TaxxaCompany Logo

Menu

Company

About usCareersBlogContact usLinkedInYouTube

Product

FeaturesPricingFAQ

Legal

Cookie PolicyData Processing AgreementPrivacy PolicyTerms and Conditions
© 2026 Taxxa AI Oy. All rights reserved.
  1. News
  2. /Norway
  3. /IT, Cybersecurity & Data

Norway·Finanstilsynet

DORA erstatter IKT-forskriften for flere finansforetak

Fra 1. september 2026 gjelder tilpassede DORA-krav for finansierings-, inkasso- og eiendomsmeglingsforetak. Finanstilsynet angir midlertidige kanaler for hendelsesrapportering.

By Taxxa AI Oy · Published 31 August 2026

IT, Cybersecurity & Data

Fra 1. september 2026 gjelder tilpassede DORA-krav for finansieringsforetak, inkassoforetak, eiendomsmeglingsforetak og Norsk naturskadepool.Finanstilsynet Samme endring opphever IKT-forskriften.Lovdata Foretak som kommer inn under det nye regelverket, må avklare hvilke krav som gjelder for deres virksomhet, herunder de særskilte avgrensningene for eiendomsmeglingsforetakenes oppgjørsfunksjon og mindre inkassoforetak.

Finansieringsforetak omfattes av DORAs rammeverk for styring og risikohåndtering i artikkel 5–15. Eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool skal i stedet bruke det forenklede rammeverket i artikkel 16. Den norske forskriften gjør også bestemmelser om hendelseshåndtering, motstandsdyktighetstesting og IKT-tredjepartsrisiko gjeldende, med angitte tilpasninger.

For eiendomsmeglingsforetak gjelder kravene til klassifisering og rapportering bare hendelser knyttet til oppgjørsfunksjonen. Meldeplikten for IKT-tjenesteavtaler er tilsvarende begrenset til tjenester som brukes i denne funksjonen. For inkassoforetak gjelder avtalemeldeplikten mellomstore og større foretak. Finanstilsynet beskriver meldeplikten som gjeldende kritiske eller viktige IKT-tjenesteavtaler.

Foretakene som omfattes, skal føre et register over IKT-tjenesteavtaler på foretaksnivå. De norske minstekravene til innhold omfatter leverandøridentifikatorer, tjenestebeskrivelse, leverandørers og underleverandørers lokalisering, avtaledatoer eller opplysning om løpende avtale samt dato for siste risikovurdering. EUs gjennomføringsforordning om standardmalen for registeret gjelder ikke dette tilpassede registeret.

Finanstilsynet opplyser at foretakene som nå omfattes, foreløpig ikke kan bruke Altinn-skjema KRT-3190 til hendelsesrapportering. Alvorlige hendelser og cybertrusler skal i stedet sendes til hendelse@finanstilsynet.no. For opplysninger foretaket vurderer som sensitive, angir meldingen KRT-1060 med «Hendelsesrapportering IKT» i felt 2.2, eller e-post med et kryptert, passordbeskyttet Word-vedlegg og separat avtalt utveksling av passord. Personopplysninger skal beskyttes.

Rapportene skal redegjøre for hendelsen, berørte systemer eller data, kjente konsekvenser og årsak, tidspunkter for oppdagelse og forekomst, gjenopprettingsstatus og tiltak. Endringen fordeler også ansvaret for trusselbasert penetrasjonstesting mellom Finanstilsynet og Norges Bank og oppdaterer henvisninger om hendelser i betalingstjenester.

Reglene følger av FOR-2026-08-20-1657, særlig DORA-forskriften kapittel 2–3 og opphevelsen av IKT-forskriften, lest sammen med Finanstilsynets rapporteringsmelding.

Kartlegg de tilpassede DORA-kravene, og bruk Finanstilsynets angitte midlertidige kanaler for rapporteringspliktige IKT-hendelser.

Sources

  1. Regler i DORA erstatter IKT-forskriften
  2. Forskrift om endring i forskrift om digital operasjonell motstandsdyktighet i finanssektoren (DORA-forskriften)

Share with your network

More on this

  1. 11 Sept 2026

    Avstemmingsrapport-API endrer svarformatene 12. oktober

  2. 11 Sept 2026

    Byggoverenskomsten pålegger forskuttering av ytelser fra 2027

  3. 11 Sept 2026

    Lasteramper i stillas krever beregnet kapasitet og kollektiv fallsikring

  4. 9 Sept 2026

    Skattekort-API: Dialogbrukere må gå over til polling innen 15. desember

  5. 10 Sept 2026

    Skattesystemene får Serg søk v2 og eget scope for dokumentnedlasting

Norway news