DORA (Digital Operational Resilience Act) gäller för en bred uppsättning finansiella företag i Sverige och övriga EU.
Här är en översikt över vilka företag som omfattas av DORA:
• Banker
Alla typer av banker, inklusive kommersiella banker och sparbanker.
• Försäkringsbolag
Bolag som erbjuder olika typer av försäkringar.
• Investeringsföretag
Företag som hanterar investeringar, inklusive fondbolag och kapitalförvaltningsföretag.
• Betalningsinstitut
Företag som tillhandahåller betaltjänster.
• E-pengar institut
Företag som utfärdar elektroniska pengar.
• Kreditinstitut
Företag som erbjuder krediter och lån.
• Värdepappersföretag
Företag som handlar med värdepapper.
• Pensionsfonder
Förvaltare av pensionsfonder.
• Kritiska IKT-tjänsteleverantörer
Leverantörer av informations- och kommunikationsteknik (IKT) som är kritiska för finansiella företags verksamhet.
Vad är DORA?
Kortfattat: Ett nytt EU-regelverk för hantering av digitala risker i finansbranschen.
Syftar till att stärka den digitala operativa motståndskraften hos finansiella företag mot cyberhot och IT-incidenter.
Gäller för en bred uppsättning finansiella företag, inklusive banker, försäkringsbolag, investeringsföretag och kritiska IKT-tjänsteleverantörer.
Ställer krav på IKT-riskhantering, incidentrapportering, resilienstestning och hantering av tredjepartsrisker.
Trädde i kraft 16 januari 2023, men företagen har till 17 januari 2025 på sig att implementera kraven.
Skapar ett enhetligt regelverk för hela EU, vilket harmoniserar tidigare praxis kring cybersäkerhet i finanssektorn.
DORA representerar således en betydande förändring i hur finansiella företag måste hantera sina digitala risker och säkerhet, med målet att skapa en mer motståndskraftig finanssektor i EU.
Vad ska man tänka på som finansiellt företag gällande webben?
För att en webbplats som omfattas av DORA ska bli compliant behöver den implementera flera konkreta åtgärder. Här är några av de viktigaste sakerna att fokusera på:
1. Robust säkerhetsarkitektur
- Implementera stark kryptering för all datatrafik (HTTPS)
- Använd säkra autentiseringsmetoder, som flerfaktorsautentisering
- Säkerställ att all känslig data lagras krypterat
2 . Regelbunden säkerhetstestning
- Genomför penetrationstester minst årligen
- Utför kontinuerliga sårbarhetsanalyser
- Implementera automatiserad säkerhetsscanning av koden
3. Incidenthantering och rapportering
- Upprätta en tydlig process för att upptäcka och hantera säkerhetsincidenter
- Ha system på plats för att snabbt kunna rapportera allvarliga incidenter till relevanta myndigheter
4. Uppdaterad riskhantering
- Genomför regelbundna riskbedömningar av webbplatsen och dess komponenter
- Dokumentera och uppdatera kontinuerligt riskhanteringsprocesser
5. Tredjepartshantering
- Granska och säkerställ att alla tredjepartsleverantörer (t.ex. hostinglösningar, API-leverantörer) uppfyller DORA:s krav
- Inkludera DORA-specifika klausuler i avtal med leverantörer
6. Loggning och övervakning
- Implementera omfattande loggning av all aktivitet på webbplatsen
- Sätt upp system för realtidsövervakning av säkerhetsrelaterade händelser
7. Återhämtningsplanering
- Utveckla och testa regelbundet en plan för verksamhetskontinuitet och katastrofåterhämtning
- Säkerställ att det finns redundans och backup-lösningar för kritiska system
8. Utbildning och medvetenhet
- Genomför regelbunden säkerhetsutbildning för all personal som hanterar webbplatsen
- Skapa tydliga riktlinjer och policyer för säker användning och underhåll av webbplatsen
9. Dokumentation och spårbarhet
- Upprätta detaljerad dokumentation över webbplatsens arkitektur, säkerhetsåtgärder och processer
- Säkerställ spårbarhet i alla ändringar och uppdateringar av webbplatsen
10. Informationsdelning
- Etablera kanaler för att dela information om cyberhot och sårbarheter med andra aktörer i sektorn