Publicerad
Sammanfattning: 20 frågor i fem områden visar hur långt ni har kommit med DORA, som gäller sedan den 17 januari 2025: styrning och ramverk för IKT-risker, att identifiera, skydda och upptäcka, IKT-relaterade incidenter, kontinuitet och testning samt IKT-tredjepartsrisk. Självtestet tar 10–15 minuter, och resultatet visas direkt på en skala från rött till grönt, med förslag på vad ni gör härnäst. Det är en indikation, inte ett rättsligt besked eller en revision.
Om guiden
- För vem
- Finansiella företag som omfattas av DORA och vill veta var de står.
- Vad ni får
- Ett självtest i fem områden med fyra frågor vardera, som följer DORA:s kapitel om IKT-risk, incidenter, testning och tredjepartsrisk, tar 10–15 minuter och visar resultatet direkt med förslag på nästa steg – vägledning, inte en revision.
Frågorna följer förordning (EU) 2022/2554 (DORA) och de tekniska standarder som kompletterar den. Svara ja bara om ni kan visa det, till exempel med ett dokument, en rutin eller ett beslut. ”Det borde finnas” räknas som nej. Tillämpar ni det förenklade ramverket enligt artikel 16 gäller några av frågorna i mindre omfattning; svara utifrån det som gäller er. Välj Ja, Nej eller Vet inte på varje fråga, så visas resultatet direkt på sidan.
Svaren stannar i er webbläsare och sparas inte. Vi räknar bara att ett test har genomförts och vilken nivå det gav. Vill ni bli kontaktade skickar ni själva resultatet med formuläret under resultatet.
Först: är ni ett finansiellt företag som omfattas av DORA, till exempel bank, försäkringsbolag, värdepappersbolag, betalningsinstitut eller fondbolag? Frågan räknas inte i resultatet.
Område 1: Styrning och ramverk för IKT-risker
- Har ledningsorganet beslutat om ert ramverk för IKT-risker och tagit ansvar för det? (artikel 5)
- Finns det ett dokumenterat ramverk för IKT-risker, med en strategi för digital operativ motståndskraft? (artikel 6)
- Har ledningsorganet kunskaper om IKT-risker, och uppdateras de regelbundet genom utbildning? (artikel 5.4)
- Granskas ramverket för IKT-risker regelbundet av internrevisionen? (artikel 6.6)
Område 2: Identifiera, skydda och upptäcka
- Har ni identifierat era kritiska eller viktiga funktioner och de IKT-tillgångar de beror på? (artikel 8)
- Finns det skyddsåtgärder för åtkomst, kryptering och nätverkssäkerhet som bygger på riskbedömningen? (artikel 9)
- Kan ni upptäcka avvikande aktivitet i era system och larma om den? (artikel 10)
- Finns det en styrd process för förändringar och uppdateringar i IKT-miljön? (artikel 9)
Område 3: IKT-relaterade incidenter
- Klassificerar ni incidenter enligt DORA:s kriterier, så att ni vet när en incident är allvarlig? (artikel 18, förordning (EU) 2024/1772)
- Kan ni lämna första anmälan till Finansinspektionen inom fyra timmar från klassificeringen och senast 24 timmar från kännedom? (artikel 19, förordning (EU) 2025/301)
- Registreras alla IKT-relaterade incidenter, med orsaksanalys för de allvarliga? (artikel 17)
- Finns det en plan för hur kunder och motparter informeras vid en allvarlig incident? (artikel 14)
Område 4: Kontinuitet och testning
- Har ni en IKT-kontinuitetspolicy och responsplaner som har testats det senaste året? (artikel 11)
- Är återställningstider och tillåten dataförlust bestämda för kritiska system, och testade? (artikel 12)
- Testas kritiska IKT-system och IKT-tillämpningar minst en gång per år? (artikel 24)
- Tas lärdomar från incidenter och tester tillvara, och rapporteras de till ledningsorganet? (artikel 13)
Område 5: IKT-tredjepartsrisk
- Är ert informationsregister över IKT-tredjepartsavtal komplett och aktuellt, och har ni lämnat det till Finansinspektionen senast den 28 februari? (artikel 28.3, förordning (EU) 2024/2956)
- Finns det en strategi för IKT-tredjepartsrisk som ledningsorganet har beslutat? (artikel 28.2)
- Innehåller avtalen med IKT-leverantörer de villkor som DORA kräver, särskilt för kritiska eller viktiga funktioner? (artikel 30)
- Finns det exitstrategier för de leverantörer som stödjer kritiska eller viktiga funktioner? (artikel 28.8)
- Flera av grunderna saknas. Börja med ledningsorganets beslut om ramverket, klassning och rapportering av incidenter och informationsregistret.
- Grunden finns delvis, men flera delar saknas. Prioritera områdena med två ja eller färre.
- Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut.
- Grunderna finns på plats. Gå igenom ramverket minst en gång per år och efter allvarliga incidenter.
- Gap-analys mot ISO 27001, NIS2 eller DORA Ett dokumenterat nuläge, gap per krav och en prioriterad åtgärdsplan som ledningen kan besluta om.
- Årlig DORA-översyn och förvaltning En årlig genomgång av ramverk, register, incidentrutiner och tester, så att DORA-arbetet hålls aktuellt.
- Ledningens cybersäkerhetsutbildning Utbildning för ledning och styrelse som möter kraven i cybersäkerhetslagen och DORA, med dokumentation.
- Kontrolltestning Oberoende test av att era kontroller fungerar, med underlag som internrevision och tillsyn kan använda.
- Säkerhetsmognadsbedömning En bedömning av hur väl säkerhetsåtgärderna fungerar i praktiken, med prioriterade förbättringar.
- Incidentberedskap och tabletop-övning En incidentrutin med roller och rapporteringsflöde, övad i ett realistiskt scenario.
- Kontinuitetshantering och kontinuitetsövning Konsekvensanalys, kontinuitetsplaner och en övning som visar att planerna håller.
- Backup- och återställningskontroll Vi kontrollerar att säkerhetskopiorna finns, är skyddade och faktiskt går att återställa.
- Sårbarhetsanalys och penetrationstest Vi letar efter sårbarheterna innan någon annan gör det, med en prioriterad åtgärdslista.
- Leverantörs- och tredjepartsgranskning Säkerhetskrav i avtal, riskbedömda leverantörer och en rutin för uppföljning.
Vill ni gå igenom resultatet med oss?
Fyll i era uppgifter, så hör vi av oss. Resultatet i rutan nedan skickas med, precis som det står där. Vi använder uppgifterna bara för att kontakta er om resultatet och sparar dem i ett år. Läs mer i vår integritetspolicy.
Tolka resultatet
- God grund, 18–20 ja: Grunderna finns på plats. Gå igenom ramverket minst en gång per år och efter allvarliga incidenter.
- Nästan där, 14–17 ja: Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut.
- Tydliga luckor, 10–13 ja: Grunden finns delvis, men flera delar saknas. Prioritera områdena med två ja eller färre.
- Grunden saknas, 9 ja eller färre: Flera av grunderna saknas. Börja med ledningsorganets beslut om ramverket, klassning och rapportering av incidenter och informationsregistret.
Per område gäller samma skala: fyra ja är god grund, tre nästan där, två tydliga luckor, och ett eller inget ja betyder att grunden saknas.
Självtestet är en indikation. Det visar om grunderna verkar finnas, inte att ni uppfyller DORA. En gap-analys bedömer varje krav med evidens. Svarar ni nej eller vet inte på frågorna om ledningsorganets beslut, klassning av incidenter, anmälan till Finansinspektionen eller informationsregistret bör det utredas oavsett totalresultat, och resultatet visar det under skalan.
Vad ni gör härnäst
- Två ja eller färre i minst två områden: börja med en gap-analys mot DORA.
- Luckor i enstaka områden: stäng dem själva eller i en årlig DORA-översyn.
- Nej på frågorna om incidenter: incidentberedskap och tabletop-övning ger en rutin för klassning och rapportering, övad i ett scenario.
- God grund: gå igenom ramverket minst en gång per år och efter allvarliga incidenter.
Vill ni gå igenom resultatet med oss? Läs mer om DORA eller kontakta oss.
Källor: Förordning (EU) 2022/2554 (DORA), artiklarna 5–19, 24, 28 och 30; delegerade förordningarna (EU) 2024/1772 och 2025/301; genomförandeförordning (EU) 2024/2956; Finansinspektionen, informationsregister enligt DORA. Sakgranskad den 4 oktober 2026.
Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.

