Norsk Lovtidend · 24 Aug 2026 · 6 vistas
Noruega extiende las normas de resiliencia digital de DORA a más empresas financieras
Por FactBox Admin

Noruega está ampliando el alcance de la Ley de Resiliencia Operativa Digital (DORA) de la UE para cubrir un conjunto más amplio de empresas financieras, en un reglamento adoptado por el Ministerio de Finanzas el 20 de agosto de 2026 y publicado en el Norsk Lovtidend el 24 de agosto de 2026. La enmienda extiende el marco de resiliencia operativa digital a las sociedades de financiación, las empresas de corretaje inmobiliario, las empresas de cobro de deudas y el Norsk naturskadepool, y asigna al Norges Bank el papel de equipo de ciberseguridad TLPT. Las normas entrarán en vigor el 1 de septiembre de 2026.
El cambio modifica el reglamento DORA del 24 de junio de 2025 (nr. 1296), emitido bajo la Ley DORA del 27 de mayo de 2025 (nr. 18). Implementa el Reglamento DORA de la UE (Reglamento (UE) 2022/2554), incorporado al Acuerdo del EEE como Anexo IX punto 31q, y alinea las normas noruegas con el marco de la UE para la resiliencia operativa digital en el sector financiero.
Alcance ampliado y gestión de riesgos
El nuevo Capítulo 2 aplica el Reglamento DORA a las sociedades de financiación, las empresas de corretaje inmobiliario, las empresas de cobro de deudas y el Norsk naturskadepool, con las adaptaciones establecidas en el reglamento. Las definiciones y las disposiciones de proporcionalidad de los Artículos 3 y 4 se aplican correspondientemente.
- Las sociedades de financiación deben seguir el marco de gobernanza y gestión de riesgos de los Artículos 5 al 15.
- Las empresas de corretaje inmobiliario, las empresas de cobro de deudas y el Norsk naturskadepool aplican el marco simplificado de gestión de riesgos del Artículo 16.
- Se aplica la gestión de incidentes de TIC (Artículo 17) y la clasificación y notificación (Artículos 18–19), limitándose la notificación para las empresas de corretaje inmobiliario a los incidentes vinculados a la función de liquidación.
- Se aplica la gestión de riesgos de terceros de TIC (Artículos 28–30), manteniéndose el registro de acuerdos de servicios de TIC únicamente a nivel de entidad.
TLPT y el papel del Norges Bank
Un nuevo Capítulo 3 establece el marco para las pruebas de penetración basadas en amenazas (TLPT). Finanstilsynet decide qué empresas deben realizar TLPT según el Artículo 26 y con qué frecuencia, después de dar al Norges Bank la oportunidad de comentar.
- Norges Bank aprueba las funciones que serán probadas y actúa como el equipo de ciberseguridad TLPT (TCT), coordinando la ejecución de las pruebas.
- Norges Bank emite la certificación que confirma la finalización de una prueba TLPT según el Artículo 26(7).
- Finanstilsynet realiza el seguimiento de los hallazgos de las pruebas y del plan de remediación.
- Los costes de TLPT del Norges Bank se distribuyen entre las empresas obligadas a realizar las pruebas, basándose en el uso relativo de los recursos y las normas que establezca mediante reglamento.
Cambios relacionados y entrada en vigor
La enmienda también actualiza el reglamento de empresas financieras del 9 de diciembre de 2016 (nr. 1502) y el reglamento de servicios de pago del 15 de febrero de 2019 (nr. 152), alineando los deberes de notificación de incidentes con el Artículo 23 del Reglamento (UE) 2022/2554. El reglamento de TIC del 21 de mayo de 2003 (nr. 630) queda derogado. El reglamento entra en vigor el 1 de septiembre de 2026.
Para el sector financiero en general, el cambio significa que las empresas fuera del perímetro principal de banca y seguros ahora enfrentan las mismas obligaciones de resiliencia digital, notificación de incidentes y riesgo de terceros, asumiendo el Norges Bank un papel supervisor central en las pruebas de penetración.
Fuente: Norsk Lovtidend, Avd. I, 24 de agosto de 2026, nr. 1657 (referencia oficial: 20.08.2026 nr. 1657).