Regler
DORA: digital operasjonell motstandsdyktighet for krypto
I tillegg til MiCA omfattes mange finans- og kryptoselskaper også av Digital Operational Resilience Act (DORA), en EU-forordning med krav til IT-sikkerhet, hendelseshåndtering og håndtering av eksterne teknologileverandører. Mens MiCA handler om konsesjon og atferd, handler DORA om hvorvidt en organisasjon er teknisk motstandsdyktig mot driftsforstyrrelser og cyberangrep. Guiden forklarer hva det betyr og hva du merker som bruker.
Hva DORA faktisk regulerer
DORA krever at finansinstitusjoner, inkludert MiCA-lisensierte kryptotilbydere, etablerer et rammeverk for IKT-risikostyring. Det omfatter å identifisere sårbarheter, teste digital motstandsdyktighet, rapportere alvorlige IKT-hendelser til tilsyn, og håndtere risiko fra utkontraktering til eksterne leverandører som skyleverandører.
En viktig del er regelmessig testing av om systemene tåler angrep og driftsforstyrrelser, med obligatoriske, mer avanserte tester for de største aktørene. Kontrakter med kritiske eksterne IKT-leverandører må også oppfylle spesifikke krav.
- Obligatorisk rammeverk for IKT-risikostyring
- Regelmessig motstandsdyktighetstesting, strengere for de største selskapene
- Krav til kontrakter med kritiske teknologileverandører
Hva du merker som bruker
For de fleste brukere er DORA usynlig bakgrunnsregulering. Du merker effektene indirekte, for eksempel gjennom tydeligere kommunikasjon ved driftsforstyrrelser med løpende oppdateringer.
DORA kan også føre til at en plattform midlertidig stenger eller senker tjenester ved mistanke om en alvorlig sikkerhetshendelse, siden selskapet må undersøke og rapportere før tjenesten gjenopptas fullt ut.
- Tydeligere kommunikasjon ved driftsforstyrrelser
- Mulig midlertidig stenging ved alvorlig hendelse
Forhold til MiCA og kundebeskyttelse
DORA og MiCA utfyller hverandre: MiCA regulerer blant annet hva som skjer hvis kundemidler går tapt gjennom uaktsomhet, mens DORA fokuserer på å forhindre driftsforstyrrelser og cyberhendelser som kan forårsake slike tap.
Hvem som omfattes av DORA
DORA er bredt utformet og omfatter ikke bare kryptotilbydere, men også banker, verdipapirforetak, betalingsinstitusjoner og, under visse vilkår, deres kritiske eksterne IKT-leverandører.
Ofte stilte spørsmål
Ser jeg noe sted at en plattform er DORA-kompatibel?
Ikke som en egen merking; DORA virker mest i bakgrunnen gjennom interne prosesser og tilsyn.
Hindrer DORA at en plattform noen gang går ned?
Nei, DORA reduserer risikoen for driftsforstyrrelser, men garanterer ikke fullstendig avbruddsfri drift.
Gjelder DORA også skyleverandøren til en kryptoplattform?
Kritiske eksterne IKT-leverandører omfattes under visse vilkår av DORA-rammeverket.
Les videre
Hva er MiCA?
MiCA regulerer konsesjoner, stablecoins og informasjonskrav for krypto i EU. Hva endres for brukere, tilbydere og banker?
Forbrukerrettigheter hos en EU-lisensiert kryptotilbyder
Hvilke rettigheter har du hos en EU-lisensiert kryptotilbyder? Klageprosess, tvisteløsning og hva som ikke er beskyttet.
MiCA i Nederland: AFM og DNB
Slik gjennomføres MiCA i Nederland: fordelingen mellom AFM og DNB, overgangsordningen og hvordan du sjekker en konsesjon.