Forside Tech Finanstilsynet giver Nets påbud for DORA-brud efter nedbrud i kortbetalingerne

Finanstilsynet giver Nets påbud for DORA-brud efter nedbrud i kortbetalingerne

Finanstilsynet giver Nets påbud for DORA-brud efter nedbrud i kortbetalingerne
Illustration: denoffentlige.dk

Mangler i IT-risikostyring, beredskab og tredjepartsstyring hos Nets Denmark forværrede to nationale betalingsnedbrud, konkluderer Finanstilsynet.

Finanstilsynet har afsluttet en IT-inspektion af Nets Denmark A/S og udstedt en række påbud for brud på EU’s DORA-forordning om digital operationel modstandsdygtighed.

Inspektionen blev gennemført fra december 2025 til juni 2026, og redegørelsen blev offentliggjort den 10. juli 2026.

Tilsynets samlede vurdering er, at Nets har mangler på væsentlige områder inden for styring af IT-risici, IT-beredskab og IT-tredjepartsrisici.

De tre områder er hjemlet direkte i DORA-forordningen, der har været gældende i EU siden 17. januar 2025.

Finanstilsynet knytter påbuddene direkte til to landsdækkende nedbrud i den danske kortinfrastruktur. Det første ramte lørdag den 19. juli 2025, hvor kortbetalinger blev afvist på tværs af Danmark og også hos danskere i udlandet.

Det andet fandt sted torsdag den 21. maj 2026, hvor problemer startede omkring klokken 9 og fortsatte i flere timer.

Mangler forværrede konsekvenserne

Ifølge Finanstilsynets redegørelse har manglerne i efterlevelsen af DORA bidraget til, at de to hændelser fik mere alvorlige konsekvenser, end de behøvede at få.

Tilsynet konstaterer blandt andet, at Nets ikke i tilstrækkelig grad har sikret, at rammen for IT-risikostyring er implementeret, og at IT-beredskabet ikke er tilstrækkeligt forankret i ledelsen.

På tredjepartsområdet mangler selskabet en ensartet metode for vurdering og løbende overvågning af kontrakter, der understøtter kritiske funktioner, og der er ikke testet exit-planer for kritiske leverandører.

DORA-forordningens fem søjler

DORA-forordningen, som formelt set er Europa-Parlamentets og Rådets forordning 2022/2554, samler EU’s krav til finansielle virksomheders digitale modstandsdygtighed i fem områder: IKT-risikostyring, hændelsesindberetning, modstandsdygtigheds-test, styring af tredjepartsleverandører og informationsudveksling om cybertrusler.

Forordningen gælder direkte for kreditinstitutter, betalingsinstitutter, e-pengeinstitutter, investeringsselskaber og en række andre finansielle enheder.

Finanstilsynets afgørelser mod Nets henviser blandt andet til DORA-artiklerne 5, 6, 9, 11, 12, 28 og 30 samt to tilhørende regulatoriske tekniske standarder fra 2024.

Systemkritisk infrastruktur ramt af gentagne nedbrud

Nets Denmark må siges at være en central aktør i den danske betalingsinfrastruktur og håndterer kortbetalinger, som Danmarks Nationalbank overvåger som en del af de mest samfundskritiske betalingssystemer.

Ifølge Nationalbanken blev der i 2024 gennemsnitligt sendt betalinger for 732 milliarder kroner gennem den danske betalingsinfrastruktur per bankdag.

Under nedbruddet den 21. maj 2026 måtte Nets bede forretninger om at aktivere offline-procedurer og henvise til MobilePay som alternativ betalingsform, oplyste selskabet i en pressemeddelelse samme formiddag.

Ads by MGDK