Sorry, this entry is only available in this language
Europe Under Pressure: Why Cyber Resilience Is a Regulatory Priority
Seks måneder efter at Digital Operational Resilience Act (DORA) trådte i kraft, opdagede finansielle institutioner, at det at opbygge resiliens ikke kun handler om at sætte kryds i regulatoriske felter – det handler om at drive organisatorisk transformation. Forordningen omformer, hvordan virksomheder håndterer IKT-risici, styrker den operationelle risikostyring, reagerer på hændelser og fører tilsyn med tredjepartsleverandører, og gør resiliens til en strategisk prioritet snarere end en overholdelsesøvelse.
For CISO’er, risikoansvarlige og styringsfagfolk markerer dette øjeblik et vendepunkt. Styring er ikke længere en baggrundsfunktion – den er rygraden i digital resiliens. For mange afhænger det at opnå regulatorisk overholdelse i banksektoren nu af, hvordan styringsstrukturer tilpasser sig. Denne blog udforsker, hvorfor styring er rykket i centrum under DORA, og hvordan institutioner kan tilpasse deres strategier for ikke blot at overholde, men trives i den nye, resiliensdrevne æra.
Styring er under DORA hurtigt blevet hjørnestenen i digital resiliens. Forordningen kræver, at finansielle institutioner etablerer robust tilsyn på tværs af fem nøglesøjler – IKT-risikostyring, krav til hændelsesrapportering, rammeværker for resilienstest såsom trusselsledet penetrationstest (TLPT), tredjepartsrisiko og deling af trusselsefterretning – og placerer dermed styring i hjertet af overholdelse og operationel resiliens (EIOPA).
Samtidig er implementeringsbyrden betydelig: undersøgelser viser, at næsten halvdelen af de finansielle institutioner investerer over 1 mio. € i overholdelsesarbejde, mens 79 % af medarbejderne rapporterer højere stressniveauer knyttet til disse cyberresiliens-mandater (TechRadar). Tilsammen understreger dette pres, hvorfor styringsstrukturer skal udvikle sig – ikke kun for at overholde regulatoriske frister, men for at opretholde effektivitet, moral og langsigtet resiliens.
DORA positionerer styring som rygraden i digital resiliens og kræver, at institutioner styrker tilsynet på tværs af disse fem domæner:
Styring sikrer, at IKT-risikorammeværker er bestyrelsesgodkendte, regelmæssigt opdaterede og løbende overvågede (digital-operational-resilience-act.com, ESMA).
Klare protokoller, roller og klassifikationsstrukturer er afgørende for at opfylde DORA’s strenge krav til hændelsesrapportering (EIOPA).
Styring garanterer, at testsimuleringer udføres, dokumenteres, gennemgås og følges af korrigerende handlinger (EIOPA).
Tilsynet omfatter due diligence af leverandører, kontraktmæssige sikringer og løbende overvågning for at reducere eksponeringen fra eksterne leverandører (Skadden).
Styring muliggør en struktureret udveksling af cybertrusselsefterretning med regulatorer og branchekolleger og forstærker dermed det kollektive forsvar (EIOPA).
Seks måneder inde i håndhævelsen er finansielle institutioner gået fra forberedelse til den daglige udførelse af DORA-kravene. Organisationer revurderer IKT-risikorammeværker, finjusterer protokoller for hændelsesrapportering og gennemfører TLPT-øvelser for at validere resiliens under virkelige forhold. Det, der engang var et overholdelsesprojekt, er nu blevet en operationel rutine, der forankrer cyberresiliens i den finansielle sektor i selve strukturen af tjenesterne.
Rejsen kommer dog med betydelige udfordringer. Overholdelse har vist sig at være bekostelig, idet virksomheder investerer millioner i styring, teknologi og uddannelse. Samtidig har det øgede tempo i rapportering og tilsyn lagt pres på medarbejderne, og mange rapporterer forhøjede stressniveauer. Disse realiteter understreger betydningen af gennemtænkt styring – ikke kun for at opfylde europæiske cybersikkerhedsmandater, men også for at sikre, at resiliensstrategier forbliver bæredygtige for både organisationer og deres mennesker.
Tildel ansvar på bestyrelses- og ledelsesniveau for resiliensmålinger, risikodashboards og testkøreplaner.
Brug automatiserede arbejdsgange og dashboards for at sikre, at hændelsesrapportering er nøjagtig, konsistent og i tråd med DORA’s tidslinjer.
Følg testudførelse, fund, udbedringstrin og gennemgange på bestyrelsesniveau for at gøre TLPT til en struktureret styringsproces.
Etabler en formel styring af leverandørrisiko gennem regelmæssige vurderinger, kontraktklausuler og løbende overvågningsdashboards.
Implementer en struktureret styring for deling af cyberefterretning med regulatorer og branchekolleger, og opbyg parathed til udvidede mandater som NIS2-overholdelse og Cyber Resilience Act (CRA).
DORA er kun én del af det bredere billede. Organisationer skal forberede sig på overlappende mandater såsom NIS2-overholdelse, Cyber Resilience Act (CRA) og bredere EU-finansregulering. Dette kræver styringsmodeller, der er skalerbare, tilpasningsdygtige og harmoniserede på tværs af flere europæiske cybersikkerhedsmandater.
Fremtidssikret styring bygger på automatisering og AI-drevne værktøjer, der muliggør løbende overvågning, automatiseret alarmorkestrering og proaktiv håndhævelse af politikker. Disse innovationer hjælper institutioner med at skifte fra reaktiv overholdelse til proaktiv resiliens og reducerer både operationelle risici og overholdelsesomkostninger.
DORA har redefineret styring fra at være en støttefunktion til at blive den strategiske rygrad i digital resiliens. Institutioner, der proaktivt forankrer resiliens i deres styringsstrukturer – gennem ansvar, automatisering, tredjepartstilsyn og informationsdeling – vil ikke kun opnå overholdelse, men også styrke tillid, agilitet og langsigtet konkurrenceevne. Den reelle mulighed ligger i at bevæge sig ud over en „sæt-kryds-i-felterne“-tilgang og omfavne styring som en drivkraft for resiliens, innovation og vækst.
Hvordan tilpasser du dine styringspraksisser for at opfylde DORA eller lignende mandater? Kunne en vurdering af styringsparathed hjælpe med at sætte gang i din rejse mod stærkere resiliens?