# DORA-förordningen

EU:s regler för digital operativ motståndskraft i finanssektorn

> DORA tillämpas sedan januari 2025 och gäller de flesta företag under Finansinspektionens tillsyn. Här går vi igenom vad förordningen reglerar och hur SBOM hänger ihop med kraven.

Uppdaterad: 5 oktober 2026  
URL: https://sbom.se/regulations/dora

DORA (Digital Operational Resilience Act) är förordning (EU) 2022/2554 om digital operativ motståndskraft i finanssektorn. Den tillämpas sedan januari 2025 och gäller direkt i alla medlemsstater. I Sverige riktar den sig till de flesta företag som står under Finansinspektionens tillsyn.

## Vad DORA reglerar

Förordningen har fyra huvudområden:

* **IKT-riskhantering.** Företagen ska hantera risker inom informations- och kommunikationsteknik (IKT).
* **Incidentrapportering.** IKT-relaterade incidenter ska rapporteras.
* **Testning.** Den digitala operativa motståndskraften ska testas.
* **Tredjepartsrisk.** Risker hos IKT-leverantörer ska hanteras.

Förordningen kompletteras av tekniska standarder från EU som preciserar kraven.

## DORA och SBOM

DORA nämner inte SBOM. En SBOM används ändå för flera av kraven:

* **Riskhantering.** För att hantera IKT-risker behöver företaget veta vilka system och komponenter det har. En SBOM beskriver vad en mjukvara består av, ner till enskilda bibliotek.
* **Tredjepartsrisk.** En SBOM från leverantören visar vad en inköpt mjukvara innehåller och gör det möjligt att bevaka den mot kända sårbarheter. Krav på SBOM kan skrivas in i leverantörsavtal.
* **Incidenter.** När en sårbarhet i en komponent utnyttjas visar SBOM:erna vilka system som berörs.

## Leverantörer till finanssektorn

DORA påverkar också företag som inte själva står under tillsyn. En mjukvaruleverantör till en bank eller ett försäkringsbolag kan räkna med frågor om vad produkten innehåller, vilka sårbarheter som berör den och hur länge den stöds. [SBOM i digitala leveranskedjor](https://sbom.se/guides/supply-chains) beskriver hur SBOM delas mellan leverantör och kund.

Leverantörer som tillverkar produkter med digitala element omfattas dessutom av [Cyber Resilience Act (CRA)](https://sbom.se/cra/overview).

## Referenser

- [Finansinspektionen: Om Dora](https://www.fi.se/sv/bank/it-risker-dora/om-dora/): Finansinspektionens översikt över DORA och vad förordningen reglerar.
- [EIOPA: Digital Operational Resilience Act (DORA)](https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en): Den europeiska försäkrings- och tjänstepensionsmyndighetens översikt över DORA (på engelska).
