Nytt · Handel & finans Stöd för PCI DSS v4.0.1 och DORA finns nu

Cybersäkerhet för handel & finans i Sverige

Betalsidor, POS-nät och kärnbanksystem lyder under krav som vanlig kontors-IT slipper. eBuilder Security kör MDR dygnet runt byggd kring transaktionsintegritet, PCI DSS-omfattning och DORAs rapporteringsklocka, för handlare och finansbolag som inte kan bemanna den vakten själva.

Se kartläggningen mot DORA och PCI DSS

Anlitade av 100+ svenska kommuner, regioner och
EU-reglerade företag sedan 2002

Två skilda regelverk

PCI DSS för handeln. DORA för finans.

Finansbolag styrs främst av DORA, i kraft sedan 17 januari 2025. DORA går före NIS2 som sektorsspecifik lag och Finansinspektionen har tillsynen i Sverige. Handeln ligger oftast utanför NIS2 om man inte driver en marknadsplats online, så PCI DSS v4.0.1 och GDPR utgör den bindande grunden i stället.

Blanda inte ihop dem till ett gemensamt handelskrav. En handlares kassasida och en banks kärnsystem svarar mot olika tillsyn, olika tidsfrister och olika sanktioner.

4 timmar Finansiella entiteter ska skicka första anmälan inom 4 timmar från att en incident klassats som allvarlig, senast 24 timmar efter upptäckt, sedan en delrapport inom 72 timmar. DORA, i kraft sedan januari 2025 · EBA:s gemensamma tekniska standarder, 2024
PCI DSS · Betalsidor Säkra kassasidan

Inventera och godkänn varje script på betalsidan, upptäck manipulation och kräv MFA i hela kortdatamiljön, inte bara för administratörskonton.

NIS2 · Handelns omfattning Ta reda på om ni faktiskt omfattas

De flesta handlare ligger utanför NIS2 om de inte driver en marknadsplats online. PCI DSS och GDPR är den bindande grunden för alla som hanterar kortdata.

DORA · Fem pelare Bygg IKT-motståndskraft styrelsen godkänt

IKT-riskhantering, klassificering och rapportering av incidenter, motståndstester inklusive hotbaserade penetrationstester, tillsyn av tredje part och informationsdelning.

DORA · art. 1(2) DORA går först för finans

För finansiella entiteter går DORA före NIS2 som lex specialis. Finansinspektionen tar emot rapporteringen via sin FIDAC-portal i Sverige.

Hotbilden

Kortdata. Betalflöden. Två olika mål.

Handelns exponering sitter i kassan och på betalsidan: kortdata, kundernas inloggningar och POS-leverantörer. Finansbolagens exponering är bedrägeri, kapade konton och driftstabilitet under tillsyn. Båda utsätts för riktade angrepp redan nu, inte i teorin.

DORA & PCI DSS · kontrollkartläggning

Varje DORA-pelare. Varje PCI DSS-krav. En partner.

DORAs fem pelare styr finans. PCI DSS v4.0.1 styr alla som hanterar kortdata. Så här möter vi varje krav, så att styrelse och revisorer får ett tydligt svar oavsett vilket.

DORA · pelare 1 IKT-riskhantering

Ett styrelsegodkänt ramverk för IKT-risk som täcker produktion, betalning och kärnsystem, uppdaterat inför revision.

DORA · pelare 2 Klassificering & rapportering av incidenter

Detektering snabb nog att klara DORAs kedja på 4 timmar, 24 timmar, 72 timmar och en månad.

DORA · pelare 3 Motståndstester & TLPT

Årliga motståndstester plus hotbaserade penetrationstester enligt TIBER-EU för entiteter som Finansinspektionen pekar ut.

DORA · pelare 4 IKT-tredjepartsrisk

Informationsregister över varje IKT-leverantör och avtal med kritiska leverantörer, aktuellt och redo för revision.

DORA · pelare 5 Informationsdelning

Frivillig delning av threat intelligence inbakad i löpande SOC-rapportering i stället för som en separat process.

PCI DSS · 6.4.3 / 11.6.1 Integritet på betalsidan

Varje script på betalsidan godkänt, inventerat och kontrollerat mot manipulation, det direkta svaret på skimning av Magecart-typ.

PCI DSS · 8.4.2 Åtkomststyrning & MFA

MFA krävs i hela kortdatamiljön, inte bara för administratörskonton.

PCI DSS · 12.8.4 Styrning av leverantörer & tjänsteleverantörer

Ansvaret hos tredjepartsleverantörer dokumenterat och granskat löpande.

DORA art. 1(2) & PCI DSS-styrning Ansvar för styrelse & ledning

Ledningen får ett tydligt, personligt svar om ansvaret enligt DORA och PCI DSS, genom stöd i styrningen och dokumentation som håller för revision.

Kartläggningen ger orientering. Bekräfta slutlig omfattning mot aktuell vägledning från Finansinspektionen och PCI SSC för er typ av entitet.

DORA & PCI DSS · gratis checklista

Allt styrelsen behöver veta om DORA & PCI DSS

Två regelverk, en checklista. Se var er organisation står mot DORAs pelare och PCI DSS v4.0.1, skriven för svensk handel och svenska finansbolag.

  • Incidentrapportering: DORA kräver första anmälan inom 4 timmar från att en incident klassats som allvarlig, senast 24 timmar efter upptäckt, sedan en delrapport inom 72 timmar och en slutrapport inom en månad.
  • Tredjeparts- och leverantörsrisk: DORAs informationsregister omfattar varje avtal med IKT-tredjepart, och PCI DSS 12.8.4 kräver dokumenterat ansvar för tredjepartsleverantörer.
  • Styrelsens ansvar: Både DORA och PCI DSS gör styrning och efterlevnad till en styrelsefråga, med sanktioner mot kritiska IKT-leverantörer på upp till 1 % av daglig global omsättning.

Klarspråk, skriven för svenska team inom handel och finans, tar ungefär 20 minuter att fylla i.

DORA & PCI DSS: checklista för beredskap

Styrelseklart underlag som speglar aktuell vägledning från Finansinspektionen och PCI SSC. Levereras direkt till din inkorg.

Ingen spam. EU-dataresidens. Avregistrera när du vill.

Täckning för hela betalflödet

Byggt kring kortdata och bedrägeririsk.

Handel och finans får övervakning formad efter hur de faktiskt angrips, inte ett generiskt paket utsträckt över båda.

NYTT

AI Detection & Response

Skilj signal från säsongsbrus

Handeln får anomalidetektering inställd på credential stuffing och bot-bedrägeri mitt i legitima säsongstoppar. Finans får detektering av kapade konton nära bedrägeriflödet och DDoS-skydd, byggt för att skilja ett verkligt angrepp från en hektisk handelsdag.

Läs om AIDR

MDR & SOC dygnet runt

Bevaka kassan och huvudboken

För handeln bevakar vårt SOC i Sverige POS-nät och betalsidor, med extra täckning under underbemannade helger. För finans körs löpande transaktionsövervakning, byggd för att upptäcka snabbt nog att mata DORAs 4-timmarsklocka för allvarliga incidenter.

Läs om MDR

Penetrationstester

Testa där pengarna rör sig

Tester i handeln avgränsas efter PCI DSS-gränser och betalsidans integritet i e-handeln. I finans täcks kärnbanksystem och API-säkerhet, plus hotbaserade penetrationstester enligt TIBER-EU för entiteter utpekade under DORA.

Läs om penetrationstester

Säkerhetsmedvetenhet

Täpp till luckan i helpdesk

Social manipulation mot helpdesk var vägen in vid Scattered Spiders angrepp mot handeln, och phishing plus pretexting dominerar social engineering mot finans. Utbildningen tar båda, med realistiska simuleringar för butik, kontor och support.

Läs om säkerhetsmedvetenhet

CISO as a Service

Äg styrningen utan en heltidsrekrytering

Finanskunder får stöd med DORA-styrning, styrelsens ansvar och underhåll av informationsregistret. Handelskunder får ägarskap för PCI DSS-efterlevnad, GDPR-anpassning och bedömning av NIS2-omfattning när en marknadsplats online drivs.

Läs om CISO as a Service

Osäker på
var du ska börja?

GRATIS 30 MIN SÄKERHETSGENOMGÅNG

Boka 30 minuter. Vi går igenom ert nuläge och säger rakt ut vad som betyder mest.

Prata med en säkerhetsanalytiker
Byggt i Sverige. Prövat i drift.

Bevis, inte löften.

Vi leder med operativ disciplin: hur snabbt vi upptäcker, hur konsekvent vi rapporterar och var data fysiskt ligger. Inget av det är en marknadsföringsrad, det är vad vi går igenom med er styrelse eller era revisorer på begäran.

Se hela kartläggningen mot DORA & PCI DSS

2 min 50 s
Genomsnittlig responstid

Detektering mätt i minuter, snabb nog att mata DORAs 4-timmarsklocka i stället för att ligga efter.

24/7
SOC i Sverige

Varje signal bevakad dygnet runt, med loggar helt inom infrastruktur i Sverige.

<72 h
I drift, inte om ett kvartal

MDR kan vara i drift inom 72 timmar när åtkomst och godkännanden är klara, POS och kärnsystem inkluderade.

20+
År inom cybersäkerhet

En egen verksamhet inom eBuilder, ett svenskt teknikbolag verksamt sedan 2002.

ISO 27001
Oberoende certifierat

Vårt SOC är oberoende granskat och certifierat mot informationssäkerhetsstandarden ISO 27001.

Certifieringsmärke för ISO 27001

DORA
Stöd för operativ motståndskraft

Tjänsterna stödjer IKT-riskhantering, incidentrapportering och tillsyn av tredje part enligt DORA.

GDPR
& anpassat till Schrems II

Människodriven övervakning och infrastruktur i linje med kraven i GDPR och Schrems II.

Vanliga frågor

Frågorna vi får från team inom handel & finans

Bläddra per ämne för att hitta svaret du söker.

Måste vår handelsverksamhet följa NIS2, PCI DSS eller båda?

De flesta handlare omfattas inte direkt av NIS2 om de inte driver en marknadsplats online, är en viktig entitet enligt bilaga II eller dras in via storlekströsklar eller krav på leverantörskedjan. Den bindande grunden för en handlare som tar kortbetalningar är PCI DSS v4.0.1, obligatorisk sedan 31 mars 2025, tillsammans med GDPR.

Måste vårt finansbolag följa DORA, NIS2 eller båda, och vad går före?

Finansiella entiteter ska följa DORA, som går före NIS2 som sektorsspecifik rättsakt, lex specialis, enligt artikel 1(2) i DORA och artikel 4(1) i NIS2. Cybersäkerhetslagen gäller i stället för icke-finansiella sektorer.

Vilka PCI DSS-krav ändrades faktiskt i v4.0.1?

51 framtidsdaterade krav blev obligatoriska 31 mars 2025 utan övergångstid. De två som byggts mot skimning av Magecart-typ är 6.4.3, som kräver att varje script på betalsidan är godkänt, integritetssäkrat och inventerat, och 11.6.1, som kräver detektering av manipulation och ändringar på betalsidor. Krav 8.4.2 kräver nu MFA för all åtkomst till kortdatamiljön, inte bara för administratörer.

Vilka är DORAs fem pelare?

IKT-riskhantering; hantering, klassificering och rapportering av IKT-relaterade incidenter; test av digital operativ motståndskraft, inklusive hotbaserade penetrationstester enligt TIBER-EU; hantering av IKT-tredjepartsrisk, inklusive tillsyn av kritiska leverantörer; och informationsdelning.

Vad skiljer säkerhet för betal- och transaktionssystem från vanlig kontors-IT?

Betalsystem ligger i en PCI DSS-kortdatamiljö som kräver tokenisering, kryptering, MFA för all åtkomst, transaktionsövervakning i realtid och integritetskontroll av script på betalsidan. Vanlig kontors-IT bär inga av de kraven, och därför räcker inte generisk övervakning.

Vad händer om våra POS-system eller kärnbanksystem angrips?

Operativt kan betalningarna stanna helt. Ett ransomware-angrepp i leverantörskedjan 2021 mot en svensk livsmedelskedjas kassaleverantör tvingade nästan 800 butiker att stänga. Ekonomiskt kostar nya kort 5 till 15 euro per kort, och finansbolag möter dessutom kännbara sanktionsavgifter och tappade kunder.

Hur fungerar MDR i en betal- eller transaktionstung miljö?

Vårt SOC övervakar POS-nät och betalsidor, kör anomalidetektering nära bedrägeriflödet och är byggt för att upptäcka snabbt nog att mata DORAs 4-timmarsanmälan för allvarliga incidenter. Det märks mest under helgperioder, då en stor majoritet av angripna organisationer träffas på en helg eller helgdag.

Vilka krav på incidentrapportering och sanktioner gäller enligt NIS2, DORA och PCI DSS?

Cybersäkerhetslagen kräver rapportering inom 24 och 72 timmar, med sanktionsavgifter upp till 10 miljoner euro eller 2 % av omsättningen. DORA kräver första anmälan inom 4 timmar från att en incident klassats som allvarlig, senast 24 timmar efter upptäckt, en delrapport inom 72 timmar och en slutrapport inom en månad. Kritiska IKT-tredjepartsleverantörer kan möta sanktioner på upp till 1 % av daglig global omsättning i upp till sex månader. Bristande PCI DSS-efterlevnad riskerar avgifter från kortnätverken och förlorad rätt att hantera kortbetalningar.

Vem utövar tillsyn över DORA i Sverige?

Finansinspektionen är behörig myndighet för DORA-tillsyn och tar emot incidentrapporter via sin FIDAC-portal, medan Riksbanken ansvarar för hotbaserade penetrationstester. Digital operativ motståndskraft är en prioriterad tillsynsfråga för FI både 2025 och 2026.

Hur prissätts eBuilder Security för kunder inom handel och finans?

Prissättningen följer vår endpoint-baserade MDR-modell, med en förutsägbar månadsavgift som täcker incidenthantering, eskalering till analytiker och larmhantering. Penetrationstester, CISO as a Service och säkerhetsutbildning ligger utanför MDR och offereras separat utifrån ert behov.

Varför välja eBuilder Security framför en större global säkerhetsplattform?

Större plattformar är byggda för generisk global täckning, inte för nordisk regelkunskap. eBuilder Security kan DORA, Finansinspektionen och Cybersäkerhetslagen inifrån, håller data inom infrastruktur i Sverige och svarar samma arbetsdag, med fokus på att skydda kortdata, transaktionsintegritet och revisionsberedskap snarare än generisk plattformstäckning.

Boka en genomgång

Varje transaktion bevakad.
Varje rapport klar.

Prata 30 minuter med en analytiker i Sverige, utan kostnad och utan förpliktelser. Vi går igenom ert läge inom PCI DSS eller DORA, pekar ut vad som behöver åtgärdas först och visar vårt SOC live.

Hämta beredskapschecklistan för DORA & PCI DSS
Utan förpliktelser Rådgivare i Sverige svarar samma arbetsdag