- Finanstilsynet har inspiceret 15 af 16 systemisk vigtige virksomheder inden for 4-årsintervallet, op fra tidligere 8 ud af 16.
- It-tilsynet fordobles fra 12 til 25 årsværk i 2026, selvom 2 årsværk blev nedlagt i 2025.
- Finanstilsynet har fravalgt risikovurdering af it-sikkerhed i virksomheder, der årligt faciliterer betalinger for op til 20 mia. kr.
- Kapitaltilæg bruges for første gang som sanktion for mangelfuld it-sikkerhed; politianmeldelse og administrative bødeforlæg er endnu ikke i brug.
- Opfølgingspunktet om offentliggørelse af kunde-konsekvenser ved påbud afsluttes. Finanstilsynet er overført til Skatte- og Vækstministeriet 3. juni 2026.
Rigsrevisionen: Forbedring, men haler i Finanstilsynets it-tilsyn
Rigsrevisionen har fulgt op på sin beretning nr. 14/2023 om Finanstilsynets tilsyn med finansielle virksomheders it-sikkerhed, og konkluderer, at myndigheden har taget skridt i den rigtige retning, men at der fortsat er betydelige mangler i dækningen af de såkaldte øvrige virksomheder.
Rigsrevisionen konstaterer, at Finanstilsynet nu offentliggør konsekvenserne ved mangelfuld it-sikkerhed, når de giver påbud om, at finansielle virksomheder skal forbedre it-sikkerheden. Rigsrevisionen vurderer derfor, at denne del af sagen kan afsluttes.
Notatet, der er dateret 25. august 2026 og udgivet som RN 1106/26, er underskrevet af rigsrevisor Birgitte Hansen.
Baggrund: Statsrevisorerne fandt tilsynet utilfredsstillende
Da Statsrevisorerne behandlede den oprindelige beretning i maj 2024, fandt de Finanstilsynets tilsyn med finansielle virksomheders it-sikkerhed utilfredsstillende. Beretningen dokumenterede, at:
- Finanstilsynet ikke havde overholdt sin egen minimumsfrekvens for it-inspektioner hos halvdelen af de 16 systemisk vigtige virksomheder — banker og andre institutioner, hvis nedbrud kan påvirke den samlede finansielle stabilitet.
- Ingen virksomheder var blevet sanktioneret for manglende efterlevelse af påbud, selv om fristerne i gennemsnit var overskredet med to år.
- It-sikkerheden i ca. halvdelen af de øvrige (ikke-systemisk vigtige) virksomheder stort set ikke var risikovurderet.
Erhvervsministeren oplyste i sin redegørelse, at Finanstilsynet ville tilpasse it-tilsynet i henhold til DORA-forordningen, som trådte i kraft i januar 2025, og at tilsynet ville styrkes med 15 årsværk.
Inspektionsfrekvens: 15 ud af 16 systemisk vigtige virksomheder dækket
Opfølgningen viser en markant forbedring i dækningen af de systemisk vigtige virksomheder. Finanstilsynet har nu inspiceret 15 af 16 inden for det krævede 4-årige interval. For en enkelt virksomhed er det imidlertid gået i en årrække uden ny inspektion, fordi virksomheden ikke har rettet op på et åbent påbud — en praksis, som Rigsrevisionen betegner som uhensigtsmæssig, da en virksomhed med åbne påbud derved kan opnå, at nye inspektioner udsættes.
Finanstilsynet bruger 25 årsværk på it-tilsyn i 2026. Det er en fordobling i forhold til 2024.
Finanstilsynet har udarbejdet en tilsynsplan, der løber til og med 2029 og skal dække alle it-sikkerhedsområder i de systemisk vigtige virksomheder. For et mindre antal virksomheder vil der ved første inspektion efter DORA være gået 9-12 år, siden bestemte it-sikkerhedsområder sidst blev inspiceret.
DORA-forordningen ændrer indholdet — ikke frekvensen
DORA-forordningen har skærpet kravene til finansielle virksomheder i forbindelse med cyberangreb og stiller krav om hurtigere genopretning. Forordningen har ændret indholdet i Finanstilsynets tilsyn — inspektionerne dækker nu alle it-sikkerhedsområder i stedet for at være "småle" — men har ikke ændret på, hvilke virksomheder der inspicereres eller med hvilken hyppighed.
Øvrige virksomheder: Manglende risikovurdering i milliardstørrelse
De største udfordringer i opfølgningen knytter sig til de øvrige virksomheder — penge- og kreditinstitutter, e-penge- og betalingsinstitutter, investeringsselskaber og investeringsforvaltningsselskaber, der samlet formidler betalinger i milliardstørrelsen.
| Gruppe | Status på risikovurdering | Inspektioner |
|---|---|---|
| Småre banker, store betalingsformidlere (op til ca. 20 mia. kr. årligt) | Nogle virksomhedstyper risikovurderet, andre ikke | Kun én inspektion siden beretningen |
| Fondsmæglere, mindre betalingsformidlere | Samlet vurdering udarbejdet pr. virksomhedstype | Generelt vurderet som lav risiko |
Finanstilsynet har fravalgt inspektioner af flere virksomheder i den første gruppe uden forudgående risikovurdering. Myndigheden oplyser, at de har planlagt at risikovurdere de manglende virksomhedstyper.
Sanktionspraksis: Kapitaltilæg i brug, politianmeldelse endnu ikke
Rigsrevisionens opfølgning viser, at Finanstilsynet har ændret sin sanktionspraksis:
- Kapitaltillæg: Finanstilsynet har bedt to af tre systemisk vigtige virksomheder med åbne påbud og overskredne frister om at øge deres kapitaltilæg.
- Politianmeldelse: En tredje virksomhed er blevet advaret om risikoen for politianmeldelse. Finanstilsynet har konstitueret brud på reglerne i tre it-inspektioner efter DORA trådte i kraft, men har ikke vurderet, at der var grundlag for politianmeldelse.
- Administrative bødeforlæg: Ikke brugt.
Det er for tidligt at foretage en samlet vurdering af ændringerne i sanktionspraksis, da der er få sager, hvor der er brugt eller advaret om sanktioner.
Kunde-konsekvenser: Opfølgingspunkt afsluttet
Finanstilsynet har i tre tilfælde udstedt påbud efter beretningen, og i alle tre tilfælde har myndigheden offentliggjort redegørelser, der beskriver potentielle risici og konsekvenser ved den mangelfulde it-sikkerhed for kunderne. Rigsrevisionen vurderer, at dette opfølgingspunkt kan afsluttes.
Ressortændring: Overførsel til Skatte- og Vækstministeriet
Ved kongelig resolution af 3. juni 2026 er Finanstilsynet overført fra Erhvervsministeriet til Skatte- og Vækstministeriet.
Fremtidig opfølgning
Rigsrevisionen vil fortsat følge to områder:
- Finanstilsynets arbejde med at styrke it-tilsynet inden for rammerne af DORA-forordningen
- Finanstilsynets arbejde med at sanktionere virksomheder, der ikke efterlever lovkravene til it-sikkerhed eller overskrider fristerne for efterlevelse af påbud
Sagen kan følges på Rigsrevisionens hjemmeside og hos Statsrevisorerne. Hele notatet kan læses her.