Indberetning af IKT-relaterede hændelser i henhold til DORA

Indberetning af IKT-relaterede hændelser i EU's finansielle sektor er harmoniseret og strømlinet med DORA-forordningens ordning for indberetning af IKT-relaterede hændelser. Indberetningskravene dækker alle større IKT-relaterede hændelser.

Indberetning af IKT-relaterede hændelser

Virksomheder omfattet af DORA-forordningen skal indberette væsentlige IKT-hændelser til Finanstilsynet. Kravene er yderligere specificeret i følgende: 

Virksomhederne skal blandt andet fremsende en indledende underretning (initial notification), foreløbig rapport (intermediate report) og endelig rapport (final report) til Finanstilsynet. Det er også muligt at indsende en omklassificerende rapport (major incident reclassified as non-major).

Der er fastsat obligatoriske rapporteringskrav til virksomhedernes rapportering. Der er blandt andet en række felter i skemaet, som anvendes til indberetninger, der er obligatoriske at udfylde. Det fremgår af RTS’en, ITS’en og første fane kaldet ”Regulatory Technical Standards” i skemaet hvilke felter, som er obligatoriske at udfylde for henholdsvis den indledende underretning, den foreløbige rapport og den endelig rapport. Det følger af ITS’en artikel 1, stk. 3, at der skal anvendes estimerede værdier, hvis nøjagtige værdier ikke er tilgængelige på indberetningstidspunktet for den indledende underretning eller den foreløbige rapport.

Hændelserne skal indberettes på Virk.dk (hændelse vedrørende den finansielle sektor) ved brug af MitID Erhverv.

Ved indberetningen skal dette skema anvendes.

Der henvises også til skemaet på Virk.dk.

Hvis det er teknisk umuligt at indgive den indledende underretning ved brug af Virk.dk, meddeler de finansielle enheder Finanstilsynet på anden vis, jf. artikel 19, stk. 1 i DORA-forordningen. Dette kan gøres ved at sende en mail til ITIncidents@FTNET.DK.

De europæiske tilsynsmyndigheders årlige rapport og forventning om at løfte datakvaliteten

I henhold til artikel 22, stk. 2 i DORA-forordningen aflægger de europæiske tilsynsmyndigheder årligt en rapport om større IKT-relaterede hændelser.

I den seneste rapport fra juni 2026 giver de europæiske tilsynsmyndigheder et overblik over større IKT-relaterede hændelser i 2025, herunder antallet af hændelser, deres karakter og indvirkning på kunder, transaktioner og finansielle modparter, vedtagne afhjælpende foranstaltninger og omkostninger.

Det fremgår af rapporten, at de europæiske tilsynsmyndigheder er begyndt at indføre automatiske valideringer og feedbackmekanismer for de rapporter, som de modtager. Dette har til formål at forbedre datakvaliteten samt indsamlingen og håndteringen af data. Det indebærer blandt andet, at der kontrolleres for, om skemaet er udfyldt fyldestgørende og korrekt, herunder blandt andet om alle obligatoriske felter i skemaet er udfyldt. Hvis ikke skemaet er udfyldt korrekt, tager Finanstilsynet kontakt til de kontaktpersoner, som fremgår af indberetningen.

Proces for styring af IKT-relaterede hændelser

Virksomhederne skal have en proces for styring af IKT-relaterede hændelser for at detektere, styre og indberette IKT-relaterede hændelser. Dette omfatter blandt andet tidlige varslingsmekanismer, advarsels-indikatorer, ansvarsfordeling, etablering af procedurer, udarbejdelse af kontaktlister og kommunikations-planer samt sikring af bevismateriale.

Klassifikation af væsentlige hændelser

En IKT-relateret hændelse anses som større, når den har en stor negativ indvirkning på net- og informationssystemer, som understøtter kritiske eller vigtige funktioner i den finansielle enhed. Kravene til vurdering og klassificering af hændelser vedrører blandt andet:

  • Ondsindet og uautoriseret adgang til netværks- og informationssystemer, der kan resultere i datatab.
  • Når to eller flere af de fastsatte grænseværdier er opfyldt, eksempelvis:
    • Antallet af berørte kunder, finansielle modparter eller transaktioner
    • Omdømmemæssige påvirkning
    • Hændelsens varighed og nedetid på tjenesterne
    • Geografisk spredning
    • Påvirkningen på tilgængeligheden, autenticiteten, integriteten eller fortroligheden af data
    • Økonomiske konsekvenser

Gentagne hændelser, der enkeltvis ikke opfylder kriterierne for en større IKT-relateret hændelse i henhold til artikel 8, stk. 1 i RTS’en kan også blive indberetningspligtige ud fra en samlet betragtning. Se den regulatoriske tekniske standard, der præciserer kriterierne for klassificering af IKT-relaterede hændelser og cybertrusler, fastsætter væsentlighedstærskler og præciserer de nærmere oplysninger om indberetninger af større hændelser.

Tidsfrister for rapportering

Indledende underretning

Den indledende underretning skal fremsendes til Finanstilsynet, hurtigst muligt, og indenfor 4 timer fra virksomheden har klassificeret hændelsen som en væsentlig hændelse. Dog senest 24 timer fra at virksomheden er blevet opmærksomme på hændelsen.

Foreløbig rapport

Den foreløbige rapport skal sendes til Finanstilsynet senest indenfor 72 timer efter den indledende under-retning og i tilfælde af, at hændelsen ændrer status eller karakter.

Virksomheden skal fremsende en opdateret rapportering ved væsentlige ændringer, eller når der er ny information med videre og efter anmodning fra Finanstilsynet. Se artikel 19, stk. 4 i DORA-forordningen for yderligere information.

Endelige rapport

Den endelige rapport skal fremsendes til Finanstilsynet senest en måned efter seneste opdatering til den foreløbige rapport.

Det følger af RTS’en artikel 5, stk. 4, at finansielle enheder kan indgive rapporteringer senest kl. 12.00 på den følgende arbejdsdag, hvis fristen for indgivelse af en rapportering falder på en weekenddag eller en helligdag. For yderligere information om indholdet i rapporteringerne og tidsfrister for rapportering , herunder blandt andet i løbet af weekender og helligdage, henviser Finanstilsynet til de reguleringsmæssige tekniske standarder, der præciserer indholdet af og fristerne for den indledende underretning, den foreløbige og endelige rapport om større IKT-relaterede hændelser og indholdet af den frivillige underretning om væsentlige cybertrusler.

Finanstilsynet videresender hændelserne til relevante myndigheder 

Finanstilsynet videresender de rapporter, som modtages til den relevante europæiske tilsynsmyndighed, herunder Den Europæiske Banktilsynsmyndighed (EBA), Den Europæiske Værdipapir- og Markedstilsynsmyndighed (ESMA) eller Den Europæiske Tilsynsmyndighed for Forsikrings- og Arbejdsmarkedspensionsordninger (EIOPA), som alt efter relevans underretter de relevante kompetente myndigheder i andre medlemsstater herom, og, hvis det er relevant, til Den Europæiske Centralbank (ECB) og Myndigheden for Net- og Informationssystemsikkerhed (NIS 2-myndigheden).

Beregninger af omkostninger og tab ved IKT-hændelser

Når finansielle enheder, efter anmodning fra Finanstilsynet, indberetter overslag over de årlige omkostninger og tab ved IKT-hændelser, jf. DORA-forordningens artikel 11, stk. 10, skal følgende vejledning anvendes:

Joint Guidelines on estimation of aggregated annual costs and losses caused by major ICT-related incidents | European Banking Authority (Dansk version)

Joint Guidelines on estimation of aggregated annual costs and losses caused by major ICT-related incidents | European Banking Authority (Engelsk version)

Senest opdateret 10-09-2026