Source: OJ L 333, 27.12.2022, p. 1–79

Current language: SV

Artikel 1 Innehåll


Summary What does Article 1 of the DORA regulation say?

This is the foundational article of DORA, setting out its overarching purpose and scope.

Its core aim is to achieve a high common level of digital operational resilience across the financial sector by laying down uniform requirements.

It maps out the four broad pillars the regulation addresses: obligations on financial entities themselves (covering ICT risk management, incident reporting, resilience testing, and third-party risk management), requirements around contracts with ICT third-party service providers, an Oversight Framework for critical ICT third-party service providers, and rules on cooperation and enforcement among competent authorities.

It also clarifies DORA's relationship with Directive (EU) 2022/2555 (NIS2), positioning DORA as a sector-specific act for financial entities, and carves out Member State responsibilities for public security, defence, and national security.

Important points:

  • Comply with uniform requirements across five key areas: ICT risk management, incident reporting, resilience testing, cyber threat information sharing, and ICT third-party risk management.
  • Contractual arrangements with ICT third-party service providers and the oversight of critical ones are explicitly brought within the regulation's scope.
  • DORA is designated as a sector-specific act under NIS2, and Member State responsibilities for national security and defence are unaffected.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. I syfte att uppnå en hög gemensam nivå av digital operativ motståndskraft fastställs i denna förordning enhetliga krav avseende säkerhet i nätverks- och informationssystem som stöder finansiella entiteters affärsprocesser enligt följande:

      1. Krav som är tillämpliga på finansiella entiteter i fråga om

        1. riskhantering inom informations- och kommunikationsteknik (IKT),

        2. rapportering av allvarliga IKT-relaterade incidenter och underrättande om, på frivillig grund, betydande cyberhot till de behöriga myndigheterna,

        3. rapportering av allvarliga betalningsrelaterade operativa incidenter eller säkerhetsincidenter till de behöriga myndigheterna av de finansiella entiteter som avses i artikel 2.1 a–d,

        4. testning av digital operativ motståndskraft,

        5. utbyte av information och underrättelser i samband med cyberhot och cybersårbarheter,

        6. åtgärder för en sund hantering av tredjepartsrelaterad IKT-risk.

      2. Krav i samband med de kontraktsmässiga arrangemang som har ingåtts mellan tredjepartsleverantörer av IKT-tjänster och finansiella entiteter.

      3. Regler för inrättandet och genomförandet av tillsynsramen för kritiska tredjepartsleverantörer av IKT-tjänster när de tillhandahåller tjänster till finansiella entiteter.

      4. Regler om samarbete mellan behöriga myndigheter och regler om behöriga myndigheters tillsyn och kontroll av efterlevnaden i alla frågor som omfattas av denna förordning.

    1. När det gäller finansiella entiteter som har identifierats som leverantörer av väsentliga eller viktiga entiteter enligt nationella regler som införlivar artikel 3 i direktiv (EU) 2022/2555 ska denna förordning betraktas som en sektorsspecifik unionsrättsakt vid tillämpningen av artikel 4 i det direktivet.

    1. Denna förordning påverkar inte medlemsstaternas ansvar vad gäller väsentliga statliga funktioner inom områdena allmän säkerhet, försvar och nationell säkerhet i enlighet med unionsrätten.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod