debatt

Ingen grunn til å vente på Dora – risikerer gebyr på inntil 50 millioner

Denne uka vil Dora endre spillereglene for cybersikkerhet i EUs finanssektor. Norge vil også snart følge etter. Men det er ingen grunn til å vente på den nye loven.

Forkortelsen «GDPR» ble allemannseie, og nå kan det være like greit å merke seg «Dora». Akronymet står for «Digital Operational Resilience Act» og vil gjelde i EU fra 17. januar, skriver Ove A. Vanebo
Forkortelsen «GDPR» ble allemannseie, og nå kan det være like greit å merke seg «Dora». Akronymet står for «Digital Operational Resilience Act» og vil gjelde i EU fra 17. januar, skriver Ove A. Vanebo

Forkortelsen «GDPR» ble allemannseie, og nå kan det være like greit å merke seg «Dora». Akronymet står for «Digital Operational Resilience Act» og vil gjelde i EU fra 17. januar.

Enkelt sagt er dette en ny EU-forordning som lager felles spilleregler for finansielle foretak i EU. Erfaringene de siste årene viser huller i nasjonal lovgivning, og truslene er blitt flere. Dora skal skape en samordnet regulering i hele EU.

Hva betyr Dora i praksis? Et sted å starte er å se på Doras fem «pilarer», som skal sikre en helhetlig tilnærming til digital operasjonell motstandskraft. Disse skaper noen «knagger», og er utfyllende regulert i Doras bestemmelser. I tillegg vil EU-systemet fastsette «Regulatory Technical Standards», som gir detaljerte regler for hvordan Dora skal etterleves i praksis.

IKT-risikostyring er første pilar. Finansforetak må etablere og vedlikeholde et rammeverk for styring av IKT-risiko. Dette inkluderer identifisering, vurdering og håndtering av risikoer knyttet til teknologiske løsninger. Mye av dette er foretakene allerede vant til, men det er flere spesifikke krav i Dora.

Håndtering av risiko

En annen pilar er overvåking og håndtering av risikoer knyttet til bruk av leverandører av IKT-tjenester. Leverandørene må oppfylle nødvendige sikkerhetsstandarder og krav. Enkelte elementer er allerede regulert gjennom bestemmelser i GDPR og IKT-forskriften – men også her vil det være flere detaljer som må på plass, blant annet i avtalene med IKT-tjenesteleverandørene.

Motstandstesting er en tredje pilar. Finansvirksomhetene må gjennomføre regelmessige tester av digital operasjonell motstandskraft. Dette inkluderer både grunnleggende og avanserte tester for å identifisere og rette opp sårbarheter. For de viktigste foretakene er det krav om å gjennomføre mer avansert testing i form av trusselbasert penetrasjonstesting (såkalt «threat-led penetration test», forkortet «TLPT»).

Virksomhetene må også sørge for håndtering av IKT-relaterte hendelser. Prosedyrer må på plass for å håndtere og rapportere større IKT-relaterte hendelser til relevante myndigheter. Rapporteringen skal sikre rask respons og begrense skadeomfanget.

Utveksling av informasjon

En femte og siste pilar, er informasjonsdeling: Det legges til rette for utveksling av informasjon og etterretning om cybertrusler mellom finansinstitusjoner og myndigheter. Dette skal styrke kollektiv sikkerhet og motstandskraft.

Hva er så Norges forhold til Dora? Som medlem av EØS er Norge forpliktet til å implementere Dora i nasjonal lovgivning. For et år siden sendte Finansdepartementet et utkast til lov på høring, med frist 3. april 2024. Det er med andre ord bare et spørsmål om tid før norske finansforetak må tilpasse seg de nye Dora-kravene. Enkelte IKT-leverandører forsyner EU-markedet med sine varer og tjenester, og må derfor allerede nå være på pletten.

Sett i gang – spar penger

Ettersom Dora på mange måter bygger på etablerte prinsipper og rutiner for god risikostyring, og veiledere fra EU-hold fremdeles har relevans, kan det være fornuftig å bygge på eksisterende styringsverktøy. Men Dora er mer detaljert enn vi kanskje er vant til med slike regelverk. Første steg kan derfor være å få en oversikt over Dora-kravene, og så sjekke disse opp mot hva som er på plass.

Venter du for lenge, blir det neppe billig: I Finansdepartementets forslag til lovutkast, vil Finanstilsynet kunne ilegge både fysiske personer og foretak overtredelsesgebyr på inntil 50 millioner kroner ved brudd på sentrale Dora-bestemmelser.

Powered by Labrador CMS