Spring til hovedindhold
Alle artikler
Microsoft 365

DORA-Compliance for SMV'er i Finanssektoren

Martin Thinggaard
IT-konsulent & Ejer · 3 min
DORA-Compliance for SMV'er i Finanssektoren

Digital Operational Resilience Act (DORA) er en EU-forordning, der øger krav til IT-sikkerhed og operationel robusthed for finansielle virksomheder, inklusiv SMV'er og fintechs. Den skal sikre, at finansielle enheder kan modstå, reagere på og genoprette sig fra IT-relaterede forstyrrelser.

Den nye EU-forordning, Digital Operational Resilience Act (DORA), stiller skærpede krav til digitale operationelle resiliens for virksomheder i finanssektoren. Dette inkluderer også danske SMV'er og fintechs, der leverer services til den finansielle sektor eller selv er reguleret. Det er afgørende for jeres virksomheds fremtidige drift og compliance at forstå DORA's implikationer og begynde at forberede jer.

Hvad er DORA-forordningen, og hvorfor er den relevant for jer?

DORA er en ramme, der sigter mod at styrke IT-sikkerheden og den operationelle robusthed inden for EU's finansielle sektor. Målet er at minimere risici ved cyberangreb og IT-forstyrrelser, der potentielt kan destabilisere markedet. Forordningen kræver, at finansielle enheder implementerer omfattende rammer for risikostyring af informations- og kommunikationsteknologi (IKT), håndterer IKT-relaterede hændelser, tester deres digitale robusthed, styrer tredjeparts IKT-risici og deler information om trusler. Hvis jeres virksomhed opererer inden for finanssektoren eller leverer kritiske IKT-services dertil, er DORA-compliance uundgåelig.

Centrale krav i DORA for SMV'er

DORA indeholder fem hovedsøjler, som I skal fokusere på. Disse dækker alt fra risikostyring til håndtering af tredjepartsleverandører:

  • **IKT-risikostyring:** I skal have en robust ramme for IKT-risikostyring, der dækker identifikation, vurdering, beskyttelse, detektion, respons og genopretning fra IKT-risici. Dette inkluderer at dokumentere jeres IKT-infrastruktur og processer.
  • **Håndtering af IKT-relaterede hændelser:** I skal etablere procedurer for at registrere, klassificere, rapportere og kommunikere om IKT-relaterede hændelser. Målet er at minimere skader og sikre hurtig genopretning. Rapportering skal ske til de relevante kompetente myndigheder.
  • **Test af digital operationel robusthed:** Regelmæssige tests af jeres systemer er obligatoriske. Dette kan inkludere penetrationstests og andre former for robusthedstests for at identificere og afhjælpe sårbarheder. For visse større eller kritiske enheder kræves avancerede tests baseret på trusselsbaserede penetrationstests (TLPT).
  • **Styring af IKT-tredjepartsrisici:** DORA lægger stor vægt på risikostyring af underleverandører, især dem der leverer kritiske eller vigtige IKT-tjenester. I skal have en klar strategi for at styre disse risici, inklusiv grundig due diligence og kontraktmæssige forpligtelser. Dette gælder for cloud-udbydere, softwareudviklere og andre IT-serviceleverandører.
  • **Informationsdeling:** I skal aktivt bidrage til udveksling af cybertrusselsinformation og sårbarheder inden for sektoren for at styrke kollektiv sikkerhed.

Hvordan THINGGAARD IT kan hjælpe jer med DORA-compliance

Med DORA-forordningen forventes det, at virksomheder i finanssektoren – også SMV'er – aktivt arbejder med deres IKT-risikostyring og operationelle robusthed. Det handler om at identificere potentielle farer, forstå konsekvenserne af hændelser og etablere effektive modforanstaltninger. Eksempelvis vil en gennemtænkt backup- og gendannelsesstrategi for jeres Microsoft 365-data være essentiel for at leve op til genopretningskravene. Ligeledes er en sikkerhedsplatform som SentinelOne kritisk for at beskytte jeres endepunkter og opfylde krav til detektion og respons på cybertrusler. Vores team kan guide jer gennem processen, identificere de største risici og implementere de nødvendige tekniske løsninger.

Sådan kommer I i gang med DORA

At navigere i DORA kan virke komplekst, men en struktureret tilgang gør processen håndterbar:

1. **Foretag en gap-analyse:** Sammenlign jeres nuværende IT-sikkerheds- og risikostyringspraksis med DORA's krav for at identificere områder, hvor I mangler compliance. Dette giver jer et klart billede af, hvor der skal sættes ind. 2. **Udarbejd en handlingsplan:** Baseret på gap-analysen skal I udarbejde en detaljeret plan for, hvordan I vil opnå DORA-compliance. Prioriter de mest kritiske områder først og sæt realistiske tidsrammer. 3. **Implementer og tilpas:** Igangsæt ændringer i jeres processer, teknologier og politikker. Dette kan omfatte opdatering af jeres IKT-risikostyringsramme, implementering af forbedrede backup-løsninger (f.eks. for SharePoint eller Exchange Online), og styrkelse af jeres cyberforsvar. 4. **Uddan jeres medarbejdere:** Medarbejderne er en kritisk del af jeres forsvar. Sørg for løbende træning i IT-sikkerhed, hændelsesrapportering og jeres interne IKT-politikker. 5. **Dokumentér alt:** God dokumentation er afgørende for at demonstrere compliance over for myndighederne. Hold jeres politikker, procedurer, risikovurderinger og testresultater opdaterede og let tilgængelige.

Ofte stillede spørgsmål

**Q: Hvilke virksomheder er omfattet af DORA?** A: DORA dækker bredt finansielle enheder som banker, forsikringsselskaber, investeringsselskaber, kryptoudbydere, og også tredjeparts IKT-tjenesteudbydere, der leverer kritiske services til den finansielle sektor.

**Q: Hvornår træder DORA i kraft?** A: DORA trådte i kraft den 16. januar 2023, men anvendelsesdatoen, hvor virksomheder skal være compliant, er den 17. januar 2025. Der er derfor begrænset tid til at forberede sig.

**Q: Hvad er konsekvenserne ved manglende DORA-compliance?** A: Manglende compliance kan medføre alvorlige sanktioner, herunder bøder og omdømmetab, samt operationelle forstyrrelser og tab af kundetillid. Myndighederne kan pålægge foranstaltninger for at sikre compliance.

THINGGAARD IT kan assistere jeres SMV med at forstå og implementere de nødvendige tekniske løsninger og strategier for at opnå DORA-compliance og styrke jeres digitale robusthed.

Skal vi tage en uforpligtende snak?

Vi hjælper gerne med at vurdere jeres setup og lægge en plan, der giver mening.

Var denne artikel nyttig?

Klik på en stjerne for at give din bedømmelse