NIS2-opas · 8 min
NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua
NIS2 ja DORA ovat ne kaksi EU:n kyberresilienssisäädöstä, jotka päätyvät vuonna 2026 todennäköisimmin samalle työpöydälle, ja ne sekoitetaan jatkuvasti. Ne tavoittelevat samaa päämäärää (toiminnan ja kyberin häiriönsietoa) ja nojaavat moniin samoihin kontrolleihin, mutta ne kohdistuvat eri organisaatioihin, ja finanssialalla toinen voittaa, kun ne törmäävät. Tämä opas avaa eron, päällekkäisyyden ja sen, kumpi on sinun, suoralla vastauksella toimitusketju- ja kolmannen osapuolen tiimeille, jotka päätyvät palvelemaan kummankin alaisia asiakkaita.
Keskeiset huomiot
- NIS2 on laaja ja toimialarajat ylittävä; DORA on finanssialan ICT-erityissäädös.
- Finanssitoimijoille DORA on lex specialis. Se ohittaa päällekkäiset NIS2-säännökset.
- Joka tapauksessa molemmat panevat sinut vastuuseen kolmannen osapuolen riskistä ja odottavat jatkuvaa, eivät vuosittaista, varmistusta.
Mitä kumpikin on
Molemmat tulivat samasta vuoden 2022 EU:n resilienssipaketista, mutta ne ovat eri säädöksiä, jotka osoittavat eri joukkoihin.
NIS2: laaja, toimialarajat ylittävä
Direktiivi (saatetaan kansalliseen lakiin, määräaika 17.10.2024), joka kattaa keskeiset ja tärkeät toimijat energiassa, liikenteessä, terveydessä, vedessä, digitaalisessa infrastruktuurissa, julkishallinnossa, valmistuksessa ja muualla. Se asettaa perustason riskienhallintatoimenpiteet (Art. 21) ja häiriöiden raportoinnin (Art. 23).
DORA: finanssiala, ICT-painotteinen
Asetus (suoraan sovellettava, sovelletaan 17.1.2025 alkaen) EU:n finanssialalle (pankit, vakuuttajat, sijoituspalveluyritykset, kryptovarapalvelut ja muut) sekä niiden kriittisten ICT-kolmansien osapuolten valvonta. Se asettaa yksityiskohtaiset säännöt ICT-riskienhallinnalle, häiriönsietotestaukselle ja kolmannen osapuolen hallinnalle.
Missä ne menevät päällekkäin
Toteuta toinen hyvin, niin paljon toisesta tuntuu tutulta. Molemmat pyytävät:
- Johdon vastuuvelvollisuus: johdon on vastattava kyber-/ICT-riskistä ja valvottava sitä, ja johto voidaan saattaa siitä vastuuseen.
- Riskienhallintatoimenpiteet: dokumentoidut, suhteutetut kontrollit koko tietoturvan elinkaaren ajan.
- Häiriöiden raportointi: jäsennelty ilmoitus viranomaisille määritellyillä aikatauluilla.
- Kolmannen osapuolen ja toimitusketjun riski: vastaat kyberriskistä, jonka palveluntarjoajasi tuovat mukanaan.
- Testaus ja jatkuva parantaminen: häiriönsietoa arvioidaan ajan kuluessa, ei sertifioida kerran ja unohdeta hyllyyn.
Keskeinen sääntö: DORA on lex specialis finanssitoimijoille
Säädökset on laadittu niin, ettei synny kaksinkertaista sääntelyä. Finanssitoimijalle DORA on lex specialis: yksityiskohtaisempi laki, joka menee edelle. Kun DORA ja NIS2 kattaisivat saman ICT-riskienhallinnan tai häiriöraportoinnin alueen, sovelletaan DORAn vaatimuksia, eivätkä vastaavat NIS2-säännökset kasaudu päälle.
Käytännössä pankki ei pyöritä kahta rinnakkaista kyberohjelmaa. Se noudattaa DORAa ICT-riskissä, testauksessa, häiriöraportoinnissa ja kolmannen osapuolen valvonnassa. NIS2 muovaa edelleen sitä ympäröivää ekosysteemiä (monet sen toimittajat mukaan lukien) mutta päällekkäisissä aiheissa itse finanssitoimijaa ohjaa DORA.
Lex specialis soveltuu, kun toimialakohtainen säädös asettaa vähintään NIS2:ta vastaavat vaatimukset. Raja voi olla vivahteikas sekamuotoisille konserneille; varmista asemasi toimivaltaiselta viranomaiselta.
Katso, miten toimittajasi todella pärjäävät
7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain
Kumpi koskee sinua?
Nopea päätösapu. Monelle organisaatiolle rehellinen vastaus on 'toinen suoraan, toinen asiakkaidesi kautta'.
Finanssitoimija (pankki, vakuuttaja, sijoituspalveluyritys, kryptovarapalvelu…)
DORA soveltuu lex specialiksena ICT-riskiisi; vastaavat NIS2-säännökset eivät tule päälle.
Finanssialan ulkopuolinen kriittisen toimialan toimija (energia, terveys, liikenne, vesi, digitaalinen infrastruktuuri, julkishallinto…)
NIS2 soveltuu. Tarkista liitteen I/II toimialat ja kokorajat luokkasi vahvistamiseksi.
ICT-palveluntarjoaja finanssitoimijoille
DORAn kolmannen osapuolen järjestelmä tavoittaa sinut asiakkaidesi sopimusten kautta, ja suurimmat tarjoajat voidaan nimetä kriittisiksi ja asettaa ESA-viranomaisten suoraan valvontaan. Jos olet myös liitteen I ICT- tai hallinnoitujen palvelujen tarjoaja, voit kuulua myös NIS2:n soveltamisalaan.
NIS2-toimijan toimittaja
NIS2:n toimitusketjuvelvoite (Art. 21(2)(d)) tavoittaa sinut asiakkaidesi due diligencen kautta (kyselyt, näyttöpyynnöt, jatkuva seuranta) vaikka sinua ei olisi itse nimetty.
Ydinasia toimitusketjutiimeille
Vastasi asiakkaasi sitten DORAlle tai NIS2:lle, sinuun kohdistuva vaatimus lähenee samaa. Molemmat tekevät organisaatioista vastuullisia palveluntarjoajiensa kyberriskistä, ja molemmat käsittelevät häiriönsietoa jatkuvasti arvioitavana, ei kerran vuodessa todistettavana. Niinpä toimittajan kysymys ei juuri koskaan ole 'NIS2 vai DORA?'. Se on 'pystynkö pyydettäessä osoittamaan, että tietoturvani kestää?'
Siksi kolmannen osapuolen varmistus muuttuu jatkuvaksi rajan molemmin puolin. Pankin DORA-tietorekisteri ja valmistajan NIS2-toimittajaohjelma pyytävät toimittajiltaan samaa: ajantasaista, näyttöön perustuvaa osoitusta tietoturvatasosta, ei laskentataulukkoa, joka oli totta viime keväänä.
Lähteet: Asetus (EU) 2022/2554 (DORA) ja direktiivi (EU) 2022/2555 (NIS2). Varmista päällekkäisyyden raja kansalliselta toimivaltaiselta viranomaiselta ja asiaankuuluvasta ESA-ohjeistuksesta.
Miten norppa.io auttaa
norppa.io tarjoaa jatkuvan, näyttöön perustuvan varmistuksen toimittajistasi ja ICT-palveluntarjoajistasi: juuri sen, mitä sekä NIS2 että DORA nyt odottavat. Jokainen seurattava domain tarkistetaan yli sadassa tarkistuspisteessä päivittäin, aikakriittiset kuuden tunnin välein, ja löydökset ovat valmiina vietäväksi DORA-tietorekisteriisi tai NIS2-toimittajatiedostoosi.
Itsearviointikyselyt tallentavat prosessi- ja sopimuskontrollit, ja jokainen vastaus asetetaan reaaliaikaisen teknisen profiilin rinnalle, joten viittasi asiakkaasi auditoija sitten DORAan tai NIS2:een, voit näyttää ajantasaista, vahvistettua näyttöä eikä väitteitä.