Hur långt har ni kommit med DORA? Ett självtest i 20 frågor

20 frågor i fem områden visar hur långt ni har kommit med DORA: styrning, IKT-risk, incidenter, testning och tredjepartsrisk. Resultatet visas direkt.

Sammanfattning: 20 frågor i fem områden visar hur långt ni har kommit med DORA, som gäller sedan den 17 januari 2025: styrning och ramverk för IKT-risker, att identifiera, skydda och upptäcka, IKT-relaterade incidenter, kontinuitet och testning samt IKT-tredjepartsrisk. Självtestet tar 10–15 minuter, och resultatet visas direkt på en skala från rött till grönt, med förslag på vad ni gör härnäst. Det är en indikation, inte ett rättsligt besked eller en revision.

Om guiden

För vem
Finansiella företag som omfattas av DORA och vill veta var de står.
Vad ni får
Ett självtest i fem områden med fyra frågor vardera, som följer DORA:s kapitel om IKT-risk, incidenter, testning och tredjepartsrisk, tar 10–15 minuter och visar resultatet direkt med förslag på nästa steg – vägledning, inte en revision.

Frågorna följer förordning (EU) 2022/2554 (DORA) och de tekniska standarder som kompletterar den. Svara ja bara om ni kan visa det, till exempel med ett dokument, en rutin eller ett beslut. ”Det borde finnas” räknas som nej. Tillämpar ni det förenklade ramverket enligt artikel 16 gäller några av frågorna i mindre omfattning; svara utifrån det som gäller er. Välj Ja, Nej eller Vet inte på varje fråga, så visas resultatet direkt på sidan.

Svaren stannar i er webbläsare och sparas inte. Vi räknar bara att ett test har genomförts och vilken nivå det gav. Vill ni bli kontaktade skickar ni själva resultatet med formuläret under resultatet.

Först: är ni ett finansiellt företag som omfattas av DORA, till exempel bank, försäkringsbolag, värdepappersbolag, betalningsinstitut eller fondbolag? Frågan räknas inte i resultatet.

Område 1: Styrning och ramverk för IKT-risker

  1. Har ledningsorganet beslutat om ert ramverk för IKT-risker och tagit ansvar för det? (artikel 5)
  2. Finns det ett dokumenterat ramverk för IKT-risker, med en strategi för digital operativ motståndskraft? (artikel 6)
  3. Har ledningsorganet kunskaper om IKT-risker, och uppdateras de regelbundet genom utbildning? (artikel 5.4)
  4. Granskas ramverket för IKT-risker regelbundet av internrevisionen? (artikel 6.6)

Område 2: Identifiera, skydda och upptäcka

  1. Har ni identifierat era kritiska eller viktiga funktioner och de IKT-tillgångar de beror på? (artikel 8)
  2. Finns det skyddsåtgärder för åtkomst, kryptering och nätverkssäkerhet som bygger på riskbedömningen? (artikel 9)
  3. Kan ni upptäcka avvikande aktivitet i era system och larma om den? (artikel 10)
  4. Finns det en styrd process för förändringar och uppdateringar i IKT-miljön? (artikel 9)

Område 3: IKT-relaterade incidenter

  1. Klassificerar ni incidenter enligt DORA:s kriterier, så att ni vet när en incident är allvarlig? (artikel 18, förordning (EU) 2024/1772)
  2. Kan ni lämna första anmälan till Finansinspektionen inom fyra timmar från klassificeringen och senast 24 timmar från kännedom? (artikel 19, förordning (EU) 2025/301)
  3. Registreras alla IKT-relaterade incidenter, med orsaksanalys för de allvarliga? (artikel 17)
  4. Finns det en plan för hur kunder och motparter informeras vid en allvarlig incident? (artikel 14)

Område 4: Kontinuitet och testning

  1. Har ni en IKT-kontinuitetspolicy och responsplaner som har testats det senaste året? (artikel 11)
  2. Är återställningstider och tillåten dataförlust bestämda för kritiska system, och testade? (artikel 12)
  3. Testas kritiska IKT-system och IKT-tillämpningar minst en gång per år? (artikel 24)
  4. Tas lärdomar från incidenter och tester tillvara, och rapporteras de till ledningsorganet? (artikel 13)

Område 5: IKT-tredjepartsrisk

  1. Är ert informationsregister över IKT-tredjepartsavtal komplett och aktuellt, och har ni lämnat det till Finansinspektionen senast den 28 februari? (artikel 28.3, förordning (EU) 2024/2956)
  2. Finns det en strategi för IKT-tredjepartsrisk som ledningsorganet har beslutat? (artikel 28.2)
  3. Innehåller avtalen med IKT-leverantörer de villkor som DORA kräver, särskilt för kritiska eller viktiga funktioner? (artikel 30)
  4. Finns det exitstrategier för de leverantörer som stödjer kritiska eller viktiga funktioner? (artikel 28.8)

Tolka resultatet

  • God grund, 18–20 ja: Grunderna finns på plats. Gå igenom ramverket minst en gång per år och efter allvarliga incidenter.
  • Nästan där, 14–17 ja: Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut.
  • Tydliga luckor, 10–13 ja: Grunden finns delvis, men flera delar saknas. Prioritera områdena med två ja eller färre.
  • Grunden saknas, 9 ja eller färre: Flera av grunderna saknas. Börja med ledningsorganets beslut om ramverket, klassning och rapportering av incidenter och informationsregistret.

Per område gäller samma skala: fyra ja är god grund, tre nästan där, två tydliga luckor, och ett eller inget ja betyder att grunden saknas.

Självtestet är en indikation. Det visar om grunderna verkar finnas, inte att ni uppfyller DORA. En gap-analys bedömer varje krav med evidens. Svarar ni nej eller vet inte på frågorna om ledningsorganets beslut, klassning av incidenter, anmälan till Finansinspektionen eller informationsregistret bör det utredas oavsett totalresultat, och resultatet visar det under skalan.

Vad ni gör härnäst

  • Två ja eller färre i minst två områden: börja med en gap-analys mot DORA.
  • Luckor i enstaka områden: stäng dem själva eller i en årlig DORA-översyn.
  • Nej på frågorna om incidenter: incidentberedskap och tabletop-övning ger en rutin för klassning och rapportering, övad i ett scenario.
  • God grund: gå igenom ramverket minst en gång per år och efter allvarliga incidenter.

Vill ni gå igenom resultatet med oss? Läs mer om DORA eller kontakta oss.

Källor: Förordning (EU) 2022/2554 (DORA), artiklarna 5–19, 24, 28 och 30; delegerade förordningarna (EU) 2024/1772 och 2025/301; genomförandeförordning (EU) 2024/2956; Finansinspektionen, informationsregister enligt DORA. Sakgranskad den 4 oktober 2026.

Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.