Blaq Interim Consulting levererar interimkonsulter med dokumenterad erfarenhet av DORA-efterlevnad i bank och försäkring. Konsulter som kan kliva in i andra försvarslinjen, granska första linjens hantering av IKT- och cyberrisker och leverera mot tillsynskrav från projekt till drift.
Behovet ser olika ut beroende på var i implementeringen verksamheten befinner sig. Några återkommande situationer:
Programmet behöver ledning – En DORA-implementering på programnivå kräver styrning, styrkommittérapportering och leverans mot satta milstolpar. När programledaren saknas stannar arbetet.
Tredjepartsrisk ska struktureras – Registret över ICT-leverantörer ska byggas, kritiska leverantörer identifieras och avtal granskas mot förordningens krav. Ett arbete som kräver både regelverkskunskap och uthållighet.
Tillsynsmyndigheten ställer frågor – Vid förfrågningar eller granskning från Finansinspektionen behövs kompetens som kan svara på hur ramverket är uppbyggt och var det brister.
Incidenthantering ska på plats – Klassificering och rapportering av allvarliga IKT-incidenter ska fungera i praktiken, inte bara i policydokument.
Testramverket ska byggas – Hotbildsbaserad penetrationstestning och löpande motståndskraftstester ska etableras och förankras i organisationen.
En nyckelperson har slutat – När ansvaret för ICT-risk eller ISMS plötsligt står utan ägare uppstår ett gap som behöver fyllas omgående.
En interimkonsult inom DORA börjar med att kartlägga var verksamheten faktiskt står mot förordningens krav. Det handlar om att skilja det dokumenterade från det fungerande.
Tidigt görs en gapanalys mot de fem områdena i DORA: riskhantering för IKT, incidentrapportering, motståndskraftstester, hantering av tredjepartsrisk och informationsdelning. Resultatet blir en prioriterad bild av vad som måste åtgärdas först.
Därefter tar konsulten operativt ansvar för de mest kritiska delarna. Det kan vara att bygga ut leverantörsregistret, etablera incidentprocessen eller förbereda underlag inför tillsyn. Arbetet sker nära befintliga team, med kunskapsöverföring inbyggd från start.
DORA gäller brett över finanssektorn, från storbanker och kreditmarknadsbolag till försäkringsbolag och pensionsförvaltare. Kraven ser likartade ut men förutsättningarna skiljer sig åt mellan en systemviktig bank och ett mindre institut.
Blaqs konsulter arbetar primärt i andra försvarslinjen, i oberoende riskkontrollfunktioner med rapportering till CRO. Där granskas och utmanas första linjens hantering av IKT- och cyberrisker. Flera har lett DORA-implementering från projekt till drift och byggt ISMS baserat på DORA, ISO 27001 och NIST CSF.
Många av uppdragen finns i Stockholm, där en stor del av finanssektorns huvudkontor och tillsynsnära verksamhet är samlad. Konsulterna arbetar oftast i kundens egen organisation och anpassar sig till befintliga ramverk och arbetssätt.
DORA-efterlevnad är inte ett projekt med tydligt slut. Förordningen kräver löpande arbete, vilket gör att många verksamheter på sikt bygger en permanent funktion för ICT-risk och digital motståndskraft.
En interimkonsult löser det tidsavgränsade behovet. Konsulten kan driva implementeringen i mål, hålla arbetet igång medan rekryteringen pågår eller täcka ett gap när en nyckelperson lämnar. När den permanenta lösningen är på plats lämnar konsulten över ett strukturerat och dokumenterat ramverk.
För den som söker en permanent specialist eller chef inom området levererar Blaq även rekrytering via Specialist Search.
Blaq är specialiserat på bank, finans och regulatoriska miljöer. Det gör att matchningen utgår från faktisk erfarenhet av reglerad verksamhet, inte bara en titel som stämmer.
Första kandidatpresentation sker inom 48 timmar. Urvalet är kvalitetssäkrat och presentation och intervjuer sker utan kostnad eller åtagande. Blaq tar fullt ansvar från behovsanalys till påbörjat uppdrag, med en transparent prismodell och en strukturerad leveransprocess.
Vad omfattar DORA?
DORA vilar på fem områden: riskhantering för IKT, hantering och rapportering av IKT-relaterade incidenter, testning av digital operativ motståndskraft, hantering av risker kopplade till tredjepartsleverantörer samt informationsdelning om cyberhot. Tillsammans utgör de ett sammanhängande ramverk för finanssektorns digitala motståndskraft.
Vad är skillnaden mot NIS2 och ISO 27001?
DORA är en sektorspecifik förordning som är direkt tillämplig för finansiella företag och har företräde framför den bredare NIS2. ISO 27001 är en frivillig standard för informationssäkerhet som ofta används som grund i arbetet, men den ersätter inte de specifika kraven i DORA.
Hur hanteras tredjepartsrisk under DORA?
Förordningen kräver ett register över samtliga avtal med ICT-leverantörer, identifiering av kritiska leverantörer och avtalsvillkor som ger rätt till granskning och tillsyn. Kritiska tredjepartsleverantörer kan dessutom ställas under direkt europeisk tillsyn.
Hur snabbt kan en konsult vara på plats?
Blaq presenterar en första kandidat inom 48 timmar. Hur snabbt uppdraget kan starta beror sedan på omfattning och eventuell uppsägningstid, men startsträckan är kort.
Står ni inför ett DORA-relaterat behov inom ICT-risk eller compliance? Hör av dig så hjälper vi er att snabbt få rätt kompetens på plats.
Jonas Strimling
Head of Interim Consulting | Partner
0739-88 39 05
