Lag (2024:1278) med kompletterande bestämmelser till EU:s förordning om digital operativ motståndskraft för finanssektorn
- Departement
- Finansdepartementet FMA FPM
- Utfärdad
- 2024-12-12
- Ändring införd
- SFS 2024:1278
- Ikraft
- 2025-01-17
- Källa
- Regeringskansliets rättsdatabaser
- Senast hämtad
- 2025-02-01
1 kap. Inledande bestämmelser
Lagens syfte
1 §
Denna lag kompletterar Europaparlamentets och rådets förordning (EU) 2022/2554 av den 14 december 2022 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011, i denna lag kallad EU-förordningen.
Termer och uttryck i denna lag har samma betydelse som i EU- förordningen.
Prop. 2024/25:44: I första stycket anges den EU-rättsakt som lagen kompletterar och som i lagen benämns EU-förordningen. Av tydlighetsskäl benämns förordningen dock i det följande som DORA-förordningen.
Behörig myndighet
2 §
Av artikel 46 i EU-förordningen följer att Finansinspektionen är behörig myndighet enligt förordningen.
Prop. 2024/25:44: Paragrafen innehåller en upplysningsbestämmelse om vilken myndighet som i Sverige är behörig myndighet enligt DORA-förordningen. Övervägandena finns i avsnitt 5.2.
Avgifter till Finansinspektionen
3 §
För att bekosta Finansinspektionens verksamhet enligt EU- förordningen och denna lag ska de finansiella entiteter som står under inspektionens tillsyn betala årliga avgifter.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om avgifter för finansiering av Finansinspektionens verksamhet. Hänvisningen till DORA-förordningen är utformad på så sätt att den avser förordningen i den vid varje tidpunkt gällande lydelsen, s.k. dynamisk hänvisning. Övervägandena finns i avsnitt 16.1.
Information om allvarliga IKT-relaterade incidenter
4 §
Finansinspektionen ska i enlighet med artikel 19.6 i EU- förordningen informera Riksbanken om allvarliga IKT-relaterade incidenter hos en finansiell entitet.
Prop. 2024/25:44: Paragrafen innehåller en bestämmelse om en skyldighet för Finansinspektionen att informera om allvarliga IKT-relaterade incidenter. Hänvisningen till DORA-förordningen är utformad på så sätt att den avser förordningen i den vid varje tidpunkt gällande lydelsen, s.k. dynamisk hänvisning. Övervägandena finns i avsnitt 18.
2 kap. Hotbildsstyrda penetrationstester
Finansinspektionen
1 §
Finansinspektionen ska besluta om vilka finansiella entiteter som ska genomföra hotbildsstyrda penetrationstester enligt artikel 26 i EU-förordningen. Finansinspektionen ska också besluta om hur ofta en finansiell entitet ska genomföra sådana tester.
Riksbanken
2 §
Riksbanken ska övervaka och samordna de hotbildsstyrda penetrationstester som ska genomföras enligt artiklarna 26 och 27 i EU-förordningen.
Riksbanken ska utfärda sådana intyg som avses i artikel 26.7 i EU-förordningen.
Samverkan
3 §
Finansinspektionen ska ge Riksbanken tillfälle att yttra sig innan Finansinspektionen fattar beslut enligt 1 §.
Riksbanken ska ge Finansinspektionen tillfälle att yttra sig innan Riksbanken fattar beslut om hotbildsstyrda penetrationstester som berör Finansinspektionens tillsynsverksamhet. Detta gäller inte om en samverkan skulle leda till att ett test onödigt fördröjs. I ett sådant fall ska Riksbanken underrätta Finansinspektionen om beslutet.
Finansinspektionen och Riksbanken ska lämna varandra de uppgifter som respektive myndighet behöver för samverkan.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om samverkan mellan Finansinspektionen och Riksbanken. Paragrafen är utformad efter förebild av 3 kap. 11 § lagen (2022:1568) om Sveriges riksbank. Övervägandena finns i avsnitt 7.2.
Uppgiftsskyldighet
4 §
På begäran av Riksbanken ska finansiella entiteter lämna de uppgifter som är nödvändiga för Riksbankens verksamhet enligt 2 §.
Förelägganden
5 §
Riksbanken får besluta om de förelägganden som behövs för att en finansiell entitet ska följa uppgiftsskyldigheten i 4 §.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om förelägganden mot en finansiell entitet. Paragrafen är utformad efter förebild av 12 kap. 2 § lagen om Sveriges riksbank. Övervägandena finns i avsnitt 7.3.
Avgifter till Riksbanken
6 §
Riksbanken får ta ut avgifter från de finansiella entiteter som genomför hotbildsstyrda penetrationstester.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om avgifter för finansiering av Riksbankens verksamhet som rör hotbildsstyrda penetrationstester. Paragrafen är utformad efter förebild av 1 kap. 12 § andra stycket och 13 kap. 1 § 1 lagen om Sveriges riksbank. Övervägandena finns i avsnitt 16.2.
3 kap. Tillsyn
Tillsynens omfattning
1 §
Finansinspektionen har tillsyn över att finansiella entiteter följer bestämmelserna i EU-förordningen, denna lag och andra författningar som har meddelats i anslutning till dessa.
Prop. 2024/25:44: Paragrafen innehåller en bestämmelse om Finansinspektionens tillsyn och vad den omfattar. Hänvisningen till DORA-förordningen är utformad på så sätt att den avser förordningen i den vid varje tidpunkt gällande lydelsen, s.k. dynamisk hänvisning. Övervägandena finns i avsnitt 9.1.
Föreläggande om att lämna uppgifter
2 §
För tillsynen enligt 1 § får Finansinspektionen besluta att förelägga
- en fysisk eller juridisk person att tillhandahålla uppgifter, handlingar eller annat, och
- den som förväntas kunna lämna upplysningar i saken att inställa sig till förhör på tid och plats som inspektionen bestämmer.
Första stycket gäller inte i den utsträckning uppgiftslämnandet skulle strida mot den i lag reglerade tystnadsplikten för advokater.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om Finansinspektionens befogenhet att begära in uppgifter och kalla till förhör. Paragrafen införs till följd av artikel 50.2 i DORA-förordningen och är utformad efter förebild av bl.a. 23 kap. 3 § lagen (2007:528) om värdepappersmarknaden och 2 kap. 2 § lagen ...
Platsundersökning
3 §
Finansinspektionen får när det är nödvändigt för tillsynen enligt 1 § genomföra en undersökning i verksamhetslokalerna hos en finansiell entitet.
4 kap. Ingripanden
Ingripanden mot finansiella entiteter
1 §
Finansinspektionen ska ingripa mot följande finansiella entiteter om de åsidosätter sina skyldigheter enligt EU- förordningen, denna lag eller andra författningar som har meddelats i anslutning till dessa:
- Svenska skeppshypotekskassan,
- en leverantör av kryptotillgångstjänster,
- en emittent av tillgångsanknutna token,
- en pensionsstiftelse,
- en administratör av kritiska referensvärden,
- en leverantör av gräsrotsfinansieringstjänster, och
- ett transaktionsregister.
2 §
Bestämmelser om ingripanden mot andra finansiella entiteter än de som anges i 1 § och som åsidosätter sina skyldigheter enligt EU-förordningen, denna lag eller andra författningar som har meddelats i anslutning till dessa finns i de lagar som reglerar den berörda verksamheten.
Prop. 2024/25:44: Paragrafen innehåller en upplysning om att det finns bestämmelser om ingripanden mot finansiella entiteter i andra lagar. Den införs till följd av artikel 50.4 i DORA-förordningen. Paragrafen är utformad efter förebild av bl.a. 3 kap. 1 § lagen (2019:1215) med kompletterande bestämmelser till EU:s förordning om värdepapperisering. Hänvisningen till DORAförordningen ...
3 §
Ett ingripande enligt 1 § mot Svenska skeppshypotekskassan sker genom beslut om föreläggande att inom en viss tid vidta en viss åtgärd eller upphöra med ett visst agerande.
4 §
Ett ingripande enligt 1 § mot en emittent av tillgångsanknutna token, en pensionsstiftelse eller ett transaktionsregister sker genom beslut om
- föreläggande att inom en viss tid vidta en viss åtgärd eller upphöra med ett visst agerande, eller
- anmärkning.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om hur Finansinspektionen får ingripa mot de uppräknade finansiella entiteterna. Den införs till följd av artikel 50.4 i DORA-förordningen och är utformad efter förebild av bl.a. 3 kap. 1 § lagen med kompletterande bestämmelser till EU:s förordning om värdepapperisering. Övervägandena finns i avsnitt 10.2.2.
5 §
Ett ingripande enligt 1 § mot en leverantör av kryptotillgångstjänster, en administratör av kritiska referensvärden eller en leverantör av gräsrotsfinansieringstjänster sker genom beslut om
- föreläggande att inom en viss tid vidta en viss åtgärd eller upphöra med ett visst agerande, eller
- anmärkning.
Om överträdelsen är allvarlig får den finansiella entitetens auktorisation återkallas eller, om det är tillräckligt, en varning meddelas.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om hur Finansinspektionen ska ingripa mot vissa finansiella entiteter. Paragrafen införs till följd av artikel 50.4 i DORA-förordningen och är utformad efter förebild av bl.a. 25 kap. 1 § andra stycket lagen om värdepappersmarknaden. Övervägandena finns i avsnitt 10.2.2.
6 §
Ett ingripande får inte ske om en överträdelse omfattas av ett föreläggande som har förenats med vite och en ansökan om utdömande av vitet har gjorts.
7 §
Om ett beslut om anmärkning eller varning enligt 4 eller 5 § har meddelats, får Finansinspektionen besluta att den som har gjort sig skyldig till överträdelsen ska betala en sanktionsavgift.
8 §
Om en auktorisation återkallas enligt 5 § får Finansinspektionen bestämma hur verksamheten ska avvecklas.
Ett beslut om återkallelse får förenas med förbud att fortsätta med hela eller delar av verksamheten.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om ytterligare åtgärder vid återkallelse av en auktorisation och är utformad efter förebild av bl.a. 25 kap. 6 § lagen om värdepappersmarknaden. Övervägandena finns i avsnitt 10.2.2.
Ingripanden mot vissa företrädare för finansiella entiteter
9 §
Finansinspektionen ska ingripa mot någon som ingår i styrelsen för en finansiell entitet som anges i 1 § 2-7 eller är dess verkställande direktör, eller ersättare för någon av dem, om den finansiella entiteten har åsidosatt sina skyldigheter enligt någon av artiklarna 5-10, 11.1-11.10, 12- 14, 16.1, 16.2, 17, 18.1, 18.2, 19.1, 19.3, 19.4, 23-25, 26.1- 26.8, 27, 28.1-28.8, 29, 30.1-30.4, 31.12 eller 45 i EU- förordningen.
Ett ingripande får ske genom en eller båda av följande sanktioner:
- beslut att den fysiska personen under en viss tid, lägst tre och högst tio år, inte får vara styrelseledamot eller verkställande direktör i en sådan finansiell entitet som avses i första stycket, eller ersättare för någon av dem, eller
- beslut om sanktionsavgift.
Ett ingripande får ske bara om den finansiella entitetens överträdelse är allvarlig och den fysiska personen i fråga uppsåtligen eller av grov oaktsamhet orsakat överträdelsen.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om ingripanden mot företrädare för vissa finansiella entiteter. Den införs till följd av artikel 50.5 i DORAförordningen och är utformad efter förebild av bl.a. 9 kap. 7 § lagen (2022:1746) med kompletterande bestämmelser till EU:s förordning om en paneuropeisk privat pensionsprodukt (PEPP-produkt). Övervägandena finns i <a href="https://lagen.nu/prop/2024/25:44#S10-3" ...
Sanktionsföreläggande
10 §
Frågor om ingripande mot fysiska personer enligt 9 § tas upp av Finansinspektionen genom ett sanktionsföreläggande.
Ett sanktionsföreläggande innebär att den fysiska personen föreläggs att inom en viss tid godkänna en sanktion som är bestämd till tid eller belopp.
När ett sanktionsföreläggande har godkänts, gäller det som ett domstolsavgörande som fått laga kraft. Ett godkännande som görs efter den tid som angetts i föreläggandet är utan verkan.
11 §
Ett sanktionsföreläggande ska innehålla uppgift om
- den fysiska person som föreläggandet avser,
- överträdelsen och de omständigheter som behövs för att känneteckna den,
- de bestämmelser som är tillämpliga på överträdelsen, och
- den sanktion som föreläggs personen.
Sanktionsföreläggandet ska också innehålla en upplysning om att ansökan om sanktion kan komma att ges in till domstol, om sanktionsföreläggandet inte godkänns inom den tid som Finansinspektionen anger.
Prop. 2024/25:44: I första stycket finns en uppräkning av vilka uppgifter som ett sanktionsföreläggande ska innehålla. Dessa uppgifter är nödvändiga för att identifiera och särskilja en enskild överträdelse (jfr 48 kap. 6 § rättegångsbalken och vad som gäller för ett strafföreläggande). Med de omständig-
12 §
Om ett sanktionsföreläggande inte har godkänts inom angiven tid, får Finansinspektionen ansöka hos domstol om att en sanktion ska beslutas. En sådan ansökan ska göras hos den förvaltningsrätt som är behörig att pröva ett överklagande av Finansinspektionens beslut om ingripande mot den finansiella entiteten för samma överträdelse.
Prövningstillstånd krävs vid överklagande till kammarrätten.
13 §
Ett sanktionsföreläggande är utan verkan, om föreläggandet inte har delgetts den som det riktas mot inom två år från den tidpunkt då överträdelsen ägde rum. I ett sådant fall får inte heller någon sanktion enligt 12 § första stycket beslutas.
Sanktionsavgifter
14 §
Sanktionsavgiften för en finansiell entitet som anges i 1 § och som är en juridisk person ska som högst fastställas till det högsta av
- ett belopp som per den 16 januari 2023 i svenska kronor motsvarade en miljon euro,
- tio procent av den finansiella entitetens omsättning närmast föregående räkenskapsår eller, i förekommande fall, motsvarande omsättning på koncernnivå, eller
- tre gånger den vinst som den finansiella entiteten har gjort till följd av regelöverträdelsen, om beloppet går att fastställa.
Sanktionsavgiften får inte bestämmas till ett lägre belopp än 5 000 kronor.
Om en överträdelse har skett under den juridiska personens första verksamhetsår eller om uppgifter om omsättningen annars saknas eller är bristfälliga, får omsättningen uppskattas när den högsta sanktionsavgiften ska beräknas.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om storleken på en sanktionsavgift för en finansiell entitet som är en juridisk person. Den införs till följd av artikel 50.4 i DORA-förordningen och är utformad efter förebild av bl.a. 25 kap. 9 § lagen om värdepappersmarknaden. Övervägandena finns i avsnitt 10.4.
15 §
Sanktionsavgiften för en leverantör av kryptotillgångstjänster får inte vara så stor att leverantören därefter inte uppfyller kraven i Europaparlamentets och rådets förordning (EU) 2023/1114 av den 31 maj 2023 om marknader för kryptotillgångar och om ändring av förordningarna (EU) nr 1093/2010 och (EU) nr 1095/2010 samt direktiven 2013/36/EU och (EU) 2019/1937 eller andra bestämmelser om soliditet och likviditet som gäller för leverantören.
Sanktionsavgiften för en leverantör av gräsrotsfinansieringstjänster får inte vara så stor att leverantören därefter inte uppfyller kraven enligt artikel 11 i Europaparlamentets och rådets förordning (EU) 2020/1503 av den 7 oktober 2020 om europeiska leverantörer av gräsrotsfinansieringstjänster för företag och om ändring av förordning (EU) 2017/1129 och direktiv (EU) 2019/1937 eller andra bestämmelser om soliditet och likviditet som gäller för leverantören.
Prop. 2024/25:44: Paragrafen innehåller särskilda bestämmelser för sanktionsavgifter för leverantörer av kryptotillgångstjänster och leverantörer av gräsrotsfinansieringstjänster. Hänvisningarna till EU-förordningarna är utformade på så sätt att de avser förordningarna i den vid varje tidpunkt gällande lydelsen, s.k. dynamisk hänvisning. Övervägandena finns i avsnitt 10.4.
16 §
Sanktionsavgiften för en fysisk person ska som högst fastställas till det högsta av
- ett belopp som per den 16 januari 2023 i svenska kronor motsvarade 500 000 euro, eller
- tre gånger den vinst som den fysiska personen har gjort till följd av regelöverträdelsen, om beloppet går att fastställa.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om storleken på en sanktionsavgift för en fysisk person. Den införs till följd av artikel 50.4 och 50.5 i DORAförordningen och är utformad efter förebild av bl.a. 25 kap. 9 a § lagen om värdepappersmarknaden. Övervägandena finns i avsnitt 10.4.
17 §
Sanktionsavgifter tillfaller staten.
Prop. 2024/25:44: Paragrafen innehåller en bestämmelse om att sanktionsavgifter enligt 14 och 16 §§ tillfaller staten. Övervägandena finns i avsnitt 10.4.
Val av ingripande
18 §
Vid valet av ingripande ska Finansinspektionen ta hänsyn till hur allvarlig överträdelsen är och hur länge den har pågått. Särskild hänsyn ska tas till överträdelsens art, överträdelsens konkreta och potentiella effekter på det finansiella systemet, skador som uppstått samt graden av ansvar hos den fysiska eller juridiska person som har gjort sig skyldig till överträdelsen.
19 §
Utöver det som anges i 18 § ska det i försvårande riktning beaktas om den som har begått överträdelsen tidigare har begått en överträdelse. Vid denna bedömning ska särskild vikt fästas vid om överträdelserna är likartade och den tid som har gått mellan de olika överträdelserna.
I förmildrande riktning ska det beaktas om den som har begått överträdelsen
- i väsentlig utsträckning genom ett aktivt samarbete har underlättat Finansinspektionens utredning, och
- snabbt upphört med överträdelsen eller snabbt verkat för att överträdelsen ska upphöra, sedan den anmälts till eller påtalats av Finansinspektionen.
20 §
När sanktionsavgiftens storlek fastställs ska särskild hänsyn tas till sådana omständigheter som anges i 18 och 19 §§ samt till den berörda fysiska eller juridiska personens finansiella ställning och, om det går att fastställa, den vinst som personen gjort till följd av överträdelsen.
Möjligheter att avstå från ett ingripande
21 §
Finansinspektionen får avstå från ingripande, om
- överträdelsen är ringa eller ursäktlig,
- den fysiska eller juridiska personen i fråga gör rättelse,
- den fysiska personen har verkat för att den juridiska personen ska göra rättelse, eller
- någon annan myndighet eller något annat organ har vidtagit åtgärder mot den fysiska eller juridiska personen och dessa åtgärder bedöms tillräckliga.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om att Finansinspektionen i vissa fall får avstå från ingripande. Paragrafen är utformad efter förebild av bl.a. 25 kap. 2 § andra stycket lagen om värdepappersmarknaden. Övervägandena finns i avsnitt 8.5.
Verkställighet av beslut om sanktionsavgift
22 §
En sanktionsavgift ska betalas till Finansinspektionen inom 30 dagar efter det att ett beslut eller en dom om att ta ut avgiften har fått laga kraft eller ett sanktionsföreläggande har godkänts, eller inom den längre tid som anges i beslutet eller föreläggandet.
23 §
Om sanktionsavgiften inte har betalats inom den tid som anges i 22 §, ska Finansinspektionen lämna avgiften för indrivning.
Bestämmelser om indrivning finns i lagen (1993:891) om indrivning av statliga fordringar m.m.
24 §
En sanktionsavgift faller bort i den utsträckning verkställighet inte har skett inom fem år från det att beslutet eller domen om att ta ut avgiften fick laga kraft eller sanktionsföreläggandet godkändes.
5 kap. Överklagande, beslut som ska gälla omedelbart och vite
Överklagande
1 §
Finansinspektionens beslut om sanktionsföreläggande enligt denna lag får inte överklagas.
Andra beslut av Finansinspektionen enligt denna lag och EU- förordningen får överklagas till allmän förvaltningsdomstol.
Prövningstillstånd krävs vid överklagande till kammarrätten.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om överklagande av Finansinspektionens beslut. Den införs till följd av artikel 50.6 i DORA-förordningen och är utformad efter förebild av bl.a. 4 kap. 1 § lagen med kompletterande bestämmelser till EU:s förordning om värdepapperisering. Övervägandena finns i avsnitt 17.1.
2 §
Riksbankens beslut om föreläggande enligt 2 kap. 5 § och beslut om utfärdande av intyg enligt artikel 26.7 i EU- förordningen får överklagas till allmän förvaltningsdomstol.
Andra beslut av Riksbanken enligt denna lag och EU- förordningen får inte överklagas.
Prövningstillstånd krävs vid överklagande till kammarrätten.
Prop. 2024/25:44: Paragrafen innehåller bestämmelser om överklagande av Riksbankens beslut och är utformad efter förebild av 12 kap. 3 § lagen om Sveriges riksbank. Övervägandena finns i avsnitt 17.2.
Beslut som ska gälla omedelbart
3 §
Finansinspektionen får bestämma att följande beslut ska gälla omedelbart:
- beslut om hotbildsstyrda penetrationstester enligt 2 kap. 1 §,
- beslut om föreläggande enligt 4 kap. 3 §, 4 § 1, 5 § första stycket 1 eller 9 § andra stycket 1, eller
- beslut om återkallelse enligt 4 kap. 5 § andra stycket.
Vite
4 §
Följande beslut får förenas med vite:
- Riksbankens beslut om föreläggande enligt 2 kap. 5 §, och
- Finansinspektionens beslut om föreläggande enligt 3 kap. 2 § första stycket, 4 kap. 3 §, 4 § 1, 5 § första stycket 1, 8 § andra stycket eller 9 § andra stycket 1.
Prop. 2024/25:44: Paragrafen innehåller en bestämmelse om att Riksbanken och Finansinspektionen får förena vissa beslut med vite. Övervägandena finns i avsnitt 7.2, 9.2, 10.2.2 och 10.3.
5 §
Beslut om viten enligt EU-förordningen får verkställas enligt utsökningsbalken på samma sätt som en svensk dom som har fått laga kraft.
Ändringar
Lag (2024:1278) med kompletterande bestämmelser till EU:s förordning om digital operativ motståndskraft för finanssektorn
- Förarbeten
- Rskr. 2024/25:96, Prop. 2024/25:44, Bet. 2024/25:FiU13
- Ikraftträder
- 2025-01-17