Regelverk
DORA: gäller det dig? (Oftast inte)
Regelkrångel är lätt att oroa sig för i onödan, och DORA är ett skolboksexempel: lagen är stor i rubrikerna men träffar en smal grupp. För de flesta småföretag går det att lägga frågan åt sidan direkt.
Det korta svaret: om du inte är ett finansföretag (eller en IT-leverantör till finansbranschen) så gäller DORA troligen inte dig. Vi tar det ändå, så att du kan lägga frågan åt sidan med gott samvete.
Vad DORA är
DORA (Digital Operational Resilience Act) är en EU-förordning som ska göra finanssektorn motståndskraftig mot IT-störningar och cyberattacker. Den gäller sedan januari 2025 och i Sverige har Finansinspektionen tillsyn.
Vilka den gäller
- Banker, försäkringsbolag, betaltjänstföretag, fondbolag, kryptoföretag med flera.
- Kritiska IT-leverantörer till dessa (t.ex. stora molnleverantörer).
Är du en vanlig konsult, butik, byrå eller hantverkare? Då omfattas du inte.
När det ändå kan beröra dig
Två fall att hålla koll på:
- Du säljer IT-tjänster till finansbranschen. Då kan dina finanskunder ställa DORA-krav på dig som underleverantör: på avtal, incidentrapportering och säkerhet.
- Du arbetar inom finans. Då gäller DORA din arbetsgivare, och det påverkar vilka verktyg ni får använda.
Vad du gör om det gäller dig
Utgå från Finansinspektionens vägledning, kartlägg dina IT-leverantörer och deras avtal, och prioritera leverantörer med tydlig EU-datalagring och dokumenterad säkerhet. Vår härkomstmärkning och certifieringsuppgifter kan vara en första gallring, men den slutliga bedömningen gör din compliance-funktion.
Verktyg med stark säkerhetsprofil – exempelvis lösenordshanteraren 1Password, molnlagringen Nextcloud och Bitwarden – är ofta enklare att försvara i en DORA-granskning än okända konsumenttjänster.
För alla andra: det här var en sak mindre att oroa sig för.
Källor
Verktyg som nämns
Bitwarden
Bitwarden Inc.
Open source-standarden bland lösenordshanterare med lågt pris och valbar EU-region för datalagring. Att bolaget är amerikanskt innebär att CLOUD Act gäller oavsett lagringsplats – vill du slippa det helt får du self-hosta själv.
- Öppen källkod med årliga tredjepartsgranskningar
- EU-serverregion kan väljas vid registrering
- Amerikanskt bolag som omfattas av CLOUD Act även med EU-lagring
Bäst för: Kostnadsmedvetna småföretag som vill ha öppen källkod och möjlighet att self-hosta
Nextcloud
Nextcloud
Tysk plattform för filer, samarbete, chatt och kalender, Europas stora alternativ till Google Workspace och Microsoft 365.
- Samlar filer, chatt, kalender och dokument i samma plattform
- Tyskt, kan köras på egna EU-servrar
- Någon måste driftha och underhålla den egna servern
Bäst för: Företag som vill ha kontroll över filer och samarbete inom EU.
1Password
AgileBits Inc.
Marknadens mest polerade lösenordshanterare med branschens bredaste certifieringsportfölj (ISO 27001/27017/27018/27701, SOC 2). Haken: kanadensiskt bolag med amerikanskt riskkapital, ingen gratisnivå och inte öppen källkod.
- Bäst i klassen på användarvänlighet och design, vilket ger hög adoption bland anställda
- EU-datalagring kan väljas vid kontoskapande
- Ingen gratisnivå, endast 14 dagars provperiod
Bäst för: Företag som prioriterar användarvänlighet och certifieringar framför EU-jurisdiktion
Liknande artiklar
Detta är allmän information, inte juridisk rådgivning. Se Så bedömer vi.