{"id":8480,"date":"2026-09-30T04:30:34","date_gmt":"2026-09-30T02:30:34","guid":{"rendered":"https:\/\/evertrust.se\/dora-testning-resiliens\/"},"modified":"2026-09-30T04:30:35","modified_gmt":"2026-09-30T02:30:35","slug":"dora-testning-resiliens","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/dora-testning-resiliens\/","title":{"rendered":"Dora testning resiliens: s\u00e5 uppfyller finanssektorn kraven"},"content":{"rendered":"<\/p>\n<p>Dora kr\u00e4ver att finansiella entiteter uppr\u00e4ttar ett helt\u00e4ckande testprogram f\u00f6r digital operativ motst\u00e5ndskraft som inkluderar \u00e5rsvisa tester av IKT-system och hotbildsstyrda penetrationstester f\u00f6r utvalda enheter. Programmet ska ing\u00e5 i den l\u00f6pande IKT-riskhanteringen, inte fungera som en frist\u00e5ende kontrollpunkt. I Sverige kompletteras f\u00f6rordningen av nationell lagstiftning och tillsyn fr\u00e5n Finansinspektionen och Riksbanken.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>Endast mer avancerade och riskbaserade tester, som hotbildsstyrda penetrationstester, kr\u00e4vs minst vart tredje \u00e5r f\u00f6r vissa svenska finansiella enheter.<\/li>\n<li>Programmet ska integreras i den l\u00f6pande riskhanteringen och omfattar s\u00e5rbarhetsanalyser, scenariobaserade tester och fysiska s\u00e4kerhetsgranskningar.<\/li>\n<li>Finansinspektionen best\u00e4mmer vilka organisationer som m\u00e5ste genomf\u00f6ra hotbildsstyrda penetrationstester, medan Riksbanken utf\u00e4rdar erk\u00e4nnandebyten mellan medlemsstater.<\/li>\n<li>Leverant\u00f6rer av s\u00e4kerhetstester m\u00e5ste ha certifiering, dokumenterad sakkunskap och ofta ett s\u00e4kerhetsskyddsavtal f\u00f6r att delta i TLPT.<\/li>\n<li>Organisationer b\u00f6r noggrant definiera kritiska funktioner, ha avtal p\u00e5 plats och tydlig dokumentation f\u00f6r att klara tillsynens krav p\u00e5 tester och rapportering.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">St\u00e4rk ert DORA-testprogram<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer med GDPR, informationss\u00e4kerhet, IT-juridik och praktisk implementering inf\u00f6r regulatoriska krav.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-kraver-artikel-24-av-ett-testprogram-for-digital-motstandskraft\">Vad kr\u00e4ver artikel 24 av ett testprogram f\u00f6r digital motst\u00e5ndskraft?<\/a><\/li>\n<li><a href=\"#sa-styr-finansinspektionen-och-riksbanken-urvalet-till-tlpt\">S\u00e5 styr Finansinspektionen och Riksbanken urvalet till TLPT<\/a><\/li>\n<li><a href=\"#vilka-testmetoder-och-leverantorskrav-galler-i-praktiken\">Vilka testmetoder och leverant\u00f6rskrav g\u00e4ller i praktiken?<\/a><\/li>\n<li><a href=\"#checklista-for-ledningen-innan-testprogrammet-startar\">Checklista f\u00f6r ledningen innan testprogrammet startar<\/a><\/li>\n<li><a href=\"#vanliga-fallgropar-i-testarbetet-och-vad-som-faktiskt-hjalper\">Vanliga fallgropar i testarbetet och vad som faktiskt hj\u00e4lper<\/a><\/li>\n<li><a href=\"#hur-evertrust-stottar-er-infor-och-under-testprogrammet\">Hur Evertrust st\u00f6ttar er inf\u00f6r och under testprogrammet<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-kraver-artikel-24-av-ett-testprogram-for-digital-motstandskraft\" tabindex=\"-1\">Vad kr\u00e4ver artikel 24 av ett testprogram f\u00f6r digital motst\u00e5ndskraft?<\/h2>\n<p><a href=\"https:\/\/eur-lex.europa.eu\/SV\/legal-content\/summary\/digital-operational-resilience-for-the-financial-sector.html\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Dora anger<\/a> att finansiella entiteter ska inr\u00e4tta, underh\u00e5lla och se \u00f6ver ett program f\u00f6r testning av digital operativ motst\u00e5ndskraft som en integrerad del av ramverket f\u00f6r IKT-riskhantering. Programmet ska vara riskbaserat: hur ofta och hur omfattande testerna beh\u00f6ver vara beror p\u00e5 entitetens storlek, verksamhetens karakt\u00e4r och hur kritiska de ber\u00f6rda IKT-systemen \u00e4r.<\/p>\n<p>Enligt <a href=\"https:\/\/www.eiopa.europa.eu\/digital-operational-resilience-act-dora_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">DORA-f\u00f6rordningen<\/a> ska finansiella entiteter som inte \u00e4r mikrof\u00f6retag genomf\u00f6ra \u00e5rsvisa tester av IKT-system som st\u00f6djer kritiska eller viktiga funktioner. Testprogrammet omfattar flera niv\u00e5er av metoder, fr\u00e5n enkla kontroller till avancerad simulering av verkliga angrepp.<\/p>\n<p>Minimikomponenterna i ett program brukar inneh\u00e5lla:<\/p>\n<ul>\n<li>S\u00e5rbarhetsanalyser och s\u00e5rbarhetsskanningar av system och n\u00e4tverk.<\/li>\n<li>N\u00e4tverkss\u00e4kerhetstester och genomg\u00e5ngar av \u00f6ppna k\u00e4llkodsanalyser.<\/li>\n<li>Gap-analyser mot g\u00e4llande krav och tidigare testresultat.<\/li>\n<li>Fysiska s\u00e4kerhetsgranskningar av kritisk infrastruktur.<\/li>\n<li>Scenariobaserade tester som simulerar verkliga incidenttyper.<\/li>\n<li>Penetrationstester, inklusive hotbildsstyrda tester f\u00f6r utvalda entiteter.<\/li>\n<\/ul>\n<p>Kravet g\u00e4ller oavsett om entiteten hanterar testerna internt eller via en extern part. Ansvaret f\u00f6r att programmet \u00e4r helt\u00e4ckande och riskbaserat ligger alltid hos ledningen, inte hos den som utf\u00f6r sj\u00e4lva testet.<\/p>\n<h2 id=\"sa-styr-finansinspektionen-och-riksbanken-urvalet-till-tlpt\" tabindex=\"-1\">S\u00e5 styr Finansinspektionen och Riksbanken urvalet till TLPT<\/h2>\n<p>Hotbildsstyrda penetrationstester, TLPT, \u00e4r den mest avancerade testformen i Dora och inneb\u00e4r att en oberoende testleverant\u00f6r simulerar ett verkligt angrepp mot en organisations kritiska funktioner under kontrollerade former. Inte alla entiteter omfattas: kravet riktas mot dem som \u00e4r tillr\u00e4ckligt mogna och vars fallissemang skulle f\u00e5 stor spridningseffekt i det finansiella systemet.<\/p>\n<p>I Sverige regleras detta genom <a href=\"https:\/\/www.riksdagen.se\/sv\/dokument-och-lagar\/dokument\/svensk-forfattningssamling\/lag-20241278-med-kompletterande-bestammelser_sfs-2024-1278\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">lag (2024:1278)<\/a>, som kompletterar f\u00f6rordningen med nationella tillsynsroller. Finansinspektionen avg\u00f6r vilka finansiella entiteter som ska genomf\u00f6ra TLPT, medan Riksbanken samordnar processen och utf\u00e4rdar de intyg som kr\u00e4vs f\u00f6r \u00f6msesidigt erk\u00e4nnande mellan jurisdiktioner.<\/p>\n<p>Det praktiska genomslaget f\u00f6r en ber\u00f6rd organisation:<\/p>\n<ul>\n<li>Finansinspektionen kommunicerar urvalet och tidsramen direkt till entiteten.<\/li>\n<li>Riksbanken kan ta ut avgifter f\u00f6r sin samordnande roll i TLPT-processen.<\/li>\n<li>Sekretesskrav g\u00e4ller f\u00f6r testresultat och metodik, eftersom informationen r\u00f6r kritisk infrastruktur.<\/li>\n<li>Intyget fr\u00e5n Riksbanken g\u00f6r att ett test i ett land kan godk\u00e4nnas av tillsynsmyndigheter i andra medlemsstater.<\/li>\n<\/ul>\n<p>Tidigare TIBER-EU-tester r\u00e4knas inte automatiskt som Dora-kompatibla. Organisationer som redan genomf\u00f6rt s\u00e5dana tester beh\u00f6ver verifiera att metodiken, inklusive dokumentation och purple teaming, uppfyller de tekniska standarder som Dora f\u00f6reskriver.<\/p>\n<h2 id=\"vilka-testmetoder-och-leverantorskrav-galler-i-praktiken\" tabindex=\"-1\">Vilka testmetoder och leverant\u00f6rskrav g\u00e4ller i praktiken?<\/h2>\n<p>Ett testprogram enligt Dora r\u00f6r sig l\u00e4ngs en skala, fr\u00e5n grundl\u00e4ggande kontroller till fullskaliga angreppssimuleringar. <a href=\"https:\/\/www.bankingsupervision.europa.eu\/press\/blog\/2025\/html\/ssm.blog20250117~32b79d4efa.et.html\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">ECB beskriver<\/a> hur f\u00f6rordningen st\u00e4rker incidentrapporteringen samtidigt som avancerad testning kr\u00e4vs f\u00f6r vissa banker, vilket \u00f6kar tillsynsaktiviteten och st\u00e4ller nya krav p\u00e5 organisatorisk beredskap.<\/p>\n<p>De vanligaste metoderna, i stigande komplexitet:<\/p>\n<ol>\n<li>S\u00e5rbarhetsskanning av system, applikationer och n\u00e4tverk.<\/li>\n<li>Scenariobaserade tester som efterliknar specifika incidenttyper, till exempel ett ransomwareangrepp mot betalningssystem.<\/li>\n<li>Red teaming och purple teaming, d\u00e4r testteamet samarbetar med den interna s\u00e4kerhetsfunktionen f\u00f6r att st\u00e4rka uppt\u00e4ckt och respons.<\/li>\n<li>Hotbildsstyrda penetrationstester enligt TLPT-standarden, som bygger p\u00e5 ramverket G7 och TIBER-EU.<\/li>\n<\/ol>\n<p>Kraven p\u00e5 testleverant\u00f6ren \u00e4r strikta. Den som utf\u00f6r TLPT m\u00e5ste ha relevant certifiering och dokumenterad sakkunskap, genomg\u00e5 l\u00e4mplighetspr\u00f6vning och kunna visa ansvarsf\u00f6rs\u00e4kring som t\u00e4cker uppdragets omfattning. N\u00e4r testet ber\u00f6r s\u00e4kerhetsskyddad verksamhet kr\u00e4vs ofta ett separat s\u00e4kerhetsskyddsavtal ut\u00f6ver det vanliga tj\u00e4nsteavtalet.<\/p>\n<p>Scope-principen \u00e4r enkel att formulera men sv\u00e5r att g\u00f6ra r\u00e4tt: testningen ska prioritera de funktioner som \u00e4r kritiska eller viktiga f\u00f6r verksamheten, inte spridas tunt \u00f6ver hela IT-milj\u00f6n. En riskbaserad avgr\u00e4nsning g\u00f6r testerna mer relevanta och l\u00e4ttare att f\u00f6rsvara inf\u00f6r tillsyn.<\/p>\n<p><strong>Proffstips:<\/strong> <em>L\u00e5t aff\u00e4rs\u00e4garen, inte bara IT, peka ut vilka funktioner som r\u00e4knas som kritiska. Det \u00e4r aff\u00e4rskonsekvensen av ett avbrott som avg\u00f6r scope, inte den tekniska komplexiteten.<\/em><\/p>\n<h2 id=\"checklista-for-ledningen-innan-testprogrammet-startar\" tabindex=\"-1\">Checklista f\u00f6r ledningen innan testprogrammet startar<\/h2>\n<p>Ett testprogram som h\u00e5ller f\u00f6r tillsyn byggs upp i tydliga steg, med ansvar f\u00f6rankrat hos r\u00e4tt funktion fr\u00e5n b\u00f6rjan.<\/p>\n<ol>\n<li>Fastst\u00e4ll scope tillsammans med CISO, juridik och aff\u00e4rs\u00e4gare, och lista vilka funktioner som \u00e4r kritiska eller viktiga.<\/li>\n<li>Kartl\u00e4gg vilka IKT-system som st\u00f6djer dessa funktioner och vilken testfrekvens som \u00e4r rimlig utifr\u00e5n riskniv\u00e5.<\/li>\n<li>Skriv avtal med testleverant\u00f6ren som t\u00e4cker sekretess, ansvar och, d\u00e4r det beh\u00f6vs, s\u00e4kerhetsskyddsutredning.<\/li>\n<li>Genomf\u00f6r l\u00e4mplighetspr\u00f6vning av leverant\u00f6rens personal innan testet p\u00e5b\u00f6rjas.<\/li>\n<li>Dokumentera testplan, testresultat och \u00e5tg\u00e4rdsplan i ett format som g\u00e5r att visa upp f\u00f6r tillsynsmyndigheten.<\/li>\n<li>S\u00e4tt en tidslinje och budget som inkluderar uppf\u00f6ljande tester av tidigare identifierade brister.<\/li>\n<li>Kommunicera internt vad testet inneb\u00e4r, vem som \u00e4r kontaktperson och hur resultat hanteras.<\/li>\n<\/ol>\n<p><strong><a href=\"https:\/\/www.fi.se\/sv\/marknad\/it-risker-dora\/?navigation=open\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Finansinspektionen<\/a> publicerar f\u00f6reskrifter om incidentrapportering och informationsregister som tr\u00e4dde i kraft den 17 januari 2025<\/strong>, vilket p\u00e5verkar hur testresultat och relaterade incidenter ska dokumenteras och rapporteras.<\/p>\n<p>Dokumentationen b\u00f6r alltid kunna svara p\u00e5 tre fr\u00e5gor: vad testades, vad hittades och vad gjordes \u00e5t det. En testrapport utan tydlig koppling till en \u00e5tg\u00e4rdsplan \u00e4r ofullst\u00e4ndig i tillsynens \u00f6gon, oavsett hur tekniskt grundlig den \u00e4r. Analysen av testresultat handlar inte bara om att r\u00e4kna s\u00e5rbarheter, utan om att bed\u00f6ma hur snabbt organisationen uppt\u00e4ckte avvikelsen, hur den svarade och hur v\u00e4l den \u00e5terh\u00e4mtade sig. Scenarier v\u00e4rda att simulera inkluderar utpressningsattacker mot betalningsfl\u00f6den, avbrott hos en kritisk molnleverant\u00f6r och dataintr\u00e5ng som sprider sig mellan system. Den som vill f\u00f6rdjupa sig i hur kraven h\u00e4nger ihop med den bredare regleringen kan l\u00e4sa mer om <a href=\"https:\/\/evertrust.se\/en\/dora-krav\/\" target=\"_blank\" rel=\"noopener\">Dora:s krav f\u00f6r finanssektorn<\/a> och hur de f\u00f6rh\u00e5ller sig till <a href=\"https:\/\/evertrust.se\/en\/dora-vs-nis2\/\" target=\"_blank\" rel=\"noopener\">NIS2<\/a>.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1790617515905_Illustration-av-testresultat-till-atgard-och-aterhamtning.jpeg\" alt=\"Illustration av testresultat, \u00e5tg\u00e4rder och \u00e5terh\u00e4mtning\"><\/p>\n<h2 id=\"vanliga-fallgropar-i-testarbetet-och-vad-som-faktiskt-hjalper\" tabindex=\"-1\">Vanliga fallgropar i testarbetet och vad som faktiskt hj\u00e4lper<\/h2>\n<p>Det vanligaste misstaget \u00e4r ett scope som \u00e4r f\u00f6r sn\u00e4vt eller f\u00f6r brett: organisationer testar antingen bara det som \u00e4r enkelt att testa, eller f\u00f6rs\u00f6ker t\u00e4cka allt p\u00e5 en g\u00e5ng och tappar djupet d\u00e4r det beh\u00f6vs. Ett annat \u00e5terkommande problem \u00e4r avtal med testleverant\u00f6rer som saknar tydlig reglering av sekretess och ansvar, vilket blir ett problem f\u00f6rst n\u00e4r tillsynen fr\u00e5gar efter dem.<\/p>\n<p>Bristande dokumentation \u00e4r den tredje stora fallgropen. M\u00e5nga organisationer genomf\u00f6r tekniskt gedigna tester men kan inte visa hur resultaten kopplas till en \u00e5tg\u00e4rdsplan med tidslinje. Vi arbetar med gap-analyser, kopplingen mellan testresultat och konsekvensbed\u00f6mningar samt avtalsst\u00f6d f\u00f6r att t\u00e4ppa till just dessa luckor, ofta genom interim compliance-st\u00f6d n\u00e4r den interna kapaciteten \u00e4r f\u00f6r tunn.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"hur-evertrust-stottar-er-infor-och-under-testprogrammet\" tabindex=\"-1\">Hur Evertrust st\u00f6ttar er inf\u00f6r och under testprogrammet<\/h2>\n<p>Ett testprogram enligt Dora kr\u00e4ver juridisk precision lika mycket som teknisk kompetens, och det \u00e4r s\u00e4llan en organisation har b\u00e5da delarna redo internt samtidigt som testet ska planeras.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Vi kombinerar juridisk spetskompetens inom dataskydd och informationss\u00e4kerhet med praktiskt inriktade l\u00f6sningar, byggda f\u00f6r att g\u00f6ra compliance-arbetet konkret snarare \u00e4n teoretiskt. Det inneb\u00e4r st\u00f6d som passar in d\u00e4r ni redan st\u00e5r i processen:<\/p>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/tjanster-gap-analyser\/\" target=\"_blank\" rel=\"noopener\">Gap-analyser och s\u00e4kerhetsgranskningar<\/a> som kartl\u00e4gger var testprogrammet har luckor innan tillsynen g\u00f6r det.<\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">R\u00e5dgivning och konsulttj\u00e4nster<\/a> f\u00f6r avtalsst\u00f6d, scope-definition och l\u00f6pande projektledning.<\/li>\n<li>Interim compliance officer n\u00e4r ni beh\u00f6ver en erfaren resurs p\u00e5 plats under en avgr\u00e4nsad period.<\/li>\n<li>Trustview, en digital plattform f\u00f6r att h\u00e5lla ordning p\u00e5 dokumentation, \u00e5tg\u00e4rder och rapportering \u00f6ver tid.<\/li>\n<\/ul>\n<p>Beh\u00f6ver ni en snabb kartl\u00e4ggning av var er organisation st\u00e5r i f\u00f6rh\u00e5llande till testkraven, boka ett samtal via <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">r\u00e5dgivning och konsulttj\u00e4nster<\/a> s\u00e5 g\u00e5r vi igenom n\u00e4sta steg tillsammans.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<p>Den som vill g\u00e5 till botten med detaljerna b\u00f6r l\u00e4sa prim\u00e4rk\u00e4llorna direkt, inte bara sammanfattningar. EUR-Lex f\u00f6rordning (EU) 2022\/2554 ger den fullst\u00e4ndiga juridiska texten. Riksdagens lag (2024:1278) beskriver den nationella tillsynsordningen, och Finansinspektionens sida om IT-risker och Dora ger praktisk v\u00e4gledning f\u00f6r rapportering och tillsyn.<\/p>\n<ul>\n<li><a href=\"https:\/\/eur-lex.europa.eu\/SV\/legal-content\/summary\/digital-operational-resilience-for-the-financial-sector.html\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EUR\u2011Lex \u2013 Digital operational resilience for the financial sector (summary)<\/a><\/li>\n<li><a href=\"https:\/\/www.riksdagen.se\/sv\/dokument-och-lagar\/dokument\/svensk-forfattningssamling\/lag-20241278-med-kompletterande-bestammelser_sfs-2024-1278\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Riksdagen \u2013 Lag (2024:1278) med kompletterande best\u00e4mmelser till DORA<\/a><\/li>\n<li><a href=\"https:\/\/www.bankingsupervision.europa.eu\/press\/blog\/2025\/html\/ssm.blog20250117~32b79d4efa.et.html\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">ECB \u2013 Operational resilience in the digital age (blogg om DORA\u2011implementering)<\/a><\/li>\n<li><a href=\"https:\/\/www.fi.se\/sv\/marknad\/it-risker-dora\/?navigation=open\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Finansinspektionen \u2013 DORA och IKT\u2011risker<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-ar-syftet-med-testning-av-digital-operativ-motstandskraft-enligt-dora\" tabindex=\"-1\">Vad \u00e4r syftet med testning av digital operativ motst\u00e5ndskraft enligt Dora?<\/h3>\n<p>Syftet \u00e4r att verifiera att en finansiell entitet kan uppt\u00e4cka, hantera och \u00e5terh\u00e4mta sig fr\u00e5n IKT-relaterade st\u00f6rningar, inte bara att hitta tekniska brister. Dora kr\u00e4ver att detta sker genom ett program som \u00e4r integrerat i den l\u00f6pande riskhanteringen, med tester anpassade efter hur kritisk verksamheten \u00e4r.<\/p>\n<h3 id=\"hur-ofta-maste-ett-foretag-genomfora-tlpt\" tabindex=\"-1\">Hur ofta m\u00e5ste ett f\u00f6retag genomf\u00f6ra TLPT?<\/h3>\n<p>Entiteter som omfattas av kravet ska genomf\u00f6ra hotbildsstyrda penetrationstester minst vart tredje \u00e5r, enligt den riskbaserade bed\u00f6mning som Finansinspektionen och Riksbanken ansvarar f\u00f6r nationellt. Det \u00e4r Finansinspektionen som avg\u00f6r vilka entiteter som omfattas och n\u00e4r testet ska genomf\u00f6ras.<\/p>\n<h3 id=\"vem-avgor-vilka-svenska-foretag-som-ska-genomfora-tlpt\" tabindex=\"-1\">Vem avg\u00f6r vilka svenska f\u00f6retag som ska genomf\u00f6ra TLPT?<\/h3>\n<p>Finansinspektionen beslutar vilka finansiella entiteter som ska genomf\u00f6ra hotbildsstyrda penetrationstester, medan Riksbanken samordnar processen och utf\u00e4rdar de intyg som kr\u00e4vs f\u00f6r att testresultat ska erk\u00e4nnas i andra medlemsstater.<\/p>\n<h3 id=\"racker-det-med-tidigare-tiber-eu-tester-for-att-uppfylla-dora\" tabindex=\"-1\">R\u00e4cker det med tidigare TIBER-EU-tester f\u00f6r att uppfylla Dora?<\/h3>\n<p>Nej, tidigare TIBER-EU-tester r\u00e4knas inte automatiskt som godk\u00e4nda enligt Dora. Organisationer m\u00e5ste kontrollera att metodiken, inklusive dokumentation och samarbetsformer som purple teaming, uppfyller de tekniska standarder som f\u00f6rordningen och tillh\u00f6rande f\u00f6reskrifter st\u00e4ller.<\/p>\n<h3 id=\"kan-evertrust-hjalpa-till-med-forberedelser-infor-ett-dora-test\" tabindex=\"-1\">Kan Evertrust hj\u00e4lpa till med f\u00f6rberedelser inf\u00f6r ett Dora-test?<\/h3>\n<p>Ja, Evertrust erbjuder gap-analyser, avtalsst\u00f6d och interim compliance-st\u00f6d som f\u00f6rbereder organisationer inf\u00f6r testprogram enligt Dora. Tj\u00e4nsterna beskrivs n\u00e4rmare under <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">r\u00e5dgivning och konsulttj\u00e4nster<\/a> och <a href=\"https:\/\/evertrust.se\/en\/tjanster-gap-analyser\/\" target=\"_blank\" rel=\"noopener\">gap-analyser<\/a>.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/dora-krav\/\" target=\"_blank\" rel=\"noopener\">DORA krav 2026: vad finanssektorn m\u00e5ste g\u00f6ra nu<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/finansdepartementet-har-foreslagit-ny-lag-for-inforandet-av-dora-i-sverige\/\" target=\"_blank\" rel=\"noopener\">Finansdepartementet har f\u00f6reslagit ny lag f\u00f6r inf\u00f6randet av DORA i Sverige<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/tredjepartsrisker-grc\/\" target=\"_blank\" rel=\"noopener\">Tredjepartsrisker i GRC: s\u00e5 bygger du programmet som h\u00e5ller f\u00f6r DORA<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Testning enligt DORA ger digital resiliens genom \u00e5rsvisa tester av IKT och hotbildsstyrda penetrationstest som m\u00f6ter svensk tillsyn.<\/p>","protected":false},"author":2,"featured_media":8481,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8480","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8480","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8480"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8480\/revisions"}],"predecessor-version":[{"id":8483,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8480\/revisions\/8483"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8481"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8480"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8480"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8480"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}