{
 "canonical_id": "sf-20250624-1296",
 "canonical_url": "https://lovspor.no/forskrift/dora-forskriften/",
 "language": "nb",
 "links": {
  "parent": null
 },
 "provenance": {
  "renderer_version": 8,
  "representation_hash": "cc1341d575471aca56c4eb165fe82a112c93c47b53d244625d7e96c74ec24ba3",
  "retrieved_at": "2026-09-01T09:21:21.266839+00:00",
  "source_revision": "6a8198716c43b3ffeee7650b5dcd3d3ee5b699b3",
  "xml_hash": "943b1db4b976e616999a4974242258f20d14a84b72e19ebc487b3fd5cfff138a"
 },
 "ref_id": "forskrift/2025-06-24-1296",
 "schema_version": "1",
 "slug": "dora-forskriften",
 "source": {
  "dataset": "gjeldende-sentrale-forskrifter",
  "license": "NLOD 2.0",
  "license_url": "https://data.norge.no/nlod/no/2.0",
  "provider": "Lovdata",
  "statement": "Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form."
 },
 "temporal": {
  "date_in_force": "2025-07-01",
  "last_change_in_force": "2026-09-01",
  "note": "Current corpus state; not an applicability-at-date determination.",
  "status": "current"
 },
 "text": "\n# Forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften)\n\n## Kapittel 1. Formål, virkeområde og utfyllende regelverk\n\n> Overskrift tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 1. Formål\n\nDenne forskriften gir utfyllende bestemmelser til [lov 27. mai 2025 nr. 18 om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven)](lov/2025-05-27-18).\n\n### § 2. Virkeområde og definisjoner\n\nDet utfyllende regelverket nevnt i [§ 3](forskrift/2025-06-24-1296/§3) gjelder for foretak som er omfattet av DORA-forordningen, jf. [DORA-loven § 1](lov/2025-05-27-18/§1). Regelverket gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool ved anvendelsen av bestemmelsene i kapittel 2 med de unntakene og tilpasningene som er nevnt der.\n\nNår det i forskriften her vises til DORA-forordningen, menes [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31q (forordning [(EU) 2022/2554](eu/32022r2554)) om digital operasjonell motstandsdyktighet i finanssektoren slik den til enhver tid er gjennomført og endret etter [DORA-loven § 1](lov/2025-05-27-18/§1) første eller fjerde ledd.\n\n> Endret ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 3. Utfyllende regelverk etter DORA-forordningen\n\nFølgende utfyllende forordninger gjelder som norsk forskrift med de tilpasningene som eventuelt følger av [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) protokoll 1 til avtalen og avtalen for øvrig:\n\n1. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31qa (delegert kommisjonsforordning [(EU) 2024/1772](eu/32024r1772) om utfylling av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til tekniske reguleringsstandarder som spesifiserer kriteriene for klassifisering av IKT-relaterte hendelser og cybertrusler, fastsetter vesentlighetsterskler og spesifiserer detaljene i rapporter om alvorlige hendelser),\n2. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31qb (delegert kommisjonsforordning [(EU) 2024/1773](eu/32024r1773) om utfylling av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til tekniske reguleringsstandarder som spesifiserer det detaljerte innholdet i retningslinjene for kontraktsregulerte ordninger om bruk av IKT-tjenester som støtter kritiske eller viktige funksjoner, og som leveres av tredjepartsleverandører av IKT-tjenester),\n3. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31qc (delegert kommisjonsforordning [(EU) 2024/1774](eu/32024r1774) om utfylling av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til tekniske reguleringsstandarder som spesifiserer verktøyer, metoder, framgangsmåter og retningslinjer for IKT-risikostyring og det forenklede rammeverket for IKT-risikostyring),\n4. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31qh (delegert kommisjonsforordning [(EU) 2025/301](eu/32025r0301) om utfylling av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til tekniske reguleringsstandarder som spesifiserer innholdet i og fristene for den første underretningen, den foreløpige rapporten og sluttrapporten om alvorlige IKT-relaterte hendelser og innholdet i den frivillige underretningen om betydelige cybertrusler),\n5. kommisjonens gjennomføringsforordning [(EU) 2024/2956](eu/32024r2956) om fastsettelse av gjennomføringstekniske standarder for anvendelsen av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) om digital operasjonell motstandsdyktighet i finanssektoren, og\n6. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31ql (Kommisjonens gjennomføringsforordning [(EU) 2025/302](eu/32025r0302) om fastsettelse av tekniske gjennomføringsstandarder for anvendelsen av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til standardskjemaer, standardmaler og standardprosedyrer som de finansielle enhetene skal benytte for å rapportere en alvorlig IKT-relatert hendelse og underrette om en vesentlig cybertrussel),\n7. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31qg (delegert kommisjonsforordning [(EU) 2025/295](eu/32025r0295) om utfylling av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til tekniske reguleringsstandarder for harmonisering av vilkår som muliggjør utøvelse av tilsynsvirksomhet),\n8. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31qi (delegert kommisjonsforordning [(EU) 2025/420](eu/32025r0420) om utfylling av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til tekniske reguleringsstandarder for å presisere kriteriene for å fastsette sammensetningen av den felles granskningsgruppen som sikrer en balansert deltakelse av ansatte fra de europeiske tilsynsmyndighetene og fra de berørte vedkommende myndighetene, deres utpeking, oppgaver og arbeidsordninger),\n9. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31qj (delegert kommisjonsforordning [(EU) 2025/532](eu/32025r0532) om utfylling av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til tekniske reguleringsstandarder som spesifiserer elementene som en finansiell enhet må fastsette og vurdere når den gir IKT-tjenester som støtter kritiske eller viktige funksjoner, i underentreprise), og\n10. [EØS-avtalen vedlegg IX](avtale/avt-1992-05-02-1-v9) nr. 31qk (delegert kommisjonsforordning [(EU) 2025/1190](eu/32025r1190) om utfylling av europaparlaments- og rådsforordning [(EU) 2022/2554](eu/32022r2554) med hensyn til tekniske reguleringsstandarder som spesifiserer kriteriene som brukes for å identifisere finansielle enheter som er pålagt å utføre trusselbasert penetrasjonstesting (TLPT), kravene og standardene for anvendelse av interne testere, kravene med hensyn til omfanget, testmetoden og tilnærmingen for hver fase av testingen, resultatene og avslutnings- og utbedringsfasene, og den typen av tilsynssamarbeid og annet relevant samarbeid som er nødvendig for gjennomføringen av TLPT og for å lette gjensidig anerkjennelse).\n\n> Endret ved forskrifter [26 jan 2026 nr. 87](forskrift/2026-01-26-87), [12 feb 2026 nr. 196](forskrift/2026-02-12-196).\n\n## Kapittel 2. DORA-forordningens anvendelse på finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool\n\n> Overskrift tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 4. Generelt om DORA-forordningens anvendelse\n\nDORA-forordningen gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool så langt det følger av bestemmelsene i dette kapittelet, og med tilpasningene som her er nevnt.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 5. Definisjoner og proporsjonalitet\n\nDORA-forordningen artikkel 3 om definisjoner og artikkel 4 om proporsjonalitet gjelder tilsvarende så langt de passer ved anvendelsen av bestemmelsene i dette kapittelet.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 6. Virksomhetsstyring og rammeverk for risikostyring\n\nDORA-forordningen artikkel 5 til 15 om virksomhetsstyring og rammeverk for risikostyring gjelder tilsvarende så langt de passer for finansieringsforetak.\n\nDORA-forordningen artikkel 16 om forenklet rammeverk for risikostyring gjelder tilsvarende så langt den passer for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 7. Håndtering og rapportering av IKT-hendelser\n\nDORA-forordningen artikkel 17 om håndtering av IKT-hendelser gjelder tilsvarende så langt den passer.\n\nDORA-forordningen artikkel 18 om klassifisering og artikkel 19 om rapportering av IKT-hendelser gjelder tilsvarende så langt de passer. For eiendomsmeglingsforetak gjelder disse kravene bare for hendelser relatert til oppgjørsfunksjonen.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 8. Testing av digital operasjonell motstandsdyktighet\n\nDORA-forordningen artiklene 24 og 25 om testing av digital operasjonell motstandsdyktighet gjelder tilsvarende så langt de passer.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 9. IKT-tjenesteavtaler og håndtering av IKT-tredjepartsrisiko\n\nDORA-forordningen kapittel V, del I (artiklene 28–30) om håndtering av IKT-tredjepartsrisiko gjelder tilsvarende så langt den passer, med tilpasningene som følger av andre og tredje ledd.\n\nDORA-forordningen artikkel 28 nr. 3 første avsnitt om register for IKT-tjenesteavtaler gjelder tilsvarende, men foretaket skal kun ha register på foretaksnivå («entity level»). Kommisjonens gjennomføringsforordning [(EU) 2024/2956](eu/32024r2956) gjelder ikke. Registeret over IKT-tjenesteavtaler skal minst inneholde følgende opplysninger:\n\n1. leverandørens navn, organisasjonsnummer, LEI-nummer og EUID\n2. en beskrivelse av typen IKT-tjenesteavtale\n3. landet leverandøren har hovedkontor i\n4. underleverandørers navn og organisasjonsnummer, samt landet underleverandøren har hovedkontor i\n5. avtalens oppstarts- og opphørsdato eller opplysninger om at avtalen er rullerende\n6. dato for siste risikovurdering av IKT-tjenesteavtalen.\n\nDORA-forordningen artikkel 28 nr. 3 femte avsnitt om melding om IKT-tjenesteavtaler gjelder tilsvarende så langt det passer. For eiendomsmeglingsforetak gjelder kravet bare når tjenesteleveransen skal benyttes for oppgjørsfunksjonen. For inkassoforetak gjelder kravet bare for foretak som er mellomstore, jf. DORA-forordningen artikkel 3 nr. 64, eller større.\n\nDORA-forordningen artikkel 42 om oppfølging av anbefalinger vedrørende kritiske IKT-tredjepartstilbydere gjelder tilsvarende så langt den passer.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 10. Informasjonsdeling\n\nDORA-forordningen artikkel 45 om informasjonsdeling gjelder tilsvarende så langt den passer.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 11. Overtredelsesgebyr\n\n[DORA-loven § 4](lov/2025-05-27-18/§4) gjelder tilsvarende så langt den passer ved ileggelse av overtredelsesgebyr for brudd på bestemmelser i DORA-forordningen nevnt i kapittelet her. Det kan bare ilegges gebyr for overtredelse av bestemmelser som også er nevnt i [DORA-loven § 4 første ledd](lov/2025-05-27-18/§4/ledd/1).\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n## Kapittel 3. Trusselbasert penetrasjonstesting (TLPT)\n\n> Overskrift tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 12. Utpeking av foretak som skal gjennomføre TLPT\n\nFinanstilsynet skal beslutte hvilke foretak som skal gjennomføre trusselbasert penetrasjonstesting (TLPT) i henhold til DORA-forordningen artikkel 26, og hvor ofte et foretak skal gjennomføre slike tester. Før Finanstilsynet treffer en beslutning om utpeking av foretak eller testfrekvens, skal Norges Bank gis anledning til å uttale seg.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 13. Godkjenning av funksjoner som skal testes\n\nNorges Bank skal godkjenne det utpekte foretakets forslag til hvilke funksjoner som skal omfattes av en TLPT-test. Før Norges Bank godkjenner forslag til testing av funksjoner, skal Finanstilsynet gis anledning til å uttale seg.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 14. TLPT-cyberteam og koordinering av TLPT\n\nNorges Bank skal ha rollen som TLPT-cyberteam (TCT) ved gjennomføring av TLPT-tester og være ansvarlig for å koordinere testgjennomføringen.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 15. Attest og oppfølging etter gjennomført TLPT\n\nNorges Bank skal utstede attest som bekrefter gjennomføring av en TLPT-test, jf. DORA-forordningen artikkel 26 nr. 7.\n\nFinanstilsynet er ansvarlig for å følge opp testfunnene og tiltaksplanen.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 16. Fordeling av Norges Banks utgifter til TLPT\n\nNorges Banks utgifter ved gjennomføring av myndighetsoppgavene som er pålagt banken i denne forskriften, skal fordeles på foretakene som pålegges å gjennomføre TLPT-testing. Utgiftene skal fordeles basert på Norges Banks relative ressursbruk etter nærmere regler fastsatt i forskrift. Norges Bank treffer vedtak om slik utgiftsfordeling.\n\nNorges Bank gir forskrift med nærmere regler om utgiftsfordelingen.\n\n> Tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n## Kapittel 4. Ikrafttredelse\n\n> Overskrift tilføyd ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026).\n\n### § 17. Ikrafttredelse\n\nForskriften trer i kraft 1. juli 2025.\n\n> Endret ved forskrift [20 aug 2026 nr. 1657](forskrift/2026-08-20-1657) (i kraft 1 sep 2026, tidligere § 4).\n",
 "title": "Forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften)",
 "type": "forskrift"
}
