Oppaat

NIS2-opas · 8 min

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

NIS2 ja DORA ovat ne kaksi EU:n kyberresilienssisäädöstä, jotka päätyvät vuonna 2026 todennäköisimmin samalle työpöydälle, ja ne sekoitetaan jatkuvasti. Ne tavoittelevat samaa päämäärää (toiminnan ja kyberin häiriönsietoa) ja nojaavat moniin samoihin kontrolleihin, mutta ne kohdistuvat eri organisaatioihin, ja finanssialalla toinen voittaa, kun ne törmäävät. Tämä opas avaa eron, päällekkäisyyden ja sen, kumpi on sinun, suoralla vastauksella toimitusketju- ja kolmannen osapuolen tiimeille, jotka päätyvät palvelemaan kummankin alaisia asiakkaita.

Keskeiset huomiot

  • NIS2 on laaja ja toimialarajat ylittävä; DORA on finanssialan ICT-erityissäädös.
  • Finanssitoimijoille DORA on lex specialis. Se ohittaa päällekkäiset NIS2-säännökset.
  • Joka tapauksessa molemmat panevat sinut vastuuseen kolmannen osapuolen riskistä ja odottavat jatkuvaa, eivät vuosittaista, varmistusta.

Mitä kumpikin on

Molemmat tulivat samasta vuoden 2022 EU:n resilienssipaketista, mutta ne ovat eri säädöksiä, jotka osoittavat eri joukkoihin.

NIS2: laaja, toimialarajat ylittävä

Direktiivi (saatetaan kansalliseen lakiin, määräaika 17.10.2024), joka kattaa keskeiset ja tärkeät toimijat energiassa, liikenteessä, terveydessä, vedessä, digitaalisessa infrastruktuurissa, julkishallinnossa, valmistuksessa ja muualla. Se asettaa perustason riskienhallintatoimenpiteet (Art. 21) ja häiriöiden raportoinnin (Art. 23).

DORA: finanssiala, ICT-painotteinen

Asetus (suoraan sovellettava, sovelletaan 17.1.2025 alkaen) EU:n finanssialalle (pankit, vakuuttajat, sijoituspalveluyritykset, kryptovarapalvelut ja muut) sekä niiden kriittisten ICT-kolmansien osapuolten valvonta. Se asettaa yksityiskohtaiset säännöt ICT-riskienhallinnalle, häiriönsietotestaukselle ja kolmannen osapuolen hallinnalle.

Missä ne menevät päällekkäin

Toteuta toinen hyvin, niin paljon toisesta tuntuu tutulta. Molemmat pyytävät:

  • Johdon vastuuvelvollisuus: johdon on vastattava kyber-/ICT-riskistä ja valvottava sitä, ja johto voidaan saattaa siitä vastuuseen.
  • Riskienhallintatoimenpiteet: dokumentoidut, suhteutetut kontrollit koko tietoturvan elinkaaren ajan.
  • Häiriöiden raportointi: jäsennelty ilmoitus viranomaisille määritellyillä aikatauluilla.
  • Kolmannen osapuolen ja toimitusketjun riski: vastaat kyberriskistä, jonka palveluntarjoajasi tuovat mukanaan.
  • Testaus ja jatkuva parantaminen: häiriönsietoa arvioidaan ajan kuluessa, ei sertifioida kerran ja unohdeta hyllyyn.

Keskeinen sääntö: DORA on lex specialis finanssitoimijoille

Säädökset on laadittu niin, ettei synny kaksinkertaista sääntelyä. Finanssitoimijalle DORA on lex specialis: yksityiskohtaisempi laki, joka menee edelle. Kun DORA ja NIS2 kattaisivat saman ICT-riskienhallinnan tai häiriöraportoinnin alueen, sovelletaan DORAn vaatimuksia, eivätkä vastaavat NIS2-säännökset kasaudu päälle.

Käytännössä pankki ei pyöritä kahta rinnakkaista kyberohjelmaa. Se noudattaa DORAa ICT-riskissä, testauksessa, häiriöraportoinnissa ja kolmannen osapuolen valvonnassa. NIS2 muovaa edelleen sitä ympäröivää ekosysteemiä (monet sen toimittajat mukaan lukien) mutta päällekkäisissä aiheissa itse finanssitoimijaa ohjaa DORA.

Lex specialis soveltuu, kun toimialakohtainen säädös asettaa vähintään NIS2:ta vastaavat vaatimukset. Raja voi olla vivahteikas sekamuotoisille konserneille; varmista asemasi toimivaltaiselta viranomaiselta.

Katso, miten toimittajasi todella pärjäävät

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Kumpi koskee sinua?

Nopea päätösapu. Monelle organisaatiolle rehellinen vastaus on 'toinen suoraan, toinen asiakkaidesi kautta'.

Finanssitoimija (pankki, vakuuttaja, sijoituspalveluyritys, kryptovarapalvelu…)

DORA soveltuu lex specialiksena ICT-riskiisi; vastaavat NIS2-säännökset eivät tule päälle.

Finanssialan ulkopuolinen kriittisen toimialan toimija (energia, terveys, liikenne, vesi, digitaalinen infrastruktuuri, julkishallinto…)

NIS2 soveltuu. Tarkista liitteen I/II toimialat ja kokorajat luokkasi vahvistamiseksi.

ICT-palveluntarjoaja finanssitoimijoille

DORAn kolmannen osapuolen järjestelmä tavoittaa sinut asiakkaidesi sopimusten kautta, ja suurimmat tarjoajat voidaan nimetä kriittisiksi ja asettaa ESA-viranomaisten suoraan valvontaan. Jos olet myös liitteen I ICT- tai hallinnoitujen palvelujen tarjoaja, voit kuulua myös NIS2:n soveltamisalaan.

NIS2-toimijan toimittaja

NIS2:n toimitusketjuvelvoite (Art. 21(2)(d)) tavoittaa sinut asiakkaidesi due diligencen kautta (kyselyt, näyttöpyynnöt, jatkuva seuranta) vaikka sinua ei olisi itse nimetty.

Ydinasia toimitusketjutiimeille

Vastasi asiakkaasi sitten DORAlle tai NIS2:lle, sinuun kohdistuva vaatimus lähenee samaa. Molemmat tekevät organisaatioista vastuullisia palveluntarjoajiensa kyberriskistä, ja molemmat käsittelevät häiriönsietoa jatkuvasti arvioitavana, ei kerran vuodessa todistettavana. Niinpä toimittajan kysymys ei juuri koskaan ole 'NIS2 vai DORA?'. Se on 'pystynkö pyydettäessä osoittamaan, että tietoturvani kestää?'

Siksi kolmannen osapuolen varmistus muuttuu jatkuvaksi rajan molemmin puolin. Pankin DORA-tietorekisteri ja valmistajan NIS2-toimittajaohjelma pyytävät toimittajiltaan samaa: ajantasaista, näyttöön perustuvaa osoitusta tietoturvatasosta, ei laskentataulukkoa, joka oli totta viime keväänä.

Lähteet: Asetus (EU) 2022/2554 (DORA) ja direktiivi (EU) 2022/2555 (NIS2). Varmista päällekkäisyyden raja kansalliselta toimivaltaiselta viranomaiselta ja asiaankuuluvasta ESA-ohjeistuksesta.

Miten norppa.io auttaa

norppa.io tarjoaa jatkuvan, näyttöön perustuvan varmistuksen toimittajistasi ja ICT-palveluntarjoajistasi: juuri sen, mitä sekä NIS2 että DORA nyt odottavat. Jokainen seurattava domain tarkistetaan yli sadassa tarkistuspisteessä päivittäin, aikakriittiset kuuden tunnin välein, ja löydökset ovat valmiina vietäväksi DORA-tietorekisteriisi tai NIS2-toimittajatiedostoosi.

Itsearviointikyselyt tallentavat prosessi- ja sopimuskontrollit, ja jokainen vastaus asetetaan reaaliaikaisen teknisen profiilin rinnalle, joten viittasi asiakkaasi auditoija sitten DORAan tai NIS2:een, voit näyttää ajantasaista, vahvistettua näyttöä eikä väitteitä.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Yksi lähde jatkuvalle kolmannen osapuolen näytölle

Katso esimerkkiraportti toimittajasta (löydökset, artiklakartoitus ja näyttö) noin kahdessa minuutissa.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.