DORA gælder nu fuldt ud for licenserede forvaltere af alternative investeringsfonde. Disse FAIF’er skal have etableret processer, kontroller og dokumentation, som opfylder kravene til digital operationel modstandsdygtighed. Registrerede FAIF’er er ikke omfattet, men skal fortsat sikre forsvarlig risikostyring og interne kontroller efter de almindelige selskabsretlige principper.
IKT‑registre og den forestående indberetning
Efter DORA artikel 28 skal finansielle enheder oprette og vedligeholde et register over alle kontraktlige ordninger om brug af IKT‑tjenester fra tredjepartsudbydere. Registret skal føres på enheds-, delkonsolideret og konsolideret niveau og omfatte bl.a. kategorier af udbydere, kontrakttyper samt de leverede tjenester og funktioner. Oplysningerne indberettes mindst årligt til den kompetente myndighed.
FAIF’er bør allerede nu sikre en komplet og opdateret leverandøroversigt og kvalitetssikre datafelter til indsendelsen. Finanstilsynet har tilkendegivet en forventning om, at et digitalt indberetningssystem bliver klar i slutningen af marts, men forpligtelsen til at kunne rapportere de krævede oplysninger består uanset den præcise dato. Forbered derfor en praksis for løbende ajourføring og intern validering.
Hvis implementeringen halter
Nogle tekniske standarder er kommet sent, men det fritager ikke for efterlevelse. Mangelfuld implementering øger tilsynsrisikoen og kan medføre påbud eller andre reaktionsformer. En risikobaseret og prioriteret indsats er derfor afgørende.
En struktureret tilgang kan med fordel bygges op således:
- Gennemfør en gap analyse af nuværende kontroller, rapportering og governance.
- Opdater og genforhand relevante leverandør- og outsourcingkontrakter, så DORA‑krav indarbejdes.
- Udarbejd og implementér nødvendige politikker, forretningsgange og beredskabstests.
- Fastlæg en samlet strategi for digital operationel modstandsdygtighed og tydelige roller.
Sørg desuden for ledelsesforankring, træning af nøglefunktioner og dokumenteret sporbarhed i beslutninger og kontroller. Koordiner på tværs af koncernen for at sikre konsistente registre og ensartede metoder til klassificering af leverandører, og planlæg den årlige rapportering, så dataindsamling, kontrol og godkendelse følger en fastlagt tidsplan.