Przewodnik NIS2 · 8 min
NIS2 vs DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie
NIS2 i DORA to dwa unijne reżimy cyberodporności, które w 2026 roku najpewniej wylądują na tym samym biurku, i bez przerwy są mylone. Gonią za tym samym celem (odpornością operacyjną i cybernetyczną) i opierają się na wielu tych samych kontrolach, ale celują w różne organizacje, a dla sektora finansowego jeden wygrywa tam, gdzie się zderzają. Ten przewodnik wykłada różnicę, nakładanie się oraz to, jak rozpoznać, który jest Twój, z prostą odpowiedzią dla zespołów łańcucha dostaw i stron trzecich, które ostatecznie obsługują klientów objętych oboma.
Najważniejsze punkty
- NIS2 jest szeroki i międzysektorowy; DORA to reżim sektora finansowego specyficzny dla ICT.
- Dla podmiotów finansowych DORA jest lex specialis, ma pierwszeństwo przed pokrywającymi się przepisami NIS2.
- Tak czy inaczej oba czynią Cię odpowiedzialnym za ryzyko stron trzecich i oczekują ciągłego, nie corocznego, zapewnienia.
Czym jest każdy z nich
Oba wyszły z tego samego unijnego pakietu odpornościowego z 2022 roku, ale są różnymi instrumentami wymierzonymi w różne grupy.
NIS2: szeroki, międzysektorowy
Dyrektywa (transponowana do prawa krajowego, termin 17 października 2024) obejmująca podmioty kluczowe i ważne w energetyce, transporcie, ochronie zdrowia, gospodarce wodnej, infrastrukturze cyfrowej, administracji publicznej, produkcji i nie tylko. Ustanawia bazę środków zarządzania ryzykiem (art. 21) i zgłaszania incydentów (art. 23).
DORA: sektor finansowy, skupiony na ICT
Rozporządzenie (bezpośrednio stosowane, obowiązuje od 17 stycznia 2025) dla unijnego sektora finansowego (banki, ubezpieczyciele, firmy inwestycyjne, dostawcy usług w zakresie kryptoaktywów i więcej) wraz z nadzorem nad ich krytycznymi zewnętrznymi dostawcami ICT. Ustanawia szczegółowe reguły zarządzania ryzykiem ICT, testowania odporności i nadzoru nad stronami trzecimi.
Gdzie się pokrywają
Wdroż jeden dobrze, a wiele z drugiego wyda się znajome. Oba wymagają:
- Odpowiedzialność kierownictwa: kierownictwo musi przejąć i nadzorować ryzyko cybernetyczne/ICT i może zostać za nie pociągnięte do odpowiedzialności.
- Środki zarządzania ryzykiem: udokumentowane, proporcjonalne kontrole w całym cyklu życia bezpieczeństwa.
- Zgłaszanie incydentów: uporządkowane powiadomienie organów w określonych terminach.
- Ryzyko stron trzecich i łańcucha dostaw: odpowiadasz za ryzyko cybernetyczne, które wnoszą Twoi dostawcy.
- Testy i ciągłe doskonalenie: odporność ocenia się w czasie, a nie certyfikuje raz i odkłada na półkę.
Kluczowa zasada: DORA jest lex specialis dla podmiotów finansowych
Oba reżimy zredagowano tak, by nie regulować podwójnie. Dla podmiotu finansowego DORA jest lex specialis: bardziej szczegółowym prawem, które ma pierwszeństwo. Tam, gdzie DORA i NIS2 obejmowałyby ten sam obszar zarządzania ryzykiem ICT lub zgłaszania incydentów, stosuje się wymogi DORA, a równoważne przepisy NIS2 nie nakładają się na nie.
W praktyce bank nie prowadzi dwóch równoległych programów cyber. Stosuje DORA do ryzyka ICT, testów, zgłaszania incydentów i nadzoru nad stronami trzecimi. NIS2 wciąż kształtuje ekosystem wokół niego (w tym wielu jego dostawców) ale w pokrywających się tematach sam podmiot finansowy podlega DORA.
Lex specialis obowiązuje tam, gdzie akt sektorowy nakłada wymogi co najmniej równoważne NIS2. Granica bywa niuansowa dla grup mieszanych; potwierdź swój status u właściwego organu.
Zobacz, jak naprawdę wypadają Twoi dostawcy
7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili
Który dotyczy Ciebie?
Szybka pomoc w decyzji. Dla wielu organizacji szczera odpowiedź brzmi „jeden bezpośrednio, drugi przez Twoich klientów”.
Podmiot finansowy (bank, ubezpieczyciel, firma inwestycyjna, dostawca usług w zakresie kryptoaktywów…)
DORA stosuje się jako lex specialis do Twojego ryzyka ICT; równoważne przepisy NIS2 nie nakładają się dodatkowo.
Podmiot sektora krytycznego poza finansami (energetyka, zdrowie, transport, woda, infrastruktura cyfrowa, administracja publiczna…)
Stosuje się NIS2. Sprawdź sektory z załącznika I/II i progi wielkości, by potwierdzić swój poziom.
Dostawca ICT dla podmiotów finansowych
Reżim stron trzecich DORA sięga Cię przez umowy Twoich klientów, a najwięksi dostawcy mogą zostać uznani za krytycznych i objęci bezpośrednim nadzorem ESA. Jeśli jesteś też dostawcą ICT lub usług zarządzanych z załącznika I, możesz podlegać także NIS2.
Dostawca podmiotu objętego NIS2
Obowiązek łańcucha dostaw z NIS2 (art. 21 ust. 2 lit. d) sięga Cię przez należytą staranność Twoich klientów (kwestionariusze, żądania dowodów, ciągłe monitorowanie) nawet jeśli sam nie jesteś wyznaczony.
Wniosek dla zespołów łańcucha dostaw
Niezależnie od tego, czy Twój klient odpowiada przed DORA czy NIS2, wymaganie wobec Ciebie zbiega się do tego samego. Oba czynią organizacje odpowiedzialnymi za ryzyko cybernetyczne ich dostawców i oba traktują odporność jako coś ocenianego na bieżąco, a nie poświadczanego raz w roku. Dlatego pytanie dla dostawcy rzadko brzmi „NIS2 czy DORA?”: brzmi „czy potrafię na żądanie wykazać, że moje bezpieczeństwo się broni?”
Dlatego zapewnienie wobec stron trzecich staje się ciągłe po obu stronach linii. Rejestr informacji DORA banku i program dostawców NIS2 producenta proszą swoich dostawców o to samo: aktualny, poparty dowodami dowód poziomu bezpieczeństwa, a nie arkusz, który był prawdziwy zeszłej wiosny.
Źródła: Rozporządzenie (UE) 2022/2554 (DORA) oraz dyrektywa (UE) 2022/2555 (NIS2). Potwierdź granicę nakładania się u krajowego właściwego organu i w odpowiednich wytycznych ESA.
Jak pomaga norppa.io
norppa.io daje Ci ciągłe, poparte dowodami zapewnienie wobec dostawców i dostawców ICT, którego oczekują teraz zarówno NIS2, jak i DORA. Każda monitorowana domena jest codziennie sprawdzana w ponad stu punktach kontrolnych, te wrażliwe na czas co sześć godzin, a ustalenia są gotowe do eksportu do Twojego rejestru informacji DORA lub akt dostawców NIS2.
Kwestionariusze samooceny ujmują kontrole procesowe i umowne, a każda odpowiedź jest zestawiana z technicznym profilem na żywo: tak że niezależnie od tego, czy audytor Twojego klienta powołuje się na DORA czy NIS2, możesz pokazać aktualne, potwierdzone dowody, a nie twierdzenia.