;

DORA er ikke et IT-prosjekt. Det er et styringsansvar.

DORA handler ikke bare om å oppfylle regulatoriske krav – den utfordrer også hvordan virksomheter organiserer styringen av digital operasjonell motstandsdyktighet. Mange banker og finansaktører har etablert gode tiltak, men spørsmålet er om de inngår i én helhetlig styringsmodell eller flere parallelle initiativer. Her kan etablerte standarder spille en viktig rolle.

Tre personer foran en pc
Foto: Standard Norge/Nicolas Tourrenc

DORA (Digital Operational Resilience Act) er EUs regelverk for digital operasjonell motstandsdyktighet i finanssektoren. Formålet er å sikre at banker, forsikringsselskaper, investeringsforetak og andre finansaktører kan motstå, håndtere og gjenopprette etter IKT-relaterte hendelser og cyberangrep.

En gjennomgående utfordring er at kravene til IKT-risiko, tredjepartsstyring, hendelseshåndtering og kontinuitet utvikles i parallelle spor.

Det er forståelig – kravene er omfattende og involverer flere funksjoner.

Men når arbeidet organiseres fragmentert, oppstår nye risikoer:

  • Utydelig ansvarsforankring
  • Overlappende eller sprikende tiltak
  • Fragmentert dokumentasjon
  • Krevende styre- og ledelsesrapportering

DORA handler i praksis om mer enn etterlevelse. Det handler om helhetlig styring av digital operasjonell motstandsdyktighet.

Hvordan kan ISO/IEC 27001 støtte arbeidet med DORA?

Mange virksomheter velger å bruke ISO/IEC 27001 som et overordnet rammeverk for å strukturere arbeidet.

ISO/IEC 27001 stiller krav til et ledelsessystem for informasjonssikkerhet med blant annet:

  • Systematisk risikostyring
  • Tydelig rolle- og ansvarsplassering
  • Dokumenterbar internkontroll
  • Kontinuerlig forbedring
  • Ledelsens involvering

Dette kan samle DORA-relaterte aktiviteter i én styringsstruktur fremfor flere parallelle initiativer.

Standarden erstatter ikke DORA. Men den kan gjøre kravene mer håndterbare i praksis – og skape bedre sammenheng mellom risiko, tiltak og rapportering.

Spørsmålene dere bør stille dere

Mange virksomheter opplever at det største arbeidet ikke ligger i å forstå kravene – men i å etablere en helhetlig struktur rundt dem.

Har dere én samlet struktur for digital operasjonell motstandsdyktighet, eller flere parallelle initiativer som må koordineres?

Og har dere enkel tilgang til de standardene som kan støtte dette arbeidet på en systematisk måte?

Relevante standarder

Se alle produkter

Vi tilbyr rådgiving

Våre rådgivere kan gi bistand og rådgiving i forbindelse med innføring av et ledelsessystem, sertifisering i ISO-standarder eller for internrevisjon.

Se hvordan vi kan hjelpe

ISO/IEC 27001 Informasjonssikkerhet

Få et grunnlag for å arbeide systematisk med informasjonssikkerhet, slik at virksomheten sikrer sine verdier knyttet til informasjon.

Meld deg på