Search for a command to run...
Myndighed
Finanstilsynet
Dato
20. juni 2025
Område
Erhverv
Type
Bekendtgørelser
Ikrafttrædelse
1. januar 2026
Kilde
HøringsportalenTilknyttede dokumenter
| Dokument | Type |
|---|---|
Finanstilsynet har sendt et udkast til en ny bekendtgørelse om systemrevisionens gennemførelse i operatører af finansiel digital infrastruktur i høring. Denne bekendtgørelse er en konsekvens af den nylige ændring af lov om finansiel virksomhed (lov nr. 481 af 22. maj 2024), som erstattede reglerne om fælles datacentraler med regler om operatører af finansiel digital infrastruktur. Formålet med den nye bekendtgørelse er primært at foretage nødvendige formelle ændringer og præciseringer, og den indeholder ingen nye krav eller forpligtelser for de omfattede virksomheder.
Bekendtgørelsen finder anvendelse for virksomheder, der er udpeget som operatører af finansiel digital infrastruktur i henhold til § 333 i lov om finansiel virksomhed. Systemrevision defineres som revision af generelle it-kontroller, it-baserede brugersystemer og it-systemer til dataudveksling med tilsluttede finansielle virksomheder. Begreberne system-, data- og driftssikkerhed defineres også detaljeret.
Operatører skal vælge mindst én godkendt revisor (den eksterne systemrevision) til at udføre systemrevisionen i overensstemmelse med god revisorskik. Den eksterne systemrevision skal årligt afgive en erklæring om system-, data- og driftssikkerheden til de tilsluttede virksomheder. Denne erklæring skal omfatte alle relevante forhold, herunder dem i medfør af afsnit IX c i lov om finansiel virksomhed. Erklæringen skal kategorisere kontrolmål som 'Betryggende', 'Betryggende, men behov for nogle forbedringer' eller 'Ikke betryggende'. Den eksterne systemrevision skal føre en særskilt systemrevisionsprotokol og udarbejde et årsprotokollat, der indsendes til Finanstilsynet.
Bestyrelsen i en operatør kan beslutte at oprette en intern systemrevision, og det er obligatorisk for operatører, der varetager væsentlige it-driftsopgaver for pengeinstitutter. Den interne systemrevision skal ledes af en systemrevisionschef, der skal have relevant erfaring og være uafhængig af den daglige ledelse. Den interne systemrevision skal også føre protokol og udarbejde et årsprotokollat, der indsendes til Finanstilsynet. Der skal foreligge en funktionsbeskrivelse og en systemrevisionsaftale mellem den eksterne og interne systemrevision.
Både den interne og eksterne systemrevision skal have tilstrækkelig viden og kompetencer og løbende vedligeholde disse. De skal straks meddele Finanstilsynet, hvis de formoder, at operatørens samlede system-, data- og driftssikkerhed ikke er betryggende, eller hvis der opstår betydelige it-driftsproblemer. Operatørens ledelse skal udarbejde en redegørelse baseret på den eksterne systemrevisions erklæring, der skal hjælpe tilsluttede virksomheder med at vurdere risici. Denne redegørelse skal indeholde ledelsens vurdering af kontrolsvagheder, hvordan de håndteres, og hvilke kompenserende foranstaltninger tilsluttede virksomheder kan implementere.
Bekendtgørelsen forventes at træde i kraft den 1. januar 2026 og ophæver samtidig den tidligere bekendtgørelse nr. 1581 af 22. december 2022. Overtrædelse af visse bestemmelser i bekendtgørelsen kan straffes med bøde, og juridiske personer kan pålægges strafansvar.
Lovforslaget skal implementere NIS 2-direktivet i telesektoren og sikre et højt cybersikkerhedsniveau ved at integrere nye EU-krav med den eksisterende regulering.
Lovforslaget har til formål at gennemføre en række ændringer i den finansielle lovgivning for at sikre et tidssvarende tilsyn, implementere EU-regler og understøtte tilliden til de finansielle markeder. De centrale elementer omfatter en ny model for udpegning af systemisk vigtige finansielle institutter (SIFI), supplerende regler til EU's taksonomiforordning, en ny tilsynsordning for kritisk betalingsinfrastruktur, og justeringer af whistleblowerordninger.
Lovforslaget ændrer markant modellen for, hvordan systemisk vigtige finansielle institutter (SIFI'er) udpeges i Danmark. Den hidtidige model, baseret på tre overordnede indikatorer, erstattes af en mere detaljeret og robust model, der bygger på principper fra Den Europæiske Banktilsynsmyndighed (EBA).
Bekendtgørelsen om tilskud til cybersikkerhed i brancher sendes i høring med nye regler for administration og klageadgang.
I dag udgiver Styrelsen for Samfundssikkerhed de to første vejledninger til NIS 2-loven. Formålet er at hjælpe virksomheder med at finde ud af, om de er omfattet af loven – og hvilke krav ledelsen i så fald skal leve op til.
Hovedprincipper i den nye model:
De 12 indikatorer og deres vægte er som følger:
| Indikator | Vægt |
|---|---|
| 1. Samlede aktiver | 6/24 |
| 2. Værdien af nationale betalingstransaktioner | 2/24 |
| 3. Indlån i Danmark | 2/24 |
| 4. Udlån i Danmark | 2/24 |
| 5. Nominel værdi af OTC-derivater | 2/24 |
| 6. Passiver på tværs af jurisdiktioner | 2/24 |
| 7. Aktiver på tværs af jurisdiktioner | 2/24 |
| 8. Udestående gældsudstedelser | 2/24 |
| 9. Passiver inden for det finansielle system (verden) | 1/24 |
| 10. Aktiver inden for det finansielle system (verden) | 1/24 |
| 11. Passiver inden for det finansielle system (Danmark) | 1/24 |
| 12. Aktiver inden for det finansielle system (Danmark) | 1/24 |
Et institut kan ophøre med at være SIFI, hvis dets systemiskhed ligger under 100 basispoint i tre på hinanden følgende år.
Lovforslaget implementerer dele af EU's regelsæt for bæredygtig finansiering:
For at sikre et robust tilsyn med kritisk betalingsinfrastruktur indføres en ny kategori af virksomheder under tilsyn:
Reglerne for whistleblowerordninger justeres på tværs af 13 finansielle love for at skabe overensstemmelse med den nye generelle lov om beskyttelse af whistleblowere. Det præciseres, at de sektorspecifikke regler i den finansielle lovgivning har forrang, hvis de giver bedre beskyttelse. Det betyder, at kravet om, at ansatte skal kunne indberette anonymt, bibeholdes i den finansielle sektor.
Loven træder i kraft den 1. januar 2022. Dog træder bestemmelserne om whistleblowerordninger i kraft allerede den 17. december 2021. Der indføres en overgangsordning for eksisterende datacentraler, der skal søge om tilladelse som it-operatør af et detailbetalingssystem, med ansøgningsfrist den 1. juli 2022.
Denne bekendtgørelse fastsætter nye og opdaterede krav til de studieadministrative IT-systemer (SA-systemer), der anvend...
Læs mereStyrelsen for It og Læring har udstedt en ny bekendtgørelse, der fastsætter opdaterede krav til de studieadministrative ...
Læs mere