gapanalys

Se exakt var ni står på DORA:s fem pelare

Kartlägger ert nuläge mot DORA:s krav på ICT-risk, incidentrapportering, testning och tredjepart. Tar cirka 20 minuter. Resultatet går direkt till styrelsen.

  • Ert resultat per pelare i DORA, bedömt mot Finansinspektionens förväntningar, inte mot en generisk checklista.
  • Era tre mest prioriterade brister, rangordnade efter hur sannolikt det är att en tillsyn eller en kunds due diligence påpekar dem.
  • En sammanfattning för styrelsen, skriven i klartext utan juridiskt språk.

Utan förpliktelser · data inom EU · resultatet gås igenom på 30 minuter.

DORA-gapanalys

Se var ni står på DORA:s fem pelare, bedömt på klarspråk. Resultatet är styrelseklart och speglar aktuell vägledning från Finansinspektionen.

Ingen spam. EU-dataresidens.

Varför eBuilder

Svensk säkerhet byggd för den här förordningen

Vi är inget globalt bolag som anpassat generiskt material för Sverige. DORA, tillsynen från Finansinspektionen och lag (2024:1278) är det vi bygger våra tjänster kring.

Se hela täckningen av DORA:s pelare

Svenskt
SOC dygnet runt

Analytiker som följer varje signal, varje minut, dygnet runt. Loggarna stannar i Sverige.

3 minuter
i mediansvarstid

Branschens svarstider ligger i snitt på 1–24 timmar. Vi mäter våra i minuter och eskalerar hot snabbt nog för att göra skillnad.

Igång på dagar,
inte kvartal

Signerat på måndag. MDR live på torsdag. Complorer utrullat på onsdag.

20+ år inom SaaS

Cybersäkerhet inom eBuilder, ett svenskt mjukvarubolag för företag som verkat sedan 2002.

ISO 27001-certifierade

Oberoende granskade och certifierade mot ISO 27001 för informationssäkerhet i vårt SOC.

ISO 27001-certifieringsmärke

DORA-anpassade

Alla tjänster mappade mot DORA:s fem pelare, från incidentrapportering till tillsyn av tredjepartsrisk.

GDPR & Schrems II
efterlevs

Övervakning med analytiker, säker datahantering och infrastruktur i linje med kraven i GDPR och Schrems II.

Frågor

DORA-efterlevnad, besvarad

Frågor som en styrelse eller compliance-ansvarig faktiskt ställer inför DORA, besvarade på två till tre meningar.

Är DORA ett direktiv som Sverige måste införliva i lag?

Nej. DORA är en EU-förordning, inte ett direktiv, och gäller därför direkt i Sverige sedan 17 januari 2025 utan någon separat införlivandelag. Lag (2024:1278) kompletterar med svenska regler om tillsyn och sanktioner, men skapar inte de underliggande skyldigheterna.

Vi är ett litet fintechbolag. Gäller DORA ändå oss?

Sannolikt ja. DORA har ett brett tillämpningsområde och omfattar de flesta reglerade finansiella entiteter oavsett storlek. Mikroföretag (färre än 10 anställda, omsättning eller balansomslutning under 2 MEUR) får lättnader på flera punkter: glesare granskningscykel för riskramverket, inget krav på TLPT och friare testning. Kraven på incidentrapportering och avtal med tredjepartsleverantörer gäller ändå fullt ut. Gapanalysen avgör om ni omfattas.

Vi levererar cloud- eller SaaS-tjänster till en bank. Gäller DORA oss?

Ja, potentiellt. Stödjer ni en kritisk eller viktig funktion hos en finansiell entitet når DORA er via de obligatoriska avtalsklausuler som er kund nu måste införa. Leverantörer som bedöms systemviktiga kan dessutom pekas ut som kritiska ICT-tredjepartsleverantörer under direkt tillsyn på EU-nivå.

Vad kräver styrningen i artiklarna 5–16 konkret av vår styrelse?

Ett dokumenterat, styrelsegodkänt ramverk för ICT-riskhantering med tydligt ansvar i ledningsorganet: en riskaptit för ICT-risk, löpande identifiering och skydd av tillgångar och en strategi för detektering, åtgärd och återställning. Ledningsorganet bär det yttersta ansvaret och ska hålla sin kunskap om ICT-risk aktuell.

Vad händer om vi rapporterar en ICT-incident för sent?

Sen rapportering är i sig en brist som kan sanktioneras. Artikel 19 kräver första anmälan inom 4 timmar från klassificering (bortre gräns 24 timmar från upptäckt), delrapport inom 72 timmar och slutrapport inom en månad. eBuilders SOC tidsstämplar incidenter från första upptäckt så att ert team klarar alla tre.

Vad innebär hantering av tredjepartsrisk i praktiken?

Varje avtal som stödjer en kritisk eller viktig funktion behöver granskningsrätt, säkerhetskrav, skyldighet att anmäla incidenter och exitvillkor. Ni behöver också ett informationsregister över alla ICT-avtal med tredje part, som lämnas till Finansinspektionen årligen. eBuilders CISO-rådgivning håller det registret aktuellt.

Måste vi genomföra hotbildsstyrda penetrationstester?

Bara om Finansinspektionen pekar ut er organisation som ”betydande”. Då krävs TLPT minst vart tredje år enligt TIBER-SE, av testare som uppfyller kraven i artikel 27. Varje entitet som omfattas behöver ändå ett årligt grundläggande testprogram.

Kan enskilda personer hos oss sanktioneras eller förbjudas?

Ja. Enligt lag (2024:1278) kan enskilda få en sanktionsavgift på upp till 500 000 EUR eller tre gånger den egna vinsten av överträdelsen, och vid allvarliga, uppsåtliga eller grovt oaktsamma överträdelser förbjudas att inneha styrelse- eller vd-uppdrag i en finansiell entitet i 3 till 10 år.

Hur stor kan sanktionen bli för vårt bolag?

Finansinspektionen kan besluta om en sanktionsavgift upp till det högsta av cirka 1 MEUR, 10 % av föregående års omsättning eller tre gånger vinsten av överträdelsen, för en finansiell entitet som är juridisk person enligt lag (2024:1278).

Utövar Finansinspektionen redan tillsyn över DORA i Sverige?

Ja. DORA gäller direkt sedan 17 januari 2025 och Finansinspektionen är Sveriges behöriga myndighet för den, kompletterat av lag (2024:1278). Tillsynen pågår nu, inte vid ett framtida datum.

Vi följer redan NIS2 eller GDPR. Är vi automatiskt DORA-efterlevande?

Inte automatiskt. DORA har företräde framför NIS2 för finansiella entiteter och lägger till krav som varken NIS2 eller GDPR täcker: ett informationsregister, TLPT för betydande entiteter och DORA:s egna trösklar för incidentklassning. En incident som rör personuppgifter kan dessutom utlösa en separat anmälningsplikt enligt GDPR samtidigt.

Gäller DORA eller NIS2 för oss om vi är ett finansbolag?

DORA har företräde framför NIS2 för finansiella entiteter; det är sektorsspecifik lagstiftning som täcker samma ICT-risk mer i detalj. Vår tjänst CISO-rådgivning kan hantera båda i ett samlat program när en koncern även har enheter som omfattas av NIS2.

Hur snabbt kan eBuilder få oss DORA-anpassade?

Vår tjänst CISO-rådgivning hjälpte ett Stockholmsbaserat fintechbolag att kartlägga DORA-omfattningen, definiera trösklar för incidentklassning och utforma rapporteringsflödet på en enda arbetsvecka. Tidplanen för full anpassning beror på ert utgångsläge. Gapanalysen ger er en konkret startpunkt innan ni binder er till något.

Kan eBuilder arbeta ihop med vårt compliance- eller IT-team?

Ja. eBuilders MDR/SOC och CISO-rådgivning förstärker ert befintliga teams förmåga i stället för att ersätta den. Vi integrerar med era verktyg och står för den ständiga övervakning och det styrningsstöd som DORA förväntar sig.

Agera nu

DORA har gällt sedan januari 2025.
Täpp till luckorna först.

Boka en kostnadsfri genomgång på 30 minuter med en rådgivare i Sverige. Vi visar exakt var ni står mot DORA:s fem pelare, utan förpliktelser.

Boka en säkerhetsgenomgång på 30 minuter
Ingen bindning krävs