Regler
DORA: digital operativ motståndskraft för krypto
Utöver MiCA omfattas många finans- och kryptobolag även av Digital Operational Resilience Act (DORA), en EU-förordning med krav på IT-säkerhet, incidenthantering och hantering av externa teknikleverantörer. Medan MiCA handlar om tillstånd och uppförande, handlar DORA om huruvida en organisation är tekniskt motståndskraftig mot driftstörningar och cyberattacker. Guiden förklarar vad det betyder och vad du märker som användare.
Vad DORA faktiskt reglerar
DORA kräver att finansinstitut, inklusive MiCA-licensierade kryptoleverantörer, inrättar ett ramverk för IT-riskhantering. Det omfattar att identifiera sårbarheter, testa digital motståndskraft, rapportera allvarliga IT-incidenter till tillsynsmyndigheter, och hantera risker från utkontraktering till externa leverantörer som molnleverantörer.
En viktig del är regelbunden testning av om systemen tål attacker och driftstörningar, med obligatoriska, mer avancerade tester för de största aktörerna. Avtal med kritiska externa IT-leverantörer måste också uppfylla särskilda krav.
- Obligatoriskt ramverk för IT-riskhantering
- Regelbunden motståndskraftstestning, striktare för de största bolagen
- Krav på avtal med kritiska teknikleverantörer
Vad du märker som användare
För de flesta användare är DORA osynlig bakgrundsreglering. Du märker effekterna indirekt, till exempel genom tydligare kommunikation vid driftstörningar med löpande uppdateringar.
DORA kan också leda till att en plattform tillfälligt stänger av eller saktar ner tjänster vid misstanke om en allvarlig säkerhetsincident, eftersom bolaget måste utreda och rapportera innan tjänsten återupptas fullt ut.
- Tydligare kommunikation vid driftstörningar
- Möjlig tillfällig avstängning vid allvarlig incident
Koppling till MiCA och kundskydd
DORA och MiCA kompletterar varandra: MiCA reglerar bland annat vad som händer om kundmedel förloras genom vårdslöshet, medan DORA fokuserar på att förhindra de driftstörningar och cyberincidenter som kan orsaka sådana förluster.
Vem omfattas av DORA
DORA är brett utformad och omfattar inte bara kryptoleverantörer utan även banker, värdepappersbolag, betalningsinstitut och, under vissa villkor, deras kritiska externa IT-leverantörer.
Vanliga frågor
Ser jag någonstans att en plattform är DORA-kompatibel?
Inte som en separat märkning; DORA verkar mest i bakgrunden genom interna processer och tillsyn.
Förhindrar DORA att en plattform någonsin ligger nere?
Nej, DORA minskar risken för driftstörningar men garanterar inte helt avbrottsfri drift.
Gäller DORA även molnleverantören till en kryptoplattform?
Kritiska externa IT-leverantörer omfattas under vissa villkor av DORA-ramverket.
Läs vidare
Vad är MiCA?
MiCA reglerar tillstånd, stablecoins och informationskrav för krypto i EU. Vad förändras för användare, leverantörer och banker?
Konsumenträttigheter hos en EU-licensierad kryptoleverantör
Vilka rättigheter har du hos en EU-licensierad kryptoleverantör? Klagomålsprocess, tvistlösning och vad som inte skyddas.
MiCA i Nederländerna: AFM och DNB
Så genomförs MiCA i Nederländerna: uppdelningen mellan AFM och DNB, övergångsregimen och hur du kontrollerar ett tillstånd.