Spring til indholdet
    Børser7 min læsetid

    Hvad betyder DORA for din kryptobørs?

    DORA har siden 17. januar 2025 stillet krav til it-sikkerhed hos blandt andre kryptoudbydere. Se hvad reglerne kræver, og hvad de betyder for dig som kunde.

    Publiceret: 9. marts 2026Opdateret: 20. marts 2026Af Kryptoinvestoren Redaktion

    Kort fortalt

    • ·DORA (EU 2022/2554) fandt anvendelse fra 17. januar 2025 i hele EU.
    • ·Kryptobørser med MiCA-tilladelse (CASP) er direkte omfattet af DORA's it-krav.
    • ·Forordningen dækker fem kravområder: it-risikostyring, hændelseshåndtering, test, leverandørstyring og informationsdeling.
    • ·Finanstilsynet fører tilsyn med DORA-efterlevelse i Danmark.
    • ·DORA reducerer it-risikoen hos børsen – men erstatter ikke din egne sikkerhedsforanstaltninger.
    • ·Brug risikoberegneren og DORA-scoreværktøjet nedenfor til at vurdere din situation.

    DORA er EU's forordning om digital operationel modstandsdygtighed i den finansielle sektor. Den fandt anvendelse fra 17. januar 2025. Kernen er enkel: finansielle virksomheder skal kunne modstå, reagere på og komme sig efter it-forstyrrelser. Det afgørende for kryptoinvestorer er, at kryptobørser med MiCA-tilladelse er direkte underlagt DORA. Denne artikel forklarer, hvad det konkret betyder for dig som investor, og hvordan du bruger reglerne til at træffe bedre valg.

    Hvad er DORA?

    DORA er en forkortelse for Digital Operational Resilience Act – Europa-Parlamentets og Rådets forordning (EU) 2022/2554. Formålet er at skabe en ensartet minimumsstandard for it-modstandsdygtighed i den finansielle sektor på tværs af alle EU-lande. Inden DORA var kravene spredt ud over mange nationale regelsæt og sektorspecifikke direktiver, hvilket skabte uensartet beskyttelse.

    Baggrunden for forordningen er veldokumenteret. Den finansielle sektor er dybt afhængig af it. Et enkelt nedbrud hos en central leverandør kan ramme tusindvis af kunder på tværs af platforme og lande på én gang. Cyberangreb mod finansielle institutioner er steget markant siden 2020, og konsekvenserne kan være alvorlige – ikke kun for den ramte virksomhed, men for det bredere finansielle system.

    DORA handler ikke kun om at undgå angreb. Den handler ligeså meget om at kunne opretholde og genoprette driften, når noget alligevel går galt. Det er en vigtig nuance. Et system kan være velbeskytte og alligevel fejle under pres. Forordningen stiller krav om begge dimensioner: forebyggelse og modstandsdygtighed.

    DORA og MiCA er supplerende

    MiCA-forordningen (EU 2023/1114) regulerer markedet for kryptoaktiver og bestemmer, hvem der må udby tjenester. DORA regulerer it-modstandsdygtighed hos de virksomheder, der er godkendt under MiCA og øvrige finansielle direktiver. De to forordninger gælder side om side og forstærker hinanden. En kryptobørs med CASP-tilladelse under MiCA er automatisk også underlagt DORA.

    For at forstå den fulde regulatoriske ramme anbefales det at læse om MiCA og NFT-regulering samt hvad der gør en kryptobørs sikker. DORA tilføjer et it-lag oven på det, MiCA allerede kræver.

    Hvem er omfattet af DORA?

    DORA's anvendelsesområde er bredt. Kreditinstitutter, betalingsinstitutter, e-pengeinstitutter, investeringsselskaber, forsikringsselskaber og pensionskasser er alle underlagt forordningen. Men det centrale for denne artikel er, at virksomheder i kryptoaktivsektoren, der er autoriseret under MiCA som CASP (Crypto-Asset Service Provider), er eksplicit medtaget.

    Den vigtige pointe: DORA gælder kun for autoriserede virksomheder. En kryptobørs uden tilladelse er ikke underlagt DORA. Det er ikke en teknisk detalje – det er en fundamental forskel i den beskyttelse, du som investor har adgang til. At vælge en uautoriseret platform er at fravælge al den strukturelle beskyttelse, DORA og MiCA tilbyder.

    For de største virksomheder gælder skærpede krav, herunder om avanceret penetrationstest (TLPT). Disse krav skalerer med virksomhedens størrelse og systemiske betydning. En lille niche-børs med CASP-tilladelse er stadig underlagt DORA's grundkrav – men kravene er proportionale.

    Tredjepartsudbydere af it-tjenester

    DORA inkluderer også kritiske tredjepartsudbydere af it-tjenester (CTPP). Cloud-udbydere, datacentre og andre kerneinfrastrukturleverandører kan blive underlagt direkte tilsyn fra europæiske tilsynsmyndigheder. Det er en ny og vigtig dimension: regulering følger nu hele leverancekæden og stopper ikke ved børsens facade.

    Det er relevant for dig som investor i forhold til fundamental analyse af kryptoplatforme. Hvem leverer infrastrukturen til din børs? Har de aftaler om oppetid og beredskab? Under DORA skal børsen dokumentere det.

    De fem kravområder i DORA

    DORA's krav er struktureret i fem overordnede kravområder. Det er nyttigt at kende dem, fordi de forklarer, hvad du kan forvente af en seriøs, tilladet kryptobørs – og giver dig et sprog til at evaluere, hvad en platform faktisk gør.

    #KravområdeHvad det handler omHvad det betyder for dig
    1It-risikostyringLedelsen skal kende og aktivt styre virksomhedens it-risici. Kræver dokumenteret risikostyringsramme.Ledelsesansvar for it-sikkerhed – ikke kun en it-afdeling.
    2HændelseshåndteringHændelser skal registreres, håndteres og indberettes til myndigheder ved alvorlige forstyrrelser.Du får information ved store nedbrud.
    3ModstandsdygtighedstestSystemer skal testes regelmæssigt – inkl. avanceret TLPT for systemisk vigtige aktører.Nedbrud opdages, før de rammer kunderne.
    4LeverandørstyringAfhængigheder af it-leverandører skal kortlægges, og der skal være planer for leverandørsvigt.Børsen har beredskabsplan for cloud-nedbrud m.v.
    5InformationsdelingFrivillig deling af trusselsinformation internt i den finansielle sektor for at styrke det samlede forsvar.Branchen lærer af hinandens hændelser.

    Du kan ikke som privat investor revidere en børs' it-systemer. Men du kan bruge disse fem kravområder som linse til at vurdere, hvad der er synligt udefra. Kommunikerer børsen om nedbrud? Har den en statusside? Har den håndteret tidligere hændelser professionelt? Det siger noget om, hvordan DORA-kravene efterleves i praksis.

    It-risikostyring: ledelsens ansvar

    Det første kravområde er it-risikostyring. DORA kræver, at virksomhedens øverste ledelse – bestyrelse og direktion – tager aktivt ejerskab over it-risici. Det er ikke tilstrækkeligt at have en it-afdeling. Ledelsen skal kende risiciene, sætte rammer og sikre, at de håndteres systematisk.

    I praksis betyder det, at en tilladet kryptobørs skal have en dokumenteret it-risikostyringsramme. Den skal kortlægge, hvilke systemer der er kritiske for virksomhedens drift. Den skal identificere trusler og sårbarheder mod disse systemer. Og den skal have processer til at håndtere risici – herunder beskyttelse, opdagelse og gendannelse.

    For dig som investor er det vanskeligt at verificere direkte. Men indirekte tegn taler tydeligt. Har platformen haft gentagne nedbrud af samme type? Det tyder på manglende systematik. Har den klaret sig stabilt over to til tre år med stor brugervækst? Det er et stærkere signal om reelt ledelsesengagement end marketingmæssige påstande om sikkerhed.

    Sammenlign gerne med andre sikre investeringsformer. Artiklen om bitcoin vs. guld diskuterer de overordnede opbevaringsrisici ved krypto sammenlignet med traditionelle aktiver.

    Hændelseshåndtering og indberetning

    Det andet kravområde er hændelseshåndtering. Når noget går galt, skal hændelsen registreres, klassificeres og håndteres efter klare procedurer. Ved alvorlige hændelser skal virksomheden indberette til den kompetente myndighed – i Danmarks tilfælde Finanstilsynet. Det giver myndighederne et samlet overblik over trusselsbilledet i sektoren.

    For dig som kunde betyder det, at alvorlige nedbrud bør meldes ud. En udbyder under DORA kan ikke stiltiende lade et stort nedbrud passere uden reaktion. Den har pligt til at håndtere det og – over for kunderne – kommunikere om det. Det er en strukturel forskel fra en platform uden tilladelse, der kan vælge total tavshed.

    Hvad tæller som en alvorlig hændelse?

    DORA og de tilhørende tekniske standarder (RTS/ITS) definerer tærskler for alvorlige it-hændelser. Antallet af berørte kunder, varighed af nedbrud, finansielt tab og geografisk rækkevidde indgår i vurderingen. En hændelse, der rammer mere end en specifik andel af kunderne i over 30 minutter, vil typisk kræve indberetning. De præcise tærskler følger af Kommissionens delegerede forordninger.

    Tjek altid, om din udbyder kommunikerer åbent ved nedbrud. Kig på historiske hændelser: var kunderne informeret? Var kommunikationen klar og rettidig? En platform, der tier stille ved store nedbrud, handler ikke i ånd med DORA – uanset om den formelt er tilladet.

    Test af modstandsdygtighed (TLPT)

    Det tredje kravområde handler om test. Systemer skal afprøves regelmæssigt for at verificere, at de kan modstå og komme sig efter hændelser. DORA kræver, at tilladte virksomheder udfører penetrationstest og scenarietest af kritiske systemer.

    For de største og mest systemisk vigtige virksomheder gælder skærpede krav om TLPT – Threat-Led Penetration Testing. Det er en avanceret testmetode, der simulerer reelle angreb fra sofistikerede aktører. Formålet er at afdække sårbarheder, der ikke opdages ved standard penetrationstest. Testene koordineres med myndighederne og udføres af akkrediterede testere.

    Testresultaterne er ikke offentlige. Men testforpligtelsen i sig selv sender et signal: en tilladet børs skal bevise sin robusthed over for myndighederne – ikke bare hævde den i marketingmateriale. Det er et strukturelt argument for at foretrække regulerede udbydere.

    Den bredere regulatoriske kontekst er udforsket i artiklen om DAC8 og regulering af kryptoplatforme. DAC8 og DORA er forskellige regelsæt, men begge er del af EU's samlede indsats for at bringe kryptosektoren under rammebetingelserne for den traditionelle finansielle sektor.

    Leverandørrisici: den oversete fare

    Det fjerde kravområde er leverandørstyring. Det er værd at dvæle ved, for det er et af de mindst synlige – og potentielt mest kritiske – risikoelementer. Moderne finansielle platforme er bygget på mange lag af underleverandører: hosting, cloud-infrastruktur, datacentre, betalingsprocessorer, KYC-tjenester og meget mere. Fejler én central leverandør, kan det sende shockwaves gennem mange platforme på én gang.

    For en kryptobørs kan det være alt fra selve handelsplatformen til systemer, der håndterer kundernes aktiver og private nøgler. DORA kræver, at virksomheden kortlægger sine kritiske leverandørafhængigheder, vurderer risikoen ved dem og har konkrete planer for, hvad der sker, hvis en leverandør svigter – herunder exit-planer.

    Et illustrativt scenarie: En global cloud-udbyder oplever et regionalt nedbrud. Alle platforme, der er afhængige af den region uden redundans, er ude af drift. Platforme med gode beredskabsplaner og multi-region-opsætning kommer hurtigt op. Platforme uden plan venter og håber. DORA's leverandørkrav skal sikre, at tilladte platforme tilhører den første kategori.

    Kritiske tredjepartsudbydere (CTPP)

    DORA introducerer begrebet kritiske tredjepartsudbydere af it-tjenester. Store cloud-udbydere og infrastrukturselskaber, som mange finansielle virksomheder er afhængige af, kan udpeges som CTPP af de europæiske tilsynsmyndigheder (ESA'erne). De underlagt direkte EU-tilsyn. Det er en markant udvidelse af regulatorisk rækkevidde og en direkte konsekvens af de systemiske risici, som leverandørkoncentration udgør.

    Poenten for dig som investor: Når du evaluerer en børs, er det ikke nok at kende børsen selv. Hvem driver infrastrukturen? Har børsen dokumenterede beredskabsplaner for leverandørsvigt? Under DORA skal det svaret eksistere – og Finanstilsynet kan kontrollere det.

    Hvad DORA konkret betyder for dig som investor

    Lad os være præcise. DORA giver dig ikke en garanti mod nedbrud. Ingen regulering kan sikre, at it-systemer aldrig fejler. Det lover DORA heller ikke. Det, du får, er et krav om, at virksomheden har forberedt sig: at den kan håndtere hændelser, at der er en tilsynsmyndighed, der kontrollerer det, og at der er konsekvenser ved manglende efterlevelse.

    Valget mellem en tilladet og en utilladet børs handler ikke kun om, hvad der sker med dine midler i det daglige. Det handler om, hvad der sker med adgangen til platformen, når kurserne bevæger sig hurtigt – præcis i de øjeblikke, du har mest brug for at handle. Nedbrud rammer typisk i perioder med stor volatilitet. DORA reducerer, men eliminerer ikke den risiko.

    Der er også skattemæssige konsekvenser. En tilladet børs under MiCA og DAC8 indberetter transaktionsdata til Skattestyrelsen. Det forenkler din skattesituation. En uautoriseret platform gør det ikke, og du bærer selv hele dokumentationsbyrden. Læs mere om konsekvenserne i vores artikel om kryptoskat i Danmark.

    Vigtigt: DORA beskytter ikke mod alt

    DORA handler om it-modstandsdygtighed – ikke om beskyttelse mod kursfald, projektsvindel eller dårlige investeringsbeslutninger. Den erstatter heller ikke dine egne sikkerhedsvaner. Aktivér to-faktor-godkendelse. Opbevar størstedelen af dine aktiver i kold opbevaring. Dokumentér dine transaktioner. Intet regelsæt erstatter disse grundlæggende foranstaltninger.

    For at forstå, hvad der kendetegner sikre investeringsbeslutninger i krypto bredt, anbefales artiklen om ny coin eller etableret – risikospektrum. DORA regulerer platformen, ikke det, du investerer i.

    Tilladet vs. utilladet børs – sammenligning

    Tabellen herunder sammenligner de vigtigste beskyttelsesdimensioner for en MiCA/DORA-reguleret børs overfor en uautoriseret platform. Forskellen er ikke marginal – den er strukturel.

    AspektTilladet børs (CASP/MiCA)Utilladet børs
    Underlagt DORAJa – krav om it-risikostyring og testNej – ingen it-krav fra EU
    MiCA CASP-tilladelseJa – Finanstilsynet fører tilsynNej – ingen tilsynsmyndighed
    HændelsesindberetningObligatorisk til FinanstilsynetIngen krav – kan tie stille
    LeverandørstyringDokumenteret og testetIngen krav
    KlagemulighedFinanstilsynet og pengeinstitutankenævnIngen struktureret klageadgang
    DAC8-indberetning til SkatJa – automatiskNej – dit eget ansvar
    Penetrationstest (TLPT)Krævet for systemisk vigtigeIngen krav
    Statusside / driftsinfoForventet best practiceIngen krav

    Finanstilsynet publicerer en liste over advarsler mod uautoriserede udbydere. Tjek den, inden du åbner en konto på en ukendt platform. Læs vores oversigt over Finanstilsynets advarsler mod kryptobørser for at holde dig opdateret. Og se CASP-godkendte kryptobørser i Danmark for en liste over autoriserede udbydere.

    Risikoberegner: din eksponering mod børsnedbrud

    Beregneren herunder hjælper dig med at estimere din finansielle eksponering ved nedbrud. Justér sliders for at se, hvad din konkrete situation betyder. Tallene er estimater baseret på typiske volatilitetsscenarier og er ikke garantier.

    Juster din situation

    50.000 kr.
    5.000 kr.500.000 kr.
    10 handler
    1 handel100 handler
    8 timer
    1 time72 timer
    50k kr.Din eksponering25k kr.Handelsvolumen/md.7 kr.Nedtidsomkostning

    Din eksponering

    50.000 kr.

    max. tab ved konkurs

    Månedlig handelsvolumen

    25.000 kr.

    est. 10 × 2.500 kr.

    Nedtidsomkostning

    7 kr.

    8t × 15% volatilitet

    Estimater til illustration. Faktisk tab afhænger af markedsforhold på hændelsestidspunktet. DORA reducerer sandsynligheden for lange nedbrud hos tilladte udbydere, men eliminerer den ikke.

    Jo større beløb du har på børsen, og jo mere aktivt du handler, desto større er konsekvensen af et nedbrud. Det understreger det klassiske råd: hav kun det på børsen, du aktivt handler med. Resten bør ligge i kold opbevaring. Læs mere om opbevaringsvalg i artiklen om kryptopunge og opbevaring.

    DORA-scoreværktøj: vurder din udbyder og dine vaner

    Brug dette værktøj til at score din samlede DORA-beskyttelse. De første fem punkter handler om din platform. De sidste tre handler om dine egne sikkerhedsvaner. Begge dele tæller – regulering og egne foranstaltninger er supplerende, ikke enten-eller.

    Sæt kryds ved de punkter, der gælder for dig

    Hvert punkt er vægtet efter sin betydning for din samlede DORA-beskyttelse.

    Point opnået0 / 100

    0 % af maksimal DORA-score

    Utilstrækkelig beskyttelse

    Ingen eller ringe beskyttelse. Handler du på en uautoriseret platform, er det en alvorlig risiko.

    Er det første punkt – CASP-tilladelse – ikke opfyldt, er de øvrige af begrænset værdi. DORA gælder simpelthen ikke for uautoriserede platforme. Start med at tjekke, om din udbyder har tilladelse i Finanstilsynets virksomhedsregister på finanstilsynet.dk.

    Tilsynet er reelt – ikke kun tekst på papir

    DORA er ikke en hensigtserklæring. Finanstilsynet har igangsat temaundersøgelser af, hvordan finansielle virksomheder har implementeret forordningen. Myndigheden har beføjelse til at udstede påbud, bøder og i yderste konsekvens inddrage tilladelser. Det giver reglerne betydning ud over det normative.

    På EU-niveau koordinerer de europæiske tilsynsmyndigheder (EBA, ESMA og EIOPA) tilsynet og udvikler de tekniske standarder (RTS/ITS), der uddyber DORA's krav i detaljer. Det er et kontinuert arbejde, og der kommer løbende nye standarder, der præciserer kravene yderligere.

    For dig som kunde er det relevant. Du kan klage til Finanstilsynet, hvis du mener, at en tilladet udbyder ikke overholder sine forpligtelser. For en utilladet platform er der ingen struktureret klageadgang – du er på egne hænder. Det er endnu en grund til at vælge en reguleret børs. Supplement med vores artikel om on-chain analyse for at lære at verificere data uafhængigt af platformen.

    Tre tiltag du selv kan tage – uanset DORA

    Reglerne beskytter dig et stykke af vejen. Resten er dit eget ansvar. Her er de tre tiltag, der gør mest forskel. De tager tilsammen under en time at implementere.

    1. To-faktor-godkendelse (app, ikke SMS)

    Aktivér to-faktor-godkendelse på alle dine konti nu. Brug en godkendelsesapp (Google Authenticator, Aegis eller tilsvarende) fremfor SMS. SMS kan kapres via SIM-swapping. En app kan ikke. Det er den enkelthandling, der gør mest forskel for din kontosikkerhed. Ingen DORA-krav beskytter dig mod at miste adgang til en kompromitteret konto.

    2. Begræns beløbet på børsen

    Hav kun det liggende på børsen, du aktivt handler med. Resten hører hjemme i din egen kolde opbevaring. En hardware-wallet er den bedste løsning. Et nedbrud eller en konkurs hos en børs rammer kun det, du har liggende der – ikke det, du har på din egen hardware wallet. Det er det tydeligste og mest effektive risikobegrænsende tiltag, du kan tage som investor.

    3. Download dine transaktionsdata regelmæssigt

    Hent udtræk af dine transaktioner mindst én gang om året, og gem dem lokalt på din computer eller en ekstern disk. Går en platform ned eller lukker, er dine egne filer det eneste, du med sikkerhed beholder. Det er også afgørende for din skat. Se vores artikel om dokumentation af kryptohandler til skatten for konkrete råd om, hvilke data du skal gemme.

    Praktisk: Hvad du gør, når børsen er nede

    Nedbrud sker typisk midt i perioder med høj volatilitet – præcis når du har mest brug for adgang. Her er hvad du gør:

    • 1. Forsøg ikke at sende den samme ordre af sted igen og igen. Ordrer kan gå igennem bagefter.
    • 2. Tjek platformens statusside. Er det udbredt, er det sandsynligvis platformen.
    • 3. Vær skarp ved kontakt udefra. Svindlere udnytter uro. Ingen ægte udbyder ringer og beder om dine koder.
    • 4. Vent roligt. En DORA-reguleret børs har pligt til at genoprette driften og kommunikere om hændelsen.

    Hvad DORA ikke gør

    Det er vigtigt at have realistiske forventninger. DORA beskytter ikke mod kursfald. Den garanterer ikke adgang til din konto på et givet tidspunkt. Og den gør ikke en udbyder til en sikker investering i sig selv.

    DORA handler om it-modstandsdygtighed hos virksomheden – ikke om værdien af det, du ejer. Den erstatter heller ikke dine egne sikkerhedsvaner. Og den beskytter dig ikke mod projektsvindel eller dårlige tokens. Den regulerer platformen, ikke det, du investerer i på platformen.

    Kombinér viden om DORA med den bredere læsning om, hvad der er sikkert i krypto. Se artiklen om er krypto en boble for en vurdering af de markedsmæssige risici. DORA reducerer it-risikoen – ikke markedsrisikoen.

    For investorer, der overvejer DeFi og decentraliserede protokoller, er situationen endnu mere kompleks. Læs vores artikel om er DeFi reguleret under MiCA for at forstå, hvordan regulering – og manglen på den – gælder i det decentraliserede rum.

    Sådan bruger du DORA, når du vælger børs

    Du kan ikke revidere en børs' it-systemer. Men du kan bruge det, som er synligt udefra, til at danne dig en kvalificeret mening. Start med det grundlæggende: har udbyderen tilladelse? Det er forudsætningen for, at DORA overhovedet gælder. Slå det op i Finanstilsynets virksomhedsregister. Det tager to minutter.

    Se dernæst på kommunikation. Har platformen en statusside? Hvordan håndterede den de seneste nedbrud? Læs brugerforummet og sociale medier for at se, hvad kunderne oplevede. Troværdig information om nedbrud er et positivt tegn. Stiltiende håndtering er det modsatte.

    Læg også mærke til stabiliteten over tid. En platform, der har klaret sig stabilt i to til tre år med mange brugere, har bevist sin robusthed i praksis. Det siger mere end tekniske påstande i marketing. Se vores sammenligning på bedste kryptobørser i Danmark for en kvalificeret vurdering af de tilgængelige platforme.

    Tre spørgsmål du kan stille din børs

    1. Har I en offentlig driftsstatusside? Hvad er URL'en?
    2. Hvad er jeres seneste oplyste oppetidsprocent (SLA) for handelsplatformen?
    3. Har I en beredskabsplan for leverandørsvigt, og er den testet inden for det seneste år?

    En tilladet børs under DORA bør kunne svare kvalificeret på alle tre spørgsmål. Uklare eller afvisende svar er et advarselssignal.

    Tjekliste: it-sikkerhed og DORA for kryptoinvestorer

    Brug listen som en praktisk vurdering, næste gang du evaluerer eller vælger en børs.

    TjekpunktHvordan du tjekkerPrioritet
    CASP-tilladelse verificeretFinanstilsynets virksomhedsregisterKritisk
    To-faktor-godkendelse (app) aktivKontoindstillinger på børsenKritisk
    Offentlig statusside fundetPlatformens hjemmeside / status.børs.dkHøj
    Tidligere hændelser vurderetBrugerforums, statusside, pressomtaleHøj
    Beløb på børsen begrænsetKun aktive handelsbeløb på platformenHøj
    Transaktionsdata hentetCSV/Excel-eksport fra børsenMiddel
    Beredskabsplan ved nedbrudAlternativ platform klar til nødsalgMiddel
    Advarselsliste tjekketFinanstilsynets advarselslisteMiddel

    Punkt syv – en beredskabsplan – er det, de fleste investorer ikke tænker på, før det sker. Et nedbrud midt i et kursfald er præcis det scenarie, DORA skal mindske. Men det kan det ikke udelukke. Din beredskabsplan er svaret på den resterende risiko.

    For en dybere forståelse af de operationelle risici ved krypto, se vores artikel om hvad du gør, hvis børsen crasher eller er nede. Den supplerer DORA-perspektivet med konkrete handlingsanvisninger.

    Kilder og referencer

    EU-Lex (2022). Europa-Parlamentets og Rådets forordning (EU) 2022/2554 af 14. december 2022 om digital operationel modstandsdygtighed i den finansielle sektor og om ændring af forordning (EF) nr. 1060/2009, (EU) nr. 648/2012, (EU) nr. 600/2014, (EU) nr. 909/2014 og (EU) 2016/1011 (DORA). EUR-Lex, L 333/1. Tilgængelig på: eur-lex.europa.eu

    Finanstilsynet (2025). DORA – Digital operationel modstandsdygtighed. Information om forordningens anvendelse fra 17. januar 2025 og de virksomheder, der er underlagt kravene, herunder MiCA-autoriserede kryptoaktivudbydere (CASP). Tilgængelig på: finanstilsynet.dk

    Finanstilsynet (2025). Temaundersøgelser om implementering af DORA hos finansielle virksomheder i Danmark. Tilgængelig på: finanstilsynet.dk

    EU-Lex (2023). Europa-Parlamentets og Rådets forordning (EU) 2023/1114 af 31. maj 2023 om markeder for kryptoaktiver og om ændring af forordning (EU) nr. 1093/2010 og (EU) nr. 1095/2010 og direktiv 2013/36/EU og (EU) 2019/1937 (MiCA). EUR-Lex, L 150/40. Tilgængelig på: eur-lex.europa.eu

    Retsinformation.dk (2024). Lov om ændring af lov om finansiel virksomhed, lov om kapitalmarkeder og øvrige love (implementering af DORA og tilknyttede forordninger i dansk ret). Tilgængelig på: retsinformation.dk

    Skattestyrelsen (2024). Vejledning om skattemæssig behandling af kryptoaktiver og indberetningskrav for udbydere af kryptoaktivtjenester under DAC8 og MiCA. Tilgængelig på: skat.dk

    EBA/ESMA/EIOPA (2024). Joint Committee – Regulatory Technical Standards (RTS) og Implementing Technical Standards (ITS) under DORA. Tekniske standarder om hændelsesklassificering, TLPT-krav og tredjepartsudbydere. Tilgængelig på: eba.europa.eu

    Skrevet til kryptoinvestering.dk. Intet i denne artikel udgør investeringsrådgivning eller juridisk rådgivning. Regulering fjerner ikke den finansielle risiko ved at investere i kryptoaktiver. Konsultér en kvalificeret rådgiver ved tvivl.

    Ofte stillede spørgsmål

    Hvad er DORA?
    EU's forordning om digital operationel modstandsdygtighed i den finansielle sektor. Den kræver, at finansielle enheder kan modstå, reagere på og komme sig efter driftsforstyrrelser og trusler, der vedrører it.
    Hvornår gælder DORA?
    Forordningen har fundet anvendelse siden den 17. januar 2025.
    Er kryptobørser omfattet?
    Ja. Virksomheder i kryptoaktivsektoren, der er omfattet af MiCA-forordningen, er blandt de enheder, DORA gælder for.
    Hvad kræver reglerne konkret?
    Blandt andet styring af it-risici, håndtering og indberetning af hændelser, test af modstandsdygtighed og styring af risici ved leverandører og tredjeparter.
    Beskytter DORA mine penge?
    Ikke mod kurstab, og den er ikke en garanti mod nedbrud. Den kræver, at virksomheden har forberedt sig og kan håndtere hændelser, og at en myndighed fører tilsyn med det.
    Hvem fører tilsyn?
    Finanstilsynet fører tilsyn med, om reglerne overholdes, og har blandt andet igangsat temaundersøgelser af implementeringen.
    Gælder DORA for udbydere uden tilladelse?
    Reglerne knytter sig til de omfattede enheder. En udbyder uden tilladelse efter MiCA er ikke omfattet på samme måde, hvilket er endnu en grund til at vælge en udbyder med tilladelse.
    Hvad betyder DORA for mig som privat kryptoinvestor?
    DORA stiller krav til din kryptobørs – ikke til dig personligt. Det betyder, at en tilladet børs fra 2025 skal have dokumenterede it-sikkerhedsprocesser, planer for hændelseshåndtering og leverandørstyring. Du som investor får derved en ekstra strukturel beskyttelse oven på MiCA-kravene.
    Gælder DORA for alle kryptobørser?
    Nej. DORA gælder kun for finansielle virksomheder med tilladelse, herunder kryptobørser med CASP-tilladelse under MiCA. En børs uden tilladelse er ikke underlagt DORA. Det er et af de stærkeste argumenter for at vælge en reguleret udbyder.
    Hvornår trådte DORA i kraft?
    DORA-forordningen (EU 2022/2554) fandt anvendelse fra 17. januar 2025 i hele EU, herunder Danmark. MiCA-tilladelser for kryptobørser (CASP) kobles direkte til DORA-kravene.
    Hvad er forskellen på DORA og MiCA?
    MiCA regulerer selve markedet for kryptoaktiver – hvem der må udbyde tjenester, og på hvilke vilkår. DORA regulerer it-modstandsdygtighed hos de finansielle virksomheder, der er godkendt under MiCA og andre direktiver. De to forordninger er supplerende og gælder side om side.
    Hvad er TLPT?
    TLPT står for Threat-Led Penetration Testing. Det er en avanceret form for penetrationstest, der simulerer reelle angreb mod en virksomheds systemer. DORA kræver TLPT for de virksomheder, der anses som systemisk vigtige i den finansielle sektor.
    Hvem fører tilsyn med DORA i Danmark?
    Finanstilsynet er den kompetente myndighed i Danmark og fører tilsyn med, at finansielle virksomheder – herunder MiCA-regulerede kryptobørser – overholder DORA-kravene. Myndigheden kan udstede påbud og sanktioner ved manglende efterlevelse.
    Beskytter DORA mine kryptoaktiver mod tab?
    Nej. DORA handler om it-modstandsdygtighed og operationel kontinuitet – ikke om beskyttelse mod kursfald eller investeringstab. Den sikrer, at platformen har systemer til at håndtere it-forstyrrelser, men garanterer ikke adgang til din konto på et bestemt tidspunkt.
    Skal jeg ændre min skat-indberetning på grund af DORA?
    DORA påvirker ikke din skattepligt direkte. Regulerede børser under MiCA og DAC8 indberetter dog transaktionsdata til Skattestyrelsen, hvilket forenkler din årsopgørelse. Se mere om kryptoskat i vores guide.
    K

    Kryptoinvestoren Redaktion

    Redaktionen

    Vi er et team af entusiaster der brænder for at gøre kryptoinvestering tilgængelig og forståelig for alle danskere.

    Ansvarsfraskrivelse: Denne artikel er kun til informationsformål og udgør ikke finansiel rådgivning. Investering i kryptovaluta indebærer høj risiko, og du kan miste hele din investering. Søg altid professionel rådgivning før du investerer.