Przewodniki

Przewodnik NIS2 · 8 min

NIS2 vs DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

NIS2 i DORA to dwa unijne reżimy cyberodporności, które w 2026 roku najpewniej wylądują na tym samym biurku, i bez przerwy są mylone. Gonią za tym samym celem (odpornością operacyjną i cybernetyczną) i opierają się na wielu tych samych kontrolach, ale celują w różne organizacje, a dla sektora finansowego jeden wygrywa tam, gdzie się zderzają. Ten przewodnik wykłada różnicę, nakładanie się oraz to, jak rozpoznać, który jest Twój, z prostą odpowiedzią dla zespołów łańcucha dostaw i stron trzecich, które ostatecznie obsługują klientów objętych oboma.

Najważniejsze punkty

  • NIS2 jest szeroki i międzysektorowy; DORA to reżim sektora finansowego specyficzny dla ICT.
  • Dla podmiotów finansowych DORA jest lex specialis, ma pierwszeństwo przed pokrywającymi się przepisami NIS2.
  • Tak czy inaczej oba czynią Cię odpowiedzialnym za ryzyko stron trzecich i oczekują ciągłego, nie corocznego, zapewnienia.

Czym jest każdy z nich

Oba wyszły z tego samego unijnego pakietu odpornościowego z 2022 roku, ale są różnymi instrumentami wymierzonymi w różne grupy.

NIS2: szeroki, międzysektorowy

Dyrektywa (transponowana do prawa krajowego, termin 17 października 2024) obejmująca podmioty kluczowe i ważne w energetyce, transporcie, ochronie zdrowia, gospodarce wodnej, infrastrukturze cyfrowej, administracji publicznej, produkcji i nie tylko. Ustanawia bazę środków zarządzania ryzykiem (art. 21) i zgłaszania incydentów (art. 23).

DORA: sektor finansowy, skupiony na ICT

Rozporządzenie (bezpośrednio stosowane, obowiązuje od 17 stycznia 2025) dla unijnego sektora finansowego (banki, ubezpieczyciele, firmy inwestycyjne, dostawcy usług w zakresie kryptoaktywów i więcej) wraz z nadzorem nad ich krytycznymi zewnętrznymi dostawcami ICT. Ustanawia szczegółowe reguły zarządzania ryzykiem ICT, testowania odporności i nadzoru nad stronami trzecimi.

Gdzie się pokrywają

Wdroż jeden dobrze, a wiele z drugiego wyda się znajome. Oba wymagają:

  • Odpowiedzialność kierownictwa: kierownictwo musi przejąć i nadzorować ryzyko cybernetyczne/ICT i może zostać za nie pociągnięte do odpowiedzialności.
  • Środki zarządzania ryzykiem: udokumentowane, proporcjonalne kontrole w całym cyklu życia bezpieczeństwa.
  • Zgłaszanie incydentów: uporządkowane powiadomienie organów w określonych terminach.
  • Ryzyko stron trzecich i łańcucha dostaw: odpowiadasz za ryzyko cybernetyczne, które wnoszą Twoi dostawcy.
  • Testy i ciągłe doskonalenie: odporność ocenia się w czasie, a nie certyfikuje raz i odkłada na półkę.

Kluczowa zasada: DORA jest lex specialis dla podmiotów finansowych

Oba reżimy zredagowano tak, by nie regulować podwójnie. Dla podmiotu finansowego DORA jest lex specialis: bardziej szczegółowym prawem, które ma pierwszeństwo. Tam, gdzie DORA i NIS2 obejmowałyby ten sam obszar zarządzania ryzykiem ICT lub zgłaszania incydentów, stosuje się wymogi DORA, a równoważne przepisy NIS2 nie nakładają się na nie.

W praktyce bank nie prowadzi dwóch równoległych programów cyber. Stosuje DORA do ryzyka ICT, testów, zgłaszania incydentów i nadzoru nad stronami trzecimi. NIS2 wciąż kształtuje ekosystem wokół niego (w tym wielu jego dostawców) ale w pokrywających się tematach sam podmiot finansowy podlega DORA.

Lex specialis obowiązuje tam, gdzie akt sektorowy nakłada wymogi co najmniej równoważne NIS2. Granica bywa niuansowa dla grup mieszanych; potwierdź swój status u właściwego organu.

Zobacz, jak naprawdę wypadają Twoi dostawcy

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Który dotyczy Ciebie?

Szybka pomoc w decyzji. Dla wielu organizacji szczera odpowiedź brzmi „jeden bezpośrednio, drugi przez Twoich klientów”.

Podmiot finansowy (bank, ubezpieczyciel, firma inwestycyjna, dostawca usług w zakresie kryptoaktywów…)

DORA stosuje się jako lex specialis do Twojego ryzyka ICT; równoważne przepisy NIS2 nie nakładają się dodatkowo.

Podmiot sektora krytycznego poza finansami (energetyka, zdrowie, transport, woda, infrastruktura cyfrowa, administracja publiczna…)

Stosuje się NIS2. Sprawdź sektory z załącznika I/II i progi wielkości, by potwierdzić swój poziom.

Dostawca ICT dla podmiotów finansowych

Reżim stron trzecich DORA sięga Cię przez umowy Twoich klientów, a najwięksi dostawcy mogą zostać uznani za krytycznych i objęci bezpośrednim nadzorem ESA. Jeśli jesteś też dostawcą ICT lub usług zarządzanych z załącznika I, możesz podlegać także NIS2.

Dostawca podmiotu objętego NIS2

Obowiązek łańcucha dostaw z NIS2 (art. 21 ust. 2 lit. d) sięga Cię przez należytą staranność Twoich klientów (kwestionariusze, żądania dowodów, ciągłe monitorowanie) nawet jeśli sam nie jesteś wyznaczony.

Wniosek dla zespołów łańcucha dostaw

Niezależnie od tego, czy Twój klient odpowiada przed DORA czy NIS2, wymaganie wobec Ciebie zbiega się do tego samego. Oba czynią organizacje odpowiedzialnymi za ryzyko cybernetyczne ich dostawców i oba traktują odporność jako coś ocenianego na bieżąco, a nie poświadczanego raz w roku. Dlatego pytanie dla dostawcy rzadko brzmi „NIS2 czy DORA?”: brzmi „czy potrafię na żądanie wykazać, że moje bezpieczeństwo się broni?”

Dlatego zapewnienie wobec stron trzecich staje się ciągłe po obu stronach linii. Rejestr informacji DORA banku i program dostawców NIS2 producenta proszą swoich dostawców o to samo: aktualny, poparty dowodami dowód poziomu bezpieczeństwa, a nie arkusz, który był prawdziwy zeszłej wiosny.

Źródła: Rozporządzenie (UE) 2022/2554 (DORA) oraz dyrektywa (UE) 2022/2555 (NIS2). Potwierdź granicę nakładania się u krajowego właściwego organu i w odpowiednich wytycznych ESA.

Jak pomaga norppa.io

norppa.io daje Ci ciągłe, poparte dowodami zapewnienie wobec dostawców i dostawców ICT, którego oczekują teraz zarówno NIS2, jak i DORA. Każda monitorowana domena jest codziennie sprawdzana w ponad stu punktach kontrolnych, te wrażliwe na czas co sześć godzin, a ustalenia są gotowe do eksportu do Twojego rejestru informacji DORA lub akt dostawców NIS2.

Kwestionariusze samooceny ujmują kontrole procesowe i umowne, a każda odpowiedź jest zestawiana z technicznym profilem na żywo: tak że niezależnie od tego, czy audytor Twojego klienta powołuje się na DORA czy NIS2, możesz pokazać aktualne, potwierdzone dowody, a nie twierdzenia.

Jeszcze nie gotów, by zacząć? Sprawdź status NIS2 swojego kraju

Wyślemy status transpozycji NIS2 Twojego kraju (organ, ustawa krajowa, kluczowe daty) oraz zwięzłą listę kontrolną należytej staranności wobec dostawców. Jeden e-mail, a potem okazjonalne aktualizacje NIS2.

Nigdy nie udostępniamy Twojego e-maila. Rezygnacja jednym kliknięciem. Przechowywane w UE.

Jedno źródło ciągłych dowodów o stronach trzecich

Zobacz przykładowy raport dostawcy (ustalenia, mapowanie na artykuły i dowody) w około dwie minuty.

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.

Powiązane przewodniki

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.

NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce

NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.

Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw

Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.

Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2

Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon

O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca

Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.

ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie

Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.

Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć

Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.

Status transpozycji NIS2: w których krajach UE obowiązuje

Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.

Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców

Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.

Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci

Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.

Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI

Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.

Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2

Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.