Lov 29. juni 2007 nr. 75 om verdipapirhandel (verdipapirhandelloven). Lov 25. november 2011 nr. 44 om verdipapirfond (verdipapirfondloven). Lov 20. juni 2014 nr. 28 om forvaltning av alternative investeringsfond. Lov 20. juni 2014 nr. 30 om kredittvurderingsbyråer. Lov 10. april 2015 nr. 17 om finansforetak og finanskonsern (finansforetaksloven). Lov 4. desember 2015 nr. 95 om fastsettelse av finansielle referanseverdier (referanseverdiloven). Lov 15. mars 2019 nr. 6 om verdipapirsentraler og verdipapiroppgjør mv. (verdipapirsentralloven). Lov 21. juni 2024 nr. 41 om Finanstilsynet (finanstilsynsloven).
Norsk Lovtidend · Opprinnelig kunngjøring Som kunngjort
Lov om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven)
Kunngjort 27.05.2025 · LTI/lov/2025-05-27-18 · Finansdepartementet
Lov om digital operasjonell motstandsdyktighet i finanssektoren (DORA-loven)
§ 1. Forordningen om digital operasjonell motstandsdyktighet i finanssektoren
§ 2. Forordningens anvendelse på andre foretak
foretak nevnt i DORA-forordningen artikkel 2 nr. 3, finansieringsforetak, låneformidlingsforetak, inkassoforetak, eiendomsmeglingsforetak, morselskap i finanskonsern.
§ 3. Tilsyn mv.
§ 4. Overtredelsesgebyr
artikkel 5 om forvaltning og organisasjon, artikkel 6 om rammeverk for IKT-risikostyring, artikkel 8 om identifisering av IKT-relaterte funksjoner og avhengigheter, artikkel 9 nr. 4 om retningslinjer for sikkerhet mv. som del av rammeverket for IKT-risikostyring, jf. artikkel 6, artikkel 11 om respons og gjenoppretting, artikkel 12 om retningslinjer og prosedyrer for sikkerhetskopiering og gjenoppretting, artikkel 14 om planer for krisekommunikasjon, artikkel 16 nr. 1 og 2 om forenklet rammeverk for IKT-risikostyring, artikkel 17 om prosess for håndtering av IKT-relaterte hendelser, artikkel 19 nr. 1, 3 og 4 om rapportering av alvorlige IKT-relaterte hendelser, artikkel 24 om generelle krav til gjennomføringen av testing av digital operasjonell motstandsdyktighet, artikkel 25 nr. 2 om sårbarhetsvurderinger før bruk av nye systemer i verdipapirsentraler og sentrale motparter, artikkel 28 om generelle prinsipper for forsvarlig styring av IKT-tredjepartsrisiko, artikkel 42 nr. 3 annet avsnitt om hensyntaken til risiko avdekket hos IKT-leverandører.
Første punktum gjelder tilsvarende ved overtredelse av forskrifter som gjennomfører tekniske reguleringsstandarder fastsatt etter DORA-forordningen artikkel 15 og artikkel 16 nr. 3.
§ 5. Ikrafttredelse og overgangsbestemmelser
§ 6. Endringer i andre lover
Foretaket skal ha tilstrekkelige og betryggende retningslinjer, rutiner og kontrollmetoder som skal sikre at foretaket, dets ledere, ansatte og tilknyttede agenter etterlever sine forpliktelser etter lov og forskrifter. Foretaket skal være oppbygd og organisert på en slik måte at risikoen for interessekonflikter mellom foretaket og dets kunder, eller foretakets kunder seg imellom, begrenses til et minimum, jf. § 10-2. Foretaket skal treffe rimelige tiltak som skal sikre kontinuitet og regelmessighet i investeringstjenestevirksomheten, herunder ha nødvendige systemer, ressurser og prosedyrer, inkludert IKT-systemer satt opp og håndtert i henhold til forordning (EU) 2022/2554 artikkel 7, jf. lov om digital operasjonell motstandsdyktighet i finanssektoren § 1. Foretaket skal treffe betryggende tiltak slik at operasjonell risiko begrenses til et minimum når det benytter seg av en tredjepart til å utføre operasjonelle funksjoner, jf. annet ledd. Foretaket skal ha gode administrasjons- og regnskapsrutiner, tilfredsstillende interne kontrollordninger og effektive prosedyrer for risikovurdering, samt stillingsinstrukser som særskilt regulerer ansvarsfordelingen mellom daglig leder og andre ledere av virksomheten. Foretaket skal ha tilfredsstillende interne retningslinjer, rutiner og kontrollmetoder for personlige transaksjoner som foretas av foretakets ledere, ansatte og tilknyttede agenter. Foretaket skal ha systemer som sikrer pålitelig og korrekt informasjonsoverføring, og som sikrer at opplysningene til enhver tid behandles fortrolig, samt reduserer risikoen for dataforfalskning, informasjonslekkasje og annen ulovlig tilgang til informasjonen i henhold til kravene i forordning (EU) 2022/2554, jf. lov om digital operasjonell motstandsdyktighet i finanssektoren § 1. Foretaket skal sørge for dokumentasjon av alle investeringstjenester og all investeringsvirksomhet, herunder alle utførte transaksjoner, som skal være minst så fyllestgjørende at Finanstilsynet kan kontrollere om de regler Finanstilsynet har ansvar for, er overholdt. Slik dokumentasjon skal oppbevares i minst fem år, eller lengre tid dersom Finanstilsynet bestemmer det. Foretaket skal ha interne instrukser for de ansattes adgang til å være medlem av styre, bedriftsforsamling eller foretaksforsamling eller ha slik innflytelse som nevnt i aksjeloven § 1-3 annet ledd i selskaper. Slike instrukser skal også omfatte styremedlemmer som har slik innflytelse i verdipapirforetaket som nevnt i aksjeloven § 1-3 annet ledd. Tilsvarende instrukser skal utarbeides for tilfeller der det er gitt unntak etter § 10-4 annet ledd. Foretaket skal ha retningslinjer og rutiner for beregning og utbetaling av resultatavhengig godtgjørelse.
er robust og har tilstrekkelig kapasitet for å kunne håndtere høye ordre- og meldingsvolum, sikrer velordnet handel ved alvorlig markedsuro, er fullt gjennomtestet.
Teksten slik den opprinnelig ble kunngjort i Norsk Lovtidend — ikke gjeldende versjon. Kilde: Lovdata (NLOD 2.0).