Lovguiden Logo
Staten
Lokalt
Politiske partier
Internationale
Tænketanke

Finanstilsynets it-tilsyn: Dækning forbedret, men stadig mangler hos øvrige virksomheder

Rigsrevisionens opfølgning på beretning nr. 14/2023 viser, at Finanstilsynet har styrket it-inspektioner og skærpet sanktionspraksis, men at en del mindre finansielle virksomheder stadig ikke er risikovurderet.

PublikationØkonomi & FinansOffentliggjort27. august 2026for 20 dage siden
Rigsrevisionen
Rigsrevisionen
Underenhed af Statsministeriet
- De vigtigste punkter
  • Finanstilsynet har inspiceret 15 af 16 systemisk vigtige virksomheder inden for 4-årsintervallet, op fra tidligere 8 ud af 16.
  • It-tilsynet fordobles fra 12 til 25 årsværk i 2026, selvom 2 årsværk blev nedlagt i 2025.
  • Finanstilsynet har fravalgt risikovurdering af it-sikkerhed i virksomheder, der årligt faciliterer betalinger for op til 20 mia. kr.
  • Kapitaltilæg bruges for første gang som sanktion for mangelfuld it-sikkerhed; politianmeldelse og administrative bødeforlæg er endnu ikke i brug.
  • Opfølgingspunktet om offentliggørelse af kunde-konsekvenser ved påbud afsluttes. Finanstilsynet er overført til Skatte- og Vækstministeriet 3. juni 2026.

Rigsrevisionen: Forbedring, men haler i Finanstilsynets it-tilsyn

Rigsrevisionen har fulgt op på sin beretning nr. 14/2023 om Finanstilsynets tilsyn med finansielle virksomheders it-sikkerhed, og konkluderer, at myndigheden har taget skridt i den rigtige retning, men at der fortsat er betydelige mangler i dækningen af de såkaldte øvrige virksomheder.

Rigsrevisionen konstaterer, at Finanstilsynet nu offentliggør konsekvenserne ved mangelfuld it-sikkerhed, når de giver påbud om, at finansielle virksomheder skal forbedre it-sikkerheden. Rigsrevisionen vurderer derfor, at denne del af sagen kan afsluttes.

Notatet, der er dateret 25. august 2026 og udgivet som RN 1106/26, er underskrevet af rigsrevisor Birgitte Hansen.

Baggrund: Statsrevisorerne fandt tilsynet utilfredsstillende

Da Statsrevisorerne behandlede den oprindelige beretning i maj 2024, fandt de Finanstilsynets tilsyn med finansielle virksomheders it-sikkerhed utilfredsstillende. Beretningen dokumenterede, at:

  • Finanstilsynet ikke havde overholdt sin egen minimumsfrekvens for it-inspektioner hos halvdelen af de 16 systemisk vigtige virksomheder — banker og andre institutioner, hvis nedbrud kan påvirke den samlede finansielle stabilitet.
  • Ingen virksomheder var blevet sanktioneret for manglende efterlevelse af påbud, selv om fristerne i gennemsnit var overskredet med to år.
  • It-sikkerheden i ca. halvdelen af de øvrige (ikke-systemisk vigtige) virksomheder stort set ikke var risikovurderet.

Erhvervsministeren oplyste i sin redegørelse, at Finanstilsynet ville tilpasse it-tilsynet i henhold til DORA-forordningen, som trådte i kraft i januar 2025, og at tilsynet ville styrkes med 15 årsværk.

Inspektionsfrekvens: 15 ud af 16 systemisk vigtige virksomheder dækket

Opfølgningen viser en markant forbedring i dækningen af de systemisk vigtige virksomheder. Finanstilsynet har nu inspiceret 15 af 16 inden for det krævede 4-årige interval. For en enkelt virksomhed er det imidlertid gået i en årrække uden ny inspektion, fordi virksomheden ikke har rettet op på et åbent påbud — en praksis, som Rigsrevisionen betegner som uhensigtsmæssig, da en virksomhed med åbne påbud derved kan opnå, at nye inspektioner udsættes.

Finanstilsynet bruger 25 årsværk på it-tilsyn i 2026. Det er en fordobling i forhold til 2024.

Finanstilsynet har udarbejdet en tilsynsplan, der løber til og med 2029 og skal dække alle it-sikkerhedsområder i de systemisk vigtige virksomheder. For et mindre antal virksomheder vil der ved første inspektion efter DORA være gået 9-12 år, siden bestemte it-sikkerhedsområder sidst blev inspiceret.

DORA-forordningen ændrer indholdet — ikke frekvensen

DORA-forordningen har skærpet kravene til finansielle virksomheder i forbindelse med cyberangreb og stiller krav om hurtigere genopretning. Forordningen har ændret indholdet i Finanstilsynets tilsyn — inspektionerne dækker nu alle it-sikkerhedsområder i stedet for at være "småle" — men har ikke ændret på, hvilke virksomheder der inspicereres eller med hvilken hyppighed.

Øvrige virksomheder: Manglende risikovurdering i milliardstørrelse

De største udfordringer i opfølgningen knytter sig til de øvrige virksomheder — penge- og kreditinstitutter, e-penge- og betalingsinstitutter, investeringsselskaber og investeringsforvaltningsselskaber, der samlet formidler betalinger i milliardstørrelsen.

GruppeStatus på risikovurderingInspektioner
Småre banker, store betalingsformidlere (op til ca. 20 mia. kr. årligt)Nogle virksomhedstyper risikovurderet, andre ikkeKun én inspektion siden beretningen
Fondsmæglere, mindre betalingsformidlereSamlet vurdering udarbejdet pr. virksomhedstypeGenerelt vurderet som lav risiko

Finanstilsynet har fravalgt inspektioner af flere virksomheder i den første gruppe uden forudgående risikovurdering. Myndigheden oplyser, at de har planlagt at risikovurdere de manglende virksomhedstyper.

Sanktionspraksis: Kapitaltilæg i brug, politianmeldelse endnu ikke

Rigsrevisionens opfølgning viser, at Finanstilsynet har ændret sin sanktionspraksis:

  • Kapitaltillæg: Finanstilsynet har bedt to af tre systemisk vigtige virksomheder med åbne påbud og overskredne frister om at øge deres kapitaltilæg.
  • Politianmeldelse: En tredje virksomhed er blevet advaret om risikoen for politianmeldelse. Finanstilsynet har konstitueret brud på reglerne i tre it-inspektioner efter DORA trådte i kraft, men har ikke vurderet, at der var grundlag for politianmeldelse.
  • Administrative bødeforlæg: Ikke brugt.

Det er for tidligt at foretage en samlet vurdering af ændringerne i sanktionspraksis, da der er få sager, hvor der er brugt eller advaret om sanktioner.

Kunde-konsekvenser: Opfølgingspunkt afsluttet

Finanstilsynet har i tre tilfælde udstedt påbud efter beretningen, og i alle tre tilfælde har myndigheden offentliggjort redegørelser, der beskriver potentielle risici og konsekvenser ved den mangelfulde it-sikkerhed for kunderne. Rigsrevisionen vurderer, at dette opfølgingspunkt kan afsluttes.

Ressortændring: Overførsel til Skatte- og Vækstministeriet

Ved kongelig resolution af 3. juni 2026 er Finanstilsynet overført fra Erhvervsministeriet til Skatte- og Vækstministeriet.

Fremtidig opfølgning

Rigsrevisionen vil fortsat følge to områder:

  • Finanstilsynets arbejde med at styrke it-tilsynet inden for rammerne af DORA-forordningen
  • Finanstilsynets arbejde med at sanktionere virksomheder, der ikke efterlever lovkravene til it-sikkerhed eller overskrider fristerne for efterlevelse af påbud

Sagen kan følges på Rigsrevisionens hjemmeside og hos Statsrevisorerne. Hele notatet kan læses her.

Læsetid · 4 min