I

I forskrift 24. juni 2025 nr. 1296 om digital operasjonell motstandsdyktighet i finanssektoren gjøres følgende endringer:

Nytt kapittel 1 med §§ 1, 2 og 3 skal ha følgende overskrift:

 

Kapittel 1. Formål, virkeområde og utfyllende regelverk

§2 skal lyde:

§2 Virkeområde og definisjoner

          Det utfyllende regelverket nevnt i § 3 gjelder for foretak som er omfattet av DORA-forordningen, jf. DORA-loven § 1. Regelverket gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool ved anvendelsen av bestemmelsene i kapittel 2 med de unntakene og tilpasningene som er nevnt der. 

            Når det i forskriften her vises til DORA-forordningen, menes EØS-avtalen vedlegg IX nr. 31q (forordning (EU) 2022/2554) om digital operasjonell motstandsdyktighet i finanssektoren slik den til enhver tid er gjennomført og endret etter DORA-loven § 1 første eller fjerde ledd.

 

Nytt kapittel 2 med ny §§ 4 til 11 skal lyde:

Kapittel 2. DORA-forordningens anvendelse på finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool

 

§4 Generelt om DORA-forordningens anvendelse

DORA-forordningen gjelder tilsvarende for finansieringsforetak, eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool så langt det følger av bestemmelsene i dette kapittelet, og med tilpasningene som her er nevnt.

 

§5 Definisjoner og proporsjonalitet

DORA-forordningen artikkel 3 om definisjoner og artikkel 4 om proporsjonalitet gjelder tilsvarende så langt de passer ved anvendelsen av bestemmelsene i dette kapittelet.

 

§6 Virksomhetsstyring og rammeverk for risikostyring

DORA-forordningen artikkel 5 til 15 om virksomhetsstyring og rammeverk for risikostyring gjelder tilsvarende så langt de passer for finansieringsforetak.

DORA-forordningen artikkel 16 om forenklet rammeverk for risikostyring gjelder tilsvarende så langt den passer for eiendomsmeglingsforetak, inkassoforetak og Norsk naturskadepool.

 

§7 Håndtering og rapportering av IKT-hendelser

DORA-forordningen artikkel 17 om håndtering av IKT-hendelser gjelder tilsvarende så langt den passer.

DORA-forordningen artikkel 18 om klassifisering og artikkel 19 om rapportering av IKT-hendelser gjelder tilsvarende så langt de passer. For eiendomsmeglingsforetak gjelder disse kravene bare for hendelser relatert til oppgjørsfunksjonen.

 

§8 Testing av digital operasjonell motstandsdyktighet

DORA-forordningen artiklene 24 og 25 om testing av digital operasjonell motstandsdyktighet gjelder tilsvarende så langt de passer.

 

§9 IKT-tjenesteavtaler og håndtering av IKT-tredjepartsrisiko

DORA-forordningen kapittel V, del I (artiklene 28–30) om håndtering av IKT-tredjepartsrisiko gjelder tilsvarende så langt den passer, med tilpasningene som følger av andre og tredje ledd.

DORA-forordningen artikkel 28 nr. 3 første avsnitt om register for IKT-tjenesteavtaler gjelder tilsvarende, men foretaket skal kun ha register på foretaksnivå («entity level»). Kommisjonens gjennomføringsforordning (EU) 2024/2956 gjelder ikke. Registeret over IKT-tjenesteavtaler skal minst inneholde følgende opplysninger:

  1. leverandørens navn, organisasjonsnummer, LEI-nummer og EUID
  2. en beskrivelse av typen IKT-tjenesteavtale
  3. landet leverandøren har hovedkontor i
  4. underleverandørers navn og organisasjonsnummer, samt landet underleverandøren har hovedkontor i
  5. avtalens oppstarts- og opphørsdato eller opplysninger om at avtalen er rullerende
  6. dato for siste risikovurdering av IKT-tjenesteavtalen.

 

DORA-forordningen artikkel 28 nr. 3 femte avsnitt om melding om IKT-tjenesteavtaler gjelder tilsvarende så langt det passer. For eiendomsmeglingsforetak gjelder kravet bare når tjenesteleveransen skal benyttes for oppgjørsfunksjonen. For inkassoforetak gjelder kravet bare for foretak som er mellomstore, jf. DORA-forordningen artikkel 3 nr. 64, eller større.

DORA-forordningen artikkel 42 om oppfølging av anbefalinger vedrørende kritiske IKT-tredjepartstilbydere gjelder tilsvarende så langt den passer.

 

§10 Informasjonsdeling

DORA-forordningen artikkel 45 om informasjonsdeling gjelder tilsvarende så langt den passer.

 

§11 Overtredelsesgebyr

DORA-loven § 4 gjelder tilsvarende så langt den passer ved ileggelse av overtredelsesgebyr for brudd på bestemmelser i DORA-forordningen nevnt i kapittelet her. Det kan bare ilegges gebyr for overtredelse av bestemmelser som også er nevnt i DORA-loven § 4 første ledd.

 

Nytt kapittel 3 med ny §§ 12 til 16 skal lyde:

Kapittel 3. Trusselbasert penetrasjonstesting (TLPT)

§12 Utpeking av foretak som skal gjennomføre TLPT

Finanstilsynet skal beslutte hvilke foretak som skal gjennomføre trusselbasert penetrasjonstesting (TLPT) i henhold til DORA-forordningen artikkel 26, og hvor ofte et foretak skal gjennomføre slike tester. Før Finanstilsynet treffer en beslutning om utpeking av foretak eller testfrekvens, skal Norges Bank gis anledning til å uttale seg.

 

§13 Godkjenning av funksjoner som skal testes

Norges Bank skal godkjenne det utpekte foretakets forslag til hvilke funksjoner som skal omfattes av en TLPT-test. Før Norges Bank godkjenner forslag til testing av funksjoner, skal Finanstilsynet gis anledning til å uttale seg.

 

§14 TLPT-cyberteam og koordinering av TLPT

Norges Bank skal ha rollen som TLPT-cyberteam (TCT) ved gjennomføring av TLPT-tester og være ansvarlig for å koordinere testgjennomføringen.

 

§15 Attest og oppfølging etter gjennomført TLPT

Norges Bank skal utstede attest som bekrefter gjennomføring av en TLPT-test, jf. DORA-forordningen artikkel 26 nr. 7.

Finanstilsynet er ansvarlig for å følge opp testfunnene og tiltaksplanen.

 

§16 Fordeling av Norges Banks utgifter til TLPT

Norges Banks utgifter ved gjennomføring av myndighetsoppgavene som er pålagt banken i denne forskriften, skal fordeles på foretakene som pålegges å gjennomføre TLPT-testing. Utgiftene skal fordeles basert på Norges Banks relative ressursbruk etter nærmere regler fastsatt i forskrift. Norges Bank treffer vedtak om slik utgiftsfordeling.

Norges Bank gir forskrift med nærmere regler om utgiftsfordelingen.

 

Nytt kapittel 4 med § 17 skal ha følgende overskrift:

Kapittel 4. Ikrafttredelse

Nåværende § 4 blir § 17.

II

I forskrift 9. desember 2016 nr. 1502 om finansforetak og finanskonsern gjøres følgende endringer:

§3-2 bokstav a skal lyde:

a. En beskrivelse av foretakets rutiner for å overvåke, håndtere og følge opp sikkerhetshendelser og sikkerhetsrelaterte kundeklager, samt rutiner for rapportering av alvorlige operasjonelle hendelser og sikkerhetshendelser,  forordning (EU) 2022/2554 om digital operasjonell motstandsdyktighet i finanssektoren kapittel III.

 

III

I forskrift 15. februar 2019 nr. 152 om systemer for betalingstjenester gjøres følgende endringer:

§2 annet ledd skal lyde:

Betalingstjenestetilbydere skal ha systemer og kontrollmekanismer for operasjonell og sikkerhetsmessig risiko knyttet til ytelsen av betalingstjenester.   Systemene skal sikre etterlevelse av regelverk, avtaler og interne rutiner. Elektroniske betalingstjenester skal overvåkes for å kunne avdekke og hindre uautorisert bruk av tjenesten.

 

§3 skal lyde:

§3 Underretning om hendelser

Dersom en hendelse som angitt i forordning (EU) 2022/2554 om digital   operasjonell motstandsdyktighet i finanssektoren artikkel 23 påvirker eller kan påvirke betalingstjenestebrukernes økonomiske interesser, skal betalingstjenestetilbyderen   uten ugrunnet opphold underrette brukerne om hendelsen. Meldingen skal omtale tiltak brukeren kan iverksette.

 

IV

Forskrift 21. mai 2003 nr. 630 om bruk av informasjons- og kommunikasjonsteknologi (IKT) oppheves.

 

V

Forskriften trer i kraft 1. september 2026.