Från och med den 17 januari 2025 gäller nya regler för rapportering av allvarliga IKT-relaterade incidenter enligt kraven i Dora-förordningen. Finansiella företag som berörs av Dora-förordningen och som står under FI:s tillsyn ska rapportera allvarliga IKT-relaterade incidenter till FI. Utöver den obligatoriska rapporteringen av incidenter finns regler för frivillig rapportering av betydande cyberhot.
Kraven på rapportering av allvarliga IKT-relaterade incidenter framgår av artikel 19 i Dora-förordningen och enligt 3 § FI:s föreskrifter (FFFS 2024:20) om rapportering av incidenter och informationsregister enligt EU:s förordning om digital operativ motståndskraft (Dora-föreskrifterna).
Kopplat till Dora-förordningen finns två tekniska standarder som beskriver detaljer för rapporteringen:
Enligt artikel 5 i den delegerade förordningen (RTS) ska finansiella företag lämna in rapporter i tre steg enligt följande tidsfrister:
Enligt Dora-förordningen får finansiella företag även rapportera betydande cyberhot till Finansinspektionen. Denna rapportering sker på frivillig basis och framgår av artikel 19.2 i Dora.
Rapportering om betydande cyberhot kan göras när företaget anser att hotet är relevant för det finansiella systemet, tjänsteanvändarna eller kunderna. Format och innehåll för denna rapportering beskrivs också i de tekniska standarderna, det vill säga den delegerade förordningen (RTS) och genomförandeförordningen (ITS).
För de företag som ska rapportera till Finansinspektionen är det FI:s vanliga inrapporteringsplattform Fidac som ska användas. Inledningsvis kommer det endast att vara möjligt att rapportera i Excel-format. Rapporteringen ska göras i de rapporteringsblanketter som tagits fram av de europeiska tillsynsmyndigheterna. Detta gäller både för rapporteringen av allvarliga IKT-relaterade incidenter och för den frivilliga rapporteringen av betydande cyberhot.
Webbplatsen kommer att uppdateras vid eventuella förändringar som berör denna rapportering.