Finanstilsynet slo 31. august 2026 fast at IKT-forskriften (FOR-2003-05-21-630) fra 1. september 2026 oppheves og erstattes av regler i DORA-forordningen. Finansdepartementet fastsatte FOR-2026-08-20-1657 20. august 2026, kunngjort i Norsk Lovtidend 24. august 2026, som endrer DORA-forskriften (FOR-2025-06-24-1296). Fra samme dato skal finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool etterleve forordning (EU) 2022/2554 med tilpasningene i DORA-forskriften kapittel 2.
DORA-loven (LOV-2025-05-27-18) har vært i kraft siden 1. juli 2025 for det EØS-innlemmede DORA-perimeteret. Denne endringen er den operative utvidelsen: de fire foretakstypene går ut av IKT-forskriften og inn i et tilpasset DORA-kapittel. Finanstilsynets tilsynsmelding endrer samtidig hvordan alvorlige IKT-hendelser skal sendes inn.
Hvem må etterleve DORA fra 1. september 2026, og etter hvilke regler?
Kapittel 2 gjør DORA gjeldende, så langt §§ 4 til 11 rekker, for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool. Det er ikke en fullkopi av EU-perimeteret: § 6 splitter rammeverket for IKT-risikostyring, og flere tredjeparts- og hendelsesplikter er innsnevret for meglere og inkasso. Nytt kapittel 3 legger om TLPT: Finanstilsynet peker ut hvilke foretak som skal gjennomføre testene og hvor ofte; Norges Bank er TLPT-cyberteamet.
| Plikt | Finansieringsforetak | Meglere, inkasso, Naturskadepool |
|---|---|---|
| IKT-risikostyring | Artikkel 5 til 15 (fullt rammeverk) | Artikkel 16 forenklet rammeverk |
| Håndtering, klassifisering og rapportering av hendelser (art. 17 til 19) | Gjelder så langt de passer | Gjelder; for meglere bare hendelser knyttet til oppgjørsfunksjonen |
| Testing av digital motstandsdyktighet (art. 24 og 25) | Gjelder så langt de passer | Gjelder så langt de passer |
| Register over IKT-tjenesteavtaler (art. 28 nr. 3) | Bare register på foretaksnivå; kommisjonens gjennomføringsforordning (EU) 2024/2956 gjelder ikke | Samme nasjonale register med seks minstefelt |
| Melding av kritiske eller viktige IKT-tjenesteavtaler | Gjelder så langt det passer | Meglere: bare når tjenesten brukes til oppgjør. Inkasso: bare mellomstore (art. 3 nr. 64) eller større |
| Oppfølging av anbefalinger fra EUs overvåkningsmyndighet (art. 42) og informasjonsdeling om cybertrusler (art. 45) | Gjelder så langt de passer | Gjelder så langt de passer |
Hvilke IKT-risiko-, hendelses- og tredjepartskrav gjelder faktisk?
Finansieringsforetak tar artikkel 5 til 15; eiendomsmeglere, inkassoforetak og Norsk naturskadepool tar bare det forenklede rammeverket i artikkel 16. Håndtering, klassifisering og rapportering av IKT-hendelser (artikkel 17 til 19) gjelder i hele kapittel 2-perimeteret, men eiendomsmeglingsforetak skal bare oppfylle klassifiserings- og rapporteringskravene for hendelser knyttet til oppgjørsfunksjonen.
IKT-tredjepartsblokken (artikkel 28 til 30) gjelder med tre norske tilpasninger. Registeret over IKT-tjenesteavtaler skal bare føres på foretaksnivå, og gjennomføringsforordning (EU) 2024/2956 gjelder ikke. Registeret skal minst inneholde leverandørens navn, organisasjonsnummer, LEI og EUID; type avtale; land for leverandørens hovedkontor; underleverandørs navn, organisasjonsnummer og hovedkontorland; oppstarts- og opphørsdato, eller at avtalen er rullerende; og dato for siste risikovurdering. Meldeplikt for kritiske eller viktige IKT-tjenesteavtaler er for meglere begrenset til tjenester som brukes til oppgjør, og for inkasso til mellomstore eller større foretak. Foretakene skal også følge opp anbefalinger fra EUs overvåkningsmyndighet for kritiske IKT-tredjepartstilbydere. Overtredelsesgebyr følger DORA-loven § 4, og bare for bestemmelser som er nevnt i § 4 første ledd. Finanstilsynets veiledning om melding av IKT-tjenesteavtaler er den operative håndboken for innsendingene.
Hvordan skal foretakene rapportere alvorlige IKT-hendelser fra 1. september?
Foretakene kan inntil videre ikke bruke Altinn-skjema KRT-3190 til hendelsesrapportering. Alvorlige IKT-hendelser og cybertrusler skal sendes til [email protected]. Finanstilsynet forventer at de nyomfattede foretakene rapporterer alvorlige hendelser, og vil i tilsynsoppfølgingen ta hensyn til at regelverket er nytt.
Dersom innholdet vurderes som sensitivt, kan foretaket i stedet sende Altinn-skjema KRT-1060 merket "Hendelsesrapportering IKT" i felt 2.2, eller sende ordinær e-post med rapporten vedlagt som et kryptert, passordbeskyttet Word-dokument (passordet utveksles i egen dialog med Finanstilsynet). Personopplysninger skal skjermes etter personopplysningsloven. Rapporten skal angi når hendelsen oppsto, når den ble oppdaget, kontaktinformasjon, hvilke systemer eller data som er berørt, foreløpige konsekvenser, årsak så langt den er kjent, tidspunkt for gjenopprettet drift eller et anslag, tiltak for gjenoppretting, og tiltak for å hindre gjentakelse. Et internt avviksskjema kan brukes dersom det dekker disse feltene. Kanal og innholdskrav står i Finanstilsynets veiledning om hendelsesrapportering etter DORA.
Hva bør de nyomfattede foretakene gjøre denne uken?
Avklar først rettslig kategori: finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak, Norsk naturskadepool, eller allerede innenfor DORA-loven § 1. Kartlegg skillet mellom fullt og forenklet IKT-risikostyringsrammeverk og filtrene for oppgjørsfunksjon og størrelse. Sett opp det seksfelts registeret på foretaksnivå og meld utestående kritiske eller viktige IKT-tjenesteavtaler der plikten gjelder. Legg om hendelsesrapporteringen fra KRT-3190, test [email protected] (og KRT-1060 eller kryptert Word som reserve), og orienter drift, IKT-risiko og styret om at rapportering av alvorlige hendelser er i kraft fra 1. september 2026.
Kontinuerlig, jurisdiksjonsvis overvåking fanger opp slike Finanstilsynet-meldinger i det øyeblikket de publiseres, slik at et skifte til levende plikter ikke venter på en ukentlig juridisk runde.
Abonner pa det gratis nyhetsbrevet
Neste steg: bekreft om kapittel 2 i DORA-forskriften rammer dere; sjekk at IKT-avtaleregister og meldinger matcher § 9; legg den nye hendelseskanalen og de ni påkrevde innholdsfeltene inn i beredskapsrutinene før neste alvorlige hendelse; orienter IKT-risiko, drift og oppgjør. Obsidian følger Finanstilsynet og Lovdata, slik at neste endring i DORA-kanal eller register ikke kommer som en overraskelse.


