Paniken från januari 2025 är verkligen över. Men för finanssektorns mest framgångsrika ledare har det riktiga arbetet, och den verkliga belöningen, bara börjat. Vi utforskar hur lagen om digital operationell motståndskraft har flyttat samtalet från att "undvika böter" till att "skydda intäkter".

Medan många såg Digital Operational Resilience Act (DORA) som en börda för efterlevnaden, har de senaste tolv månaderna avslöjat dess verkliga funktion: det är en ritning för driftsäkerhet. Vi ser nu konkreta bevis på att de specifika mekanismer som DORA tillämpar, nämligen rigorös digital testning och djupgående kartläggning av leveranskedjor, gör mer än att tillfredsställa tillsynsmyndigheterna. De förhindrar intäktsdödande avbrott.

För att förstå varför måste vi titta på det kulturella skifte som skedde i styrelserummet.

Avbrotten som inte inträffade

Det är svårt att tro att ett helt år har gått sedan deadline den 17 januari. Tänk tillbaka till slutet av 2024: de frenetiska gapanalyserna, de sena kvällarna med granskning av IKT-kontrakt med tredjeparter och kampen med att kartlägga kritiska funktioner.

För många var det mållinjen. Men för "vinnarna" av 2025 var det startskottet för en ny era av aktivt försvar.

”Många organisationer ser DORA enbart som ett regulatoriskt hinder”, säger Chris Newton-Smith, VD för ISMS.online. ”Men den viktigaste förändringen företag bör göra är att ställa rätt frågor om sin efterlevnad. Alltför många fokuserar på 'Efterlever vi reglerna?' när den mer värdefulla frågan är 'Hjälper vår efterlevnad oss ​​faktiskt att fortsätta verksamheten när något går fel?'”

Som Newton-Smith påpekar, när man ändrar tankesätt, ”slutar efterlevnad väldigt snabbt att vara en övning i att kryssa i rutor och börjar aktivt skydda organisationen.”

Den kanske viktigaste effekten av DORA har varit de "osynliga segrarna", de avbrott som aldrig inträffade.

För att förstå omfattningen av denna förändring måste vi titta på branschens tankesätt precis när reglerna trädde i kraft. Etienne Bouet, Senior Manager på konsultföretaget Wavestone, varnade i januari 2025 för att branschen riskerade att missa poängen om de bara fokuserade på pappersarbetet.

”DORA bör inte bara ses som en efterlevnadsövning”, konstaterade Bouet då. ”Ja, det finns regelkrav att uppfylla, men den verkliga utmaningen ligger i att bygga motståndskraft ... efterlevnad ensam är otillräcklig om den inte kommer med verkliga förbättringar av motståndskraften.”

De som följde det rådet skördar nu frukterna. Under de senaste tolv månaderna har vi sett organisationer gå från att ha en "papperssköld", policyer som säger att de är säkra, till en "Iron Dome" av aktivt försvar. Detta var inte valfritt. DORA-kravet att visa hur man skulle återhämta sig från en allvarlig IKT-störning tvingade team att testa sina teorier.

Resultatet är ett landskap av system som faktiskt återhämtar sig. När mindre molnkonfigurationsfel drabbade betalningsbehandlare tidigare i år, gick de DORA-kompatibla bankerna inte i dvala. Deras redundansprotokoll, testade och förfinade under DORA:s pelare för digital operativ motståndskraftstestning, trädde i kraft automatiskt.

En ny era av mognad

Detta skifte markerar en mognad av branschen. I åratal präglades särskilt FinTech-sektorn av snabb tillväxt, ofta på bekostnad av stabilitet. DORA har i praktiken tvingat fram en "vuxen" diskussion om risk.

I mitten av 2025 blev påfrestningarna av denna övergång synliga. En Censuswide- undersökning som publicerades i juli 2025 visade att sex månader efter införandet av systemet ansåg 96 % av finansorganisationerna i EMEA fortfarande att deras datamotståndskraft ”inte var där den behövde vara”.

Den statistiken visar på en klyfta på marknaden. Å ena sidan de 96 % som kämpade med att renovera motståndskraften i äldre system. Å andra sidan de agila "vinnarna" som använde DORA som en ritning för att modernisera sin arkitektur.

För vinnarna är det "slutet på att gå snabbt och ta sönder saker" som styrelsen nu bryr sig om. När säkerhetschefer presenterar årsslutsrapporter listar de inte längre bara efterlevnadsstatus. De listar de uppskattade intäkterna som sparats eftersom systemen höll sig igång när konkurrenterna inte gjorde det.

Leveranskedjan: Sammankopplingens "pussel"

Om 2024 var året då leverantörer "trovärdiga" var ett år, så har 2025 och 2026 varit åren då de övervakades. Beroendet av tredje part var alltid en känd risk, men DORA tvingade organisationer att kvantifiera den.

Olaf Jonkers, chef för intern säkerhet på den digitala identitetsplattformen itsme, lyfte fram denna förändring i ansvarsskyldighet redan i februari 2025.

”DORA säkerställer att IKT-leverantörer som levererar tjänster till finansiella institutioner hålls tillräckligt ansvariga för att upprätthålla en stark intern styrning”, förklarade Jonkers . ”Detta är mycket viktigt eftersom finansiella institutioners växande beroende av IKT-leverantörer innebär att en systemkrasch eller ett intrång plötsligt kan minska verksamheten till en liten del.”

DORA:s fokus på ICT-riskhantering från tredje part (TPRM) tvingade organisationer att kartlägga dessa beroenden. Säkerhetsteam upptäckte sannolikt att en "kritisk" funktion var beroende av en leverantör som var beroende av en annan leverantör som inte hade någon reservplan.

Den inledande kartläggningen var smärtsam. Men den operativa fördelen har varit enorm. Vi är inte längre överraskade av fjärdepartsfel. Tidigare var ett leverantörsavbrott en giltig ursäkt: "Det är inte vårt fel, det är molnleverantören." Den ursäkten går inte längre hem hos kunder, och definitivt inte hos tillsynsmyndigheter. På grund av DORA är exitstrategier och flera leverantörsuppsättningar för kritiska funktioner nu standardpraxis.

Efterlevnad som värdedrivare

Faran i denna värld där deadlines är överseende är självbelåtenhet. Risklandskapet förändras dagligen; om dokumentationen av motståndskraft är statisk, är en organisation redan inte efterlevande.

Vi har sett många team kämpa under det senaste året eftersom de behandlade DORA som ett "engångsprojekt". De byggde sitt informationsregister i Excel, arkiverade det och har inte tittat på det sedan dess. Den informationen är nu föråldrad.

”Prioriteten är att hålla efterlevnaden ’levande’ och operativ”, råder Newton-Smith. ”Vi ser att ramverk som DORA ger mest värde för företag när deras ledning har en realtidsbild av efterlevnaden… Det innebär att företag måste gå bortom statiska dokument och manuell spårning och istället använda verktyg som erbjuder kontinuerlig tillsyn.”

Att hantera dynamisk operativ motståndskraft med statiska verktyg är inte längre genomförbart. Säkerhetschefer behöver en "live" bild av risker. Om en nyckelleverantörs säkerhetscertifikat löper ut bör riskregistret uppdateras omedelbart.

Motståndskraft är intäkter

Eran av "rädsla, osäkerhet och tvivel" (FUD) när det gäller att sälja cybersäkerhet är över. DORA har drivit branschen in i en era av motståndskraft som värdedrivare.

De organisationer som vinner 2026 kommer inte att vara de som bara klarade sig bra i januari förra året. Det är de som använde ramverket för att stärka sin verksamhet. De upplever färre driftstopp, hanterar leverantörsrisker proaktivt och sover bättre på natten med vetskapen om att deras återhämtningsplaner faktiskt fungerar.

För att förstå det verkliga värdet av denna förändring bör ledare titta tillbaka på sina incidentloggar för de senaste sex månaderna. Genom att identifiera "nära olyckor" som upptäckts av kontroller som implementerats för DORA, och beräkna den potentiella kostnaden om dessa incidenter hade eskalerat till fullständiga avbrott, blir den ekonomiska verkligheten tydlig. Den siffran, kostnaden för katastrofen som inte inträffade, är det verkliga värdet av efterlevnad. Deadline är förbi, men stabilitetens era är här för dem som har verktygen att njuta av den.