Kompetence · Fagområde

DORA: hvad det er, hvem der arbejder med det, og hvad de tjener

DORA er EU-reglerne, der skal gøre finansielle virksomheder robuste mod IT-nedbrud, cyberangreb og svigt hos kritiske leverandører. I Danmark handler arbejdet især om IKT-risikostyring, hændelser, test, beredskab, leverandørstyring og dokumentation over for Finanstilsynet.

Stillinger, der kræver det

14

hos os, med løntal

Typisk løn i de stillinger

61.000–93.000 kr.

medianer, DST 2025

Virksomheder, der har søgt det

—

ingen set endnu

Kan det i dag

—

vær den første

Kilde: vores stillingssider · løn: Danmarks Statistik 2025 · Skrevet af Vift, opdateret 1. september 2026.

Hvad er DORA?

DORA er EU's regelsæt for digital operationel modstandsdygtighed i den finansielle sektor. Reglerne skal sikre, at finansielle virksomheder kan modstå, håndtere og komme videre efter alvorlige IT-problemer, cyberangreb og svigt hos IT-leverandører.

DORA står for Digital Operational Resilience Act. Forordningen gælder direkte i Danmark fra 17. januar 2025. Den omfatter blandt andet banker, betalingsinstitutter, investeringsvirksomheder, forsikringsselskaber, pensionsselskaber og en række andre finansielle virksomheder. Visse IKT-tredjepartsudbydere er også omfattet af regelsættet og den tilhørende tilsynsramme.

DORA er bredere end klassisk cybersikkerhed. Området handler også om ledelsesansvar, IT-risikostyring, beredskab, hændelseshåndtering, test, outsourcing og styring af leverandører.

Finanstilsynet beskriver fem hovedområder. De er IKT-risikostyring, håndtering og rapportering af IKT-hændelser, test af digital modstandsdygtighed, styring af IKT-tredjepartsrisici og informationsudveksling om cybertrusler.

I praksis begynder arbejdet ofte med at finde virksomhedens kritiske funktioner, systemer, data og leverandører. Derefter skal ansvar, risici, kontroller og beredskab være dokumenteret og kunne fungere i virkeligheden.

Et typisk DORA-problem er, at ansvaret for IT-risici er fordelt mellem IT, sikkerhed, risk og compliance uden en samlet styringsmodel. Et andet er, at virksomheden mangler overblik over de systemer og leverandører, som understøtter kritiske funktioner.

Leverandørstyring fylder meget. Virksomheden skal kende sine IKT-leverandører, vurdere risikoen og have relevante krav i kontrakterne. For kritiske leverancer kan exitplaner, beredskab og muligheden for at skifte leverandør blive centrale spørgsmål.

Hændelser skal kunne opdages, klassificeres, håndteres og rapporteres efter DORA-reglerne. Det kræver klare processer mellem eksempelvis drift, SOC, ledelse, compliance og beredskabsorganisationen.

Test er heller ikke kun en penetrationstest. Virksomheden skal have et program for test af sin digitale operationelle modstandsdygtighed. Udvalgte finansielle virksomheder kan blive omfattet af avanceret trusselsbaseret penetrationstest, TLPT.

Dansk tilsynspraksis viser, at dokumentation alene ikke er nok. Finanstilsynets IT-inspektioner har blandt andet haft fokus på selve risikostyringsrammen, bestyrelsens rapportering, forretningskonsekvensanalyser, beredskabsplaner, leverandørrisici, exitplaner, hændelsesstyring og test.

DORA er derfor både et complianceområde og et operationelt fagområde. En virksomhed kan have omfattende sikkerhedskontroller og stadig have mangler i DORA, hvis governance, dokumentation, leverandørstyring eller beredskab ikke hænger sammen.

Til dig, der kan det

Bliv fundet på det, du kan

Har du erfaring med DORA? Tilføj kompetencen til din profil, så mennesker og virksomheder kan finde dig, når de søger efter den.

Bliv fundet her — gratis

Ca. 30 sekunder · intet betalingskort

Ikke klar til at være synlig? Få besked, når nogen søger kompetencen

Til virksomheder

Lad de rette mennesker finde jer

Har I brug for nogen med DORA? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.

Vis hvad I søger — gratis

2 trin · fjern når som helst

Ikke klar endnu? Følg kompetencen — få besked, når nogen med den dukker op.

Hvem arbejder med DORA?

DORA-arbejde ligger normalt på tværs af flere fag. Derfor findes der ikke én bestemt jobtitel for DORA.

Folk, der arbejder med GRC og IT-risk, arbejder typisk med risikovurderinger, kontrolrammer, governance og rapportering. Informationssikkerhedsfolk arbejder med sikkerhedskontroller, hændelser, sårbarheder og test. Folk, der arbejder med business continuity, arbejder med forretningskonsekvensanalyser, kontinuitetsplaner, disaster recovery og øvelser.

Compliance- og jurafunktioner fortolker kravene og følger op på efterlevelsen. Indkøb, vendor management og folk, der arbejder med outsourcing, arbejder med leverandørvurderinger, kontrakter, registeret over IKT-tredjepartsleverandører og exitplaner.

IT-arkitekter, driftsansvarlige og folk, der arbejder med cloud, bliver ofte nødvendige, fordi DORA-kravene skal omsættes til konkrete systemer, processer og tekniske kontroller. Intern revision vurderer typisk, om governance og kontroller faktisk fungerer.

Ledelsen og bestyrelsen har også en central rolle. DORA behandler IKT-risiko som en ledelsesopgave og ikke som et ansvar, der alene kan placeres i IT-afdelingen.

Vedkommende, der har særligt fokus på DORA, er særlig relevant, når problemet er klart afgrænset. Det kan være en gap-analyse, etablering af IKT-risikostyringsrammen, vurdering af leverandørstyringen, forberedelse til tilsyn eller gennemgang af hændelses- og testprocesser.

En erfaren person kan også fungere som programleder eller faglig rådgiver mellem IT, sikkerhed, compliance og ledelsen. Her er erfaring fra finansiel regulering og praktisk IT-risikostyring normalt vigtigere end alene at kende lovteksten.

Et større rådgivningshus er mere oplagt, når mange discipliner skal leveres samtidig. Det kan eksempelvis være et omfattende transformationsprogram med jura, kontrakter, cybertest, IT-risikostyring, leverandørstyring og teknisk implementering på tværs af en koncern.

Ved rekruttering bør man derfor undersøge, hvilke dele af DORA personen faktisk har arbejdet med. Kendskab til forordningen er ikke det samme som erfaring med at etablere processerne eller dokumentere dem over for et finansielt tilsyn.

Kurser og uddannelser

Der findes ikke en officiel EU-autorisation, som gør en person til DORA-ekspert. Kompetencen bygges normalt oven på erfaring med informationssikkerhed, IT-risk, compliance, revision, business continuity eller finansiel regulering.

PECB udbyder DORA Foundation som en struktureret introduktion til forordningen. Forløbet dækker blandt andet IKT-risikostyring, hændelsesrapportering, test, tredjepartsrisiko og informationsudveksling. Det er en relevant vej for personer, der vil dokumentere et grundlæggende kendskab til området.

PECB Certified DORA Lead Manager går videre mod implementering og ledelse af DORA-arbejdet. Forløbet er især relevant for folk, der arbejder med risk, compliance, sikkerhed og rådgivning, som skal drive eller koordinere et DORA-program.

I Danmark udbyder Teknologisk Institut kurset DORA i praksis: Fra implementering til operationel robusthed. Kurset arbejder med de fem DORA-områder og med den praktiske omsætning af reglerne til governance, IT-risikostyring, test, hændelser og leverandørstyring.

Finanssektorens Uddannelsescenter har blandt andet kurset It-styring og cyberrisiko - få overblik over DORA. Det er målrettet bestyrelses- og governanceperspektivet i finansielle virksomheder og er relevant for personer, der skal forstå ledelsens ansvar.

ISO/IEC 27001 er en nyttig faglig baggrund for DORA, fordi standarden giver en etableret metode til ledelse af informationssikkerhed. ISO 22301 er tilsvarende relevant for business continuity og operationel robusthed. Ingen af standarderne erstatter DORA-reglerne.

Den stærkeste vej ind i fagområdet er normalt at kombinere reguleringsforståelse med praktisk arbejde. Det kan være at gennemføre risikovurderinger, opbygge et IKT-register, klassificere kritiske funktioner, gennemgå leverandørkontrakter, udvikle beredskab eller deltage i test og tilsyn.

Standardværker og ressourcer

Det vigtigste standardværk er selve forordning (EU) 2022/2554. En person med fokus på DORA bør kunne arbejde direkte med artiklerne og ikke kun med kursusmateriale eller konsulentmodeller.

Forordningen kan ikke læses alene. DORA suppleres af regulatoriske tekniske standarder og gennemførelsesmæssige tekniske standarder, normalt omtalt som RTS og ITS. De præciserer blandt andet risikostyring, hændelser, rapportering, test og tredjepartsstyring.

Finanstilsynets DORA-univers er en central dansk arbejdsressource. Her samles information om anvendelsesområdet, hændelsesindberetning, tredjepartsregister, outsourcing, supplerende regler og danske procedurer.

Finanstilsynets offentliggjorte IT-inspektioner er også værdifulde. De viser, hvordan krav om eksempelvis risikostyring, beredskab, leverandørstyring og test bliver vurderet i konkret dansk tilsynspraksis.

Materiale fra de europæiske tilsynsmyndigheder EBA, ESMA og EIOPA er vigtigt, når man arbejder med fortolkning og de tekniske DORA-regler. De europæiske myndigheder udvikler og vedligeholder en væsentlig del af det supplerende regelsæt.

ISO/IEC 27001 er et nyttigt referenceværk for informationssikkerhedsledelse. ISO 22301 er tilsvarende nyttigt for business continuity. Standarderne giver etablerede arbejdsmetoder, men DORA-krav skal stadig vurderes særskilt.

Der findes fagbøger og håndbøger om DORA, men ingen enkelt bog har status som autoritativ facitliste. På dette område bør den gældende forordning, RTS, ITS, myndighedsmateriale og nyere tilsynspraksis veje tungere end en bogudgivelse.

Stillinger, der kræver DORA — og hvad de tjener

Løn: Danmarks Statistik 2025, median for stillingen i hele Danmark.

Spørg andre i faget

Tallene siger, hvad stillingerne får — fagfællerne ved, hvordan DORA bruges i hverdagen. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).

Mere om faget

Ofte stillede spørgsmål

Hvem er omfattet af DORA i Danmark?

DORA omfatter en bred kreds af finansielle virksomheder, blandt andet banker, betalingsinstitutter, investeringsvirksomheder, forsikringsselskaber og pensionsselskaber. Reglerne omfatter også IKT-tredjepartsudbydere i forskellige sammenhænge. Det præcise anvendelsesområde og eventuelle undtagelser bør vurderes efter DORA artikel 2 og Finanstilsynets vejledning.

Er DORA det samme som NIS2?

Nej. NIS2 gælder bredt for en række kritiske og vigtige sektorer, mens DORA er målrettet den finansielle sektor og dens digitale operationelle modstandsdygtighed. Reglerne overlapper blandt andet inden for cybersikkerhed, risikostyring og hændelser, men DORA indeholder mere specifikke krav til finansielle virksomheder.

Skal IT-leverandører til banker overholde DORA?

En almindelig IT-leverandør bliver ikke nødvendigvis reguleret på samme måde som banken. Banken skal dog styre risikoen ved sine IKT-leverandører og stille relevante krav gennem kontrakter og kontrol. Kritiske IKT-tredjepartsudbydere kan desuden blive omfattet af EU's særlige DORA-tilsyn. Derfor mærker mange leverandører DORA direkte gennem deres finansielle kunder.

Hvad skal en DORA-ekspert kunne?

En stærk person med fokus på DORA skal kunne omsætte reglerne til faktisk drift. Det omfatter typisk IKT-risikostyring, governance, kritiske funktioner, hændelsessprocesser, beredskab, test, leverandørrisiko, kontraktkrav og dokumentation. Erfaring med finansiel regulering og dialog med risk, compliance, IT og ledelse er normalt vigtig.

Findes der en officiel DORA-certificering?

EU eller Finanstilsynet har ikke en officiel certificering, der autoriserer en person som DORA-ekspert. PECB tilbyder blandt andet DORA Foundation og DORA Lead Manager. De kan dokumentere uddannelse i området, men praktisk erfaring med finansiel IT-risiko, compliance, beredskab og leverandørstyring er fortsat væsentlig.

Se alle kompetencer