It, Tech & Data
DORA Compliance Specialist
En DORA compliance specialist sikrer, at banker og forsikringsselskaber lever op til EU's DORA-forordning om digital robusthed. Rollen dækker it-risikostyring, indberetning af it-hændelser, test af modstandskraft og styring af it-leverandører. Arbejdet foregår i finanssektoren og hos de it-huse, der leverer til den.
Hvad laver en DORA compliance specialist?
En DORA compliance specialist arbejder med at gøre finansielle virksomheder modstandsdygtige over for nedbrud og cyberangreb. DORA står for Digital Operational Resilience Act. Det er en EU-forordning, der stiller ens krav til bl.a. banker, realkreditinstitutter, forsikrings- og pensionsselskaber, betalingsinstitutter, fondsmæglere og kryptoudbydere.
Rollen ligger midt mellem jura, it og risikostyring. Du oversætter en lovtekst til krav, som it-drift, indkøb og forretningen kan arbejde efter. Du er sjældent den, der konfigurerer systemerne. Du er den, der kan dokumentere, at det hele hænger sammen.
Typiske opgaver:
- Lave gap-analyse: hvad kræver forordningen, og hvad gør virksomheden i dag?
- Vedligeholde informationsregistret over alle aftaler om it-ydelser (Register of Information).
- Gennemgå leverandørkontrakter for de krævede vilkår om audit, exit, underleverandører og placering af data.
- Klassificere it-hændelser og forberede indberetning til Finanstilsynet inden for fristerne.
- Planlægge og følge op på test af robusthed, herunder trusselsbaserede penetrationstest efter TIBER-DK.
- Skrive og opdatere politikker for it-risikostyring, backup, beredskab og exitplaner.
- Rapportere status og risikobillede til direktion og bestyrelse.
- Træne kolleger i, hvornår en hændelse skal meldes videre, og til hvem.
En almindelig arbejdsdag starter tit med et hændelsesmøde. Var nattens driftsforstyrrelse en "større hændelse" i forordningens forstand? Bagefter går timerne med kontraktgennemgang sammen med indkøb eller juristerne. Efter frokost er der måske workshop med en forretningsenhed om kritiske funktioner. Sidst på dagen rettes registret til, fordi en leverandør har skiftet underleverandør.
Du arbejder tæt sammen med CISO, it-arkitekter, indkøb, jurister, intern revision og forretningsansvarlige. Meget af arbejdet er at stille de rigtige spørgsmål og skrive svarene ned, så de kan dokumenteres over for tilsynet.
Arbejdspladserne er typisk:
- Banker, realkredit, pension og forsikring.
- Fintech- og betalingsvirksomheder.
- It-fællesskaber og datacentraler i finanssektoren, fx BEC, Bankdata, SDC og JN Data.
- Cloud- og softwareleverandører, der leverer til finansielle kunder.
- Rådgivnings- og revisionshuse, hvor du løser opgaven for flere kunder.
Rollen kaldes i praksis også it-risikorådgiver, operational resilience specialist eller compliance officer med DORA-ansvar. Indholdet er stort set det samme.
Hvilken lovgivning dækker denne rolle?
Rollen findes på grund af EU's DORA-forordning om digital operationel robusthed i den finansielle sektor. Forordningen gælder direkte i Danmark og har været i anvendelse siden januar 2025. Den bygger på fem områder: it-risikostyring, håndtering og indberetning af it-hændelser, test af digital robusthed, styring af tredjepartsrisiko og informationsdeling om trusler. De detaljerede krav står i tekniske standarder fra de europæiske tilsynsmyndigheder EBA, EIOPA og ESMA. Finanstilsynet fører tilsyn i Danmark og modtager både hændelsesindberetninger og informationsregistret. DORA går forud for EU's NIS2-direktiv for de finansielle virksomheder, men mange koncerner arbejder med begge dele samtidig.
Hvad tjener en DORA compliance specialist?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du dORA Compliance Specialist? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man DORA compliance specialist?
Der findes ingen uddannelse, der hedder DORA compliance specialist. Folk kommer ind ad flere veje, og de fleste har erfaring med sig.
De typiske uddannelsesbaggrunde er:
- Cand.jur. eller cand.merc.jur., hvis du kommer fra den juridiske side.
- Datalogi, softwareudvikling eller it-sikkerhed, hvis du kommer fra teknikken.
- Cand.merc.aud., HD eller finansøkonom, hvis du kommer fra revision og risikostyring.
En bachelor tager typisk 3 år, en kandidat 2 år oveni. Adgangskravene er de almindelige for videregående uddannelser. Erhvervsakademierne udbyder desuden kortere it-sikkerhedsuddannelser, og DTU, ITU og Aalborg Universitet har cybersikkerhed på kandidatniveau.
De mest almindelige veje ind i faget:
- Fra it-revision eller intern revision i en bank.
- Fra operationel risikostyring eller compliance i finanssektoren.
- Fra it-drift eller sikkerhedsarbejde, hvor du kender systemerne indefra.
- Fra en GDPR- eller DPO-rolle, hvor du allerede arbejder med dokumentation og tilsyn.
- Fra et konsulenthus, hvor du har kørt DORA-projekter hos flere kunder.
De fleste stillinger kræver 2-5 års erfaring med finansiel regulering eller it-sikkerhed. Rene nyuddannede ansættes oftest som junior i et større compliance- eller risikoteam.
Certificeringer vejer tungt i denne del af branchen:
- CISA og CRISC fra ISACA er stærke, hvis du reviderer eller styrer it-risiko.
- CISM og CISSP fra ISC2 bruges bredt i sikkerhedsledelse.
- ISO 27001 Lead Implementer eller Lead Auditor viser, at du kan bygge et ledelsessystem.
- CIPP/E fra IAPP er relevant, hvis du også dækker databeskyttelse.
Engelsk er nødvendigt. DORA findes på dansk, men de tekniske standarder, vejledninger og leverandørkontrakter er stort set altid engelske. Finansiel forståelse hjælper mere end dyb teknisk kodning. Du skal kunne forklare en bestyrelse, hvorfor en leverandør er kritisk.
Værktøjer og teknologi
Værktøjerne handler mest om at holde styr på dokumentation, aftaler og risici.
- GRC-platforme til risici, kontroller og politikker, fx ServiceNow IRM, Archer, OneTrust, LogicGate eller Diligent.
- Excel, som stadig bærer en stor del af registre og gap-analyser i mindre virksomheder.
- Kontraktdatabaser og indkøbssystemer, hvor leverandøraftaler og klausuler ligger.
- CMDB og ITSM-systemer, typisk ServiceNow eller Jira Service Management, til at koble systemer til forretningsfunktioner.
- Jira, Confluence og SharePoint til projektstyring og versionsstyret dokumentation.
- Indberetningsformater og skabeloner fra de europæiske tilsynsmyndigheder til informationsregistret, ofte som struktureret dataindberetning.
- Finanstilsynets indberetningskanaler til hændelsesrapporter.
Du skal også kunne læse output fra sikkerhedsværktøjer uden at drifte dem. Det gælder SIEM-logning, sårbarhedsscanninger og rapporter fra penetrationstest.
Rammeværk er en del af værktøjskassen:
- ISO 27001 til informationssikkerhed og ISO 22301 til beredskab.
- NIST Cybersecurity Framework og CIS Controls til kontrolstruktur.
- COBIT til it-styring og ansvarsfordeling.
- TIBER-DK, som Nationalbanken står bag, til trusselsbaserede test.
Mange bygger deres eget kontrolbibliotek, der mapper ét sæt kontroller til både DORA, ISO 27001 og NIS2. Det sparer dobbeltarbejde, når tilsyn og kunder spørger om det samme på hver sin måde.
Du leder efter en DORA compliance specialist i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
Overvejer du at blive DORA compliance specialist — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv DORA compliance specialist? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Konkrete opgaver en DORA compliance specialist løser
Skal du have det gjort — eller vil du gøre det selv? Begge veje starter her.
Ofte stillede spørgsmål
Hvad laver en DORA compliance specialist?
Hun eller han sørger for, at en finansiel virksomhed kan modstå it-nedbrud og cyberangreb. Opgaverne er gap-analyser, kontraktgennemgang, hændelsesindberetning til Finanstilsynet og styr på registret over it-leverandører. Meget af arbejdet er at dokumentere, at kravene faktisk efterleves.
Hvordan bliver man DORA compliance specialist?
Der er ingen fast uddannelse. De fleste kommer fra jura, it-sikkerhed, revision eller risikostyring i finanssektoren. Typisk skifter man til rollen efter nogle års erfaring, ofte med CISA, CRISC eller ISO 27001-certificering i bagagen.
Er det svært at blive DORA compliance specialist?
Det svære er ikke uddannelsen, men bredden. Du skal både forstå en EU-forordning, en leverandørkontrakt og en netværksarkitektur. Til gengæld findes der få med den kombination, så efterspørgslen er høj i finanssektoren.
Hvem er omfattet af DORA?
Forordningen gælder for stort set hele den finansielle sektor i EU. Det omfatter banker, realkredit, forsikring, pension, betalingsinstitutter, fondsmæglere og udbydere af kryptoaktiver. Kritiske it-leverandører til sektoren kan blive udpeget til direkte tilsyn af de europæiske tilsynsmyndigheder.
Hvad er forskellen på DORA og NIS2?
DORA er en forordning målrettet finansielle virksomheder og gælder direkte. EU's NIS2-direktiv er bredere og dækker mange samfundsvigtige sektorer, men skal skrives ind i dansk lov. For finansielle virksomheder går DORA forud, selv om kravene ligner hinanden.
Skal man være tekniker for at arbejde med DORA?
Nej, men du skal kunne tale med teknikerne. Du behøver ikke kunne konfigurere en firewall eller skrive kode. Du skal kunne vurdere, om en kontrol reelt virker, og hvornår en driftsforstyrrelse er alvorlig nok til at indberette.
Hvad er en typisk karrierevej efter rollen?
Mange går videre som leder for et compliance- eller it-risikoteam. Andre bliver CISO, head of operational resilience eller intern revisor med it-fokus. En del skifter til rådgivning, hvor de hjælper flere finansielle kunder på én gang.
Hvad kigger arbejdsgivere efter, når de hyrer?
De leder efter erfaring med finansiel regulering og evnen til at skrive klart. Konkret erfaring med informationsregistret, hændelsesklassificering og leverandørkontrakter vægter tungt. Certificeringer som CISA eller CRISC bruges ofte som første filter i ansøgerbunken.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger