DEBATT

Finanssektoren får strengere EU-krav til IT-sikkerhet

Knut Olav Fiane og Camilla Gjersem, begge i Føyen, utdyper sammen med Martin Sværen i Accenture hvorfor norske virksomheter må være på ballen når det gjelder EUs Digital Operational Resilience Act og sette i gang med forberedelsene allerede nå.

 Det finnes ikke et helhetlig norsk regelverk som stiller krav til IKT-sikkerhet på tvers av sektorer. Lovgivningen er fragmentert, skriver  Knut Olav Fiane, partner i Føyen, Camilla Gjersem, advokatfullmektig i Føyen, og Martin Sværen, nordic security lead for Financial Services i Accenture.
Det finnes ikke et helhetlig norsk regelverk som stiller krav til IKT-sikkerhet på tvers av sektorer. Lovgivningen er fragmentert, skriver Knut Olav Fiane, partner i Føyen, Camilla Gjersem, advokatfullmektig i Føyen, og Martin Sværen, nordic security lead for Financial Services i Accenture. Foto: Nicolas Tourrenc, pressebilde
Knut Olav Fiane i Føyen, Camilla Gjerse i Føyen og Martin Sværen i Accenture
12. okt. 2023 - 14:27

Dette debattinnlegget gir uttrykk for skribentens meninger. Ønsker du selv å bidra i debatten, enten med et debattinnlegg eller en kronikk, les retningslinjene våre her.

I januar ble Danmarks sentralbank rammet av hackerangrep. I februar ble svenskenes Bank-ID rammet, og det samme skjedde i Norge i fjor. Eksemplene tydeliggjør det digitale trusselbildet for finansielle tjenester her i Europa. Informasjonssikkerheten må tas på alvor, og finansiell stabilitet må sikres på en helhetlig måte. Derfor skal EU lansere Digital Operational Resilience Act (DORA) i 2025.

DORA vil gjelde fra januar 2025 i EU, mens i Norge kan det ta noe lenger tid før regelverket innføres. Manglende etterlevelse vil imidlertid bli kostbart. Brudd kan føre til administrative gebyrer og tilbakekallelse av konsesjon. Virksomheter bør allerede nå begynne å forberede seg.

Fragmentert norsk lovgivning

Det finnes ikke et helhetlig norsk regelverk som stiller krav til IKT-sikkerhet på tvers av sektorer. Sikkerhetsloven beskytter mot tilsiktede handlinger, og IKT-forskriften stiller krav til risikoanalyser hos finansinstitusjoner. Ellers er lovgivningen fragmentert. Lov om digital sikkerhet er lagt ut på høring for å implementere EUs NIS-direktiv i norsk rett. EUs NIS-direktiv gjelder for samfunnskritiske virksomheter, uavhengig av sektor, og for noen IKT-leverandører som må sette i gang enkelte sikkerhetstiltak og varsle ved store digitale sikkerhetshendelser. Med DORA har EU vedtatt et sektorspesifikt regelverk for finanssektoren.

Det norske sikkerhetsselskapet mener de har gjort et teknologisk gjennombrudd: – Begrensinger knyttet til størrelsen på dokumentet er fjernet, og det er ikke behov for å sende dokumenter «ut av huset» for signering, sier administrerende direktør Gunnar Lindstøl.
Les også

Mener de nærmer seg «gullstandard»: – Ingen gjør dette bedre i Europa

DORA treffer bredt

DORA gjelder for 21 kategorier av finansielle virksomheter som typisk hører inn under Finanstilsynets område. Dette omfatter banker og kredittinstitusjoner, betalingsforetak, investeringsselskap, verdipapirhandelsforetak, forvaltningsselskaper, pensjonsfond, forsikringsselskap, revisjonsselskap, tilbydere av kryptovaluta og inkassobyråer. IKT-leverandører blir også underlagt DORA om de leverer tjenester for driftskritiske funksjoner til finanssektoren.

Et helhetlig rammeverk

DORA gjelder for finansielle virksomheter i EU og finansielle virksomheter utenfor EU som driver denne typen virksomhet i EU. Finansielle virksomheter som er underlagt DORA, må blant annet etablere rutiner for å oppfylle krav til risikostyring for informasjons- og kommunikasjonssystemer. Virksomheten må også operasjonalisere og gjennomføre testing av IKT-systemenes sikkerhet, varsle ved store sikkerhetshendelser og etablere prosesser for overvåkning og styrking av sine leverandører.

Norske myndigheter er allerede på overtid med å innføre EU-krav til cybersikkerhet, påpeker Abelia-advokat Tore Frellumstad.
Les også

Cyberangrep på det grønne skiftet

IKT-leverandører utenfor EU er også omfattet om de leverer tjenester til finansielle virksomheter i EU-landene. Leverandører av digitale virksomheter ansett som kritiske blir pålagt krav til informasjonssikkerhet, risikostyring, hendelseshåndtering og rapportering, testing og revisjon gjennom Oversight Framework.

Artikkelen fortsetter etter annonsen
annonse
Innovasjon Norge
Da euroen kom til Trondheim
Da euroen kom til Trondheim

Virksomheter underlagt DORA kan og bør starte prosessen allerede nå. Et første skritt er å opprette eller videreføre en styringsstruktur med mandat fra virksomhetens ledelse. Deretter bør man gjennomføre en GAP-analyse som vurderer hvilke løsninger, prosesser og kontroller som allerede er til stede, og så sette dem opp mot hvilke krav og anbefalinger som stilles gjennom DORA og andre regulatoriske krav.

Funn i en slik analyse vil danne utgangspunktet for hvordan man skal prioritere arbeidet. Virksomheten bør fokusere på hva som er kritisk og om det er lavthengende frukt man kan håndtere raskt. Arbeidet vil være en kontinuerlig prosess som må videreutvikles basert på regelendringer, tekniske standarder fra finansmyndigheter, teknologisk utvikling og endringer i trusselbildet.

Når DORA trer i kraft fra januar 2025 i EU, bør mange virksomheter ha iverksatt betydelige forberedelser. Selv om innføringen i Norge kan ta lenger tid, bør ikke norske virksomheter henge etter.

Norske virksomheter som skal risikovurdere og ivareta sikkerheten i leverandørkjeden sin, får fem råd av senioringeniør Erik Lervåg i Sopra Steria.
Les også

Fem råd for bedre leverandørsikkerhet

Del
Kommentarer:
Du kan kommentere under fullt navn eller med kallenavn. Bruk BankID for automatisk oppretting av brukerkonto.
Tekjobb
Se flere jobber
Tekjobb-Indeksen 2024!
Les mer
Tekjobb-Indeksen 2024!
Tekjobb
Få annonsen din her og nå frem til de beste kandidatene
Lag en bedriftsprofil
En tjeneste fra