NorwayFinanstilsynet
DORA erstatter IKT-forskriften for flere finansforetak
Fra 1. september 2026 gjelder tilpassede DORA-krav for finansierings-, inkasso- og eiendomsmeglingsforetak. Finanstilsynet angir midlertidige kanaler for hendelsesrapportering.
By Taxxa AI OyPublished 31 August 2026
Fra 1. september 2026 gjelder tilpassede DORA-krav for finansieringsforetak, inkassoforetak, eiendomsmeglingsforetak og Norsk naturskadepool.Finanstilsynet Samme endring opphever IKT-forskriften.
Lovdata Foretak som kommer inn under det nye regelverket, må avklare hvilke krav som gjelder for deres virksomhet, herunder de særskilte avgrensningene for eiendomsmeglingsforetakenes oppgjørsfunksjon og mindre inkassoforetak.
Finansieringsforetak omfattes av DORAs rammeverk for styring og risikohåndtering i artikkel 5–15. Eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool skal i stedet bruke det forenklede rammeverket i artikkel 16. Den norske forskriften gjør også bestemmelser om hendelseshåndtering, motstandsdyktighetstesting og IKT-tredjepartsrisiko gjeldende, med angitte tilpasninger.
For eiendomsmeglingsforetak gjelder kravene til klassifisering og rapportering bare hendelser knyttet til oppgjørsfunksjonen. Meldeplikten for IKT-tjenesteavtaler er tilsvarende begrenset til tjenester som brukes i denne funksjonen. For inkassoforetak gjelder avtalemeldeplikten mellomstore og større foretak. Finanstilsynet beskriver meldeplikten som gjeldende kritiske eller viktige IKT-tjenesteavtaler.
Foretakene som omfattes, skal føre et register over IKT-tjenesteavtaler på foretaksnivå. De norske minstekravene til innhold omfatter leverandøridentifikatorer, tjenestebeskrivelse, leverandørers og underleverandørers lokalisering, avtaledatoer eller opplysning om løpende avtale samt dato for siste risikovurdering. EUs gjennomføringsforordning om standardmalen for registeret gjelder ikke dette tilpassede registeret.
Finanstilsynet opplyser at foretakene som nå omfattes, foreløpig ikke kan bruke Altinn-skjema KRT-3190 til hendelsesrapportering. Alvorlige hendelser og cybertrusler skal i stedet sendes til hendelse@finanstilsynet.no. For opplysninger foretaket vurderer som sensitive, angir meldingen KRT-1060 med «Hendelsesrapportering IKT» i felt 2.2, eller e-post med et kryptert, passordbeskyttet Word-vedlegg og separat avtalt utveksling av passord. Personopplysninger skal beskyttes.
Rapportene skal redegjøre for hendelsen, berørte systemer eller data, kjente konsekvenser og årsak, tidspunkter for oppdagelse og forekomst, gjenopprettingsstatus og tiltak. Endringen fordeler også ansvaret for trusselbasert penetrasjonstesting mellom Finanstilsynet og Norges Bank og oppdaterer henvisninger om hendelser i betalingstjenester.
Reglene følger av FOR-2026-08-20-1657, særlig DORA-forskriften kapittel 2–3 og opphevelsen av IKT-forskriften, lest sammen med Finanstilsynets rapporteringsmelding.
Kartlegg de tilpassede DORA-kravene, og bruk Finanstilsynets angitte midlertidige kanaler for rapporteringspliktige IKT-hendelser.