Guider

NIS2-guide · 8 min

NIS2 vs DORA: hur de skiljer sig, var de överlappar, och vilken som gäller dig

NIS2 och DORA är de två EU-regelverken för cyberresiliens som troligast hamnar på samma skrivbord 2026, och de förväxlas hela tiden. De jagar samma mål (verksamhets- och cyberresiliens) och lutar sig mot många av samma kontroller, men de riktar sig mot olika organisationer, och för finanssektorn vinner det ena där de krockar. Den här guiden lägger ut skillnaden, överlappningen och hur du avgör vilket som är ditt, med ett rakt svar för de leveranskedje- och tredjepartsteam som till slut betjänar kunder under båda.

Viktigaste punkterna

  • NIS2 är brett och sektorsövergripande; DORA är finanssektorns IKT-specifika regelverk.
  • För finansiella entiteter är DORA lex specialis. Det går före de överlappande NIS2-bestämmelserna.
  • Hur som helst gör båda dig ansvarig för tredjepartsrisk och förväntar sig löpande, inte årlig, säkerhet.

Vad vart och ett är

Båda kom ur samma EU-resilienspaket från 2022, men de är olika instrument riktade mot olika populationer.

NIS2: brett, sektorsövergripande

Ett direktiv (omsatt i nationell lag, frist 17 oktober 2024) som täcker väsentliga och viktiga entiteter inom energi, transport, hälsa, vatten, digital infrastruktur, offentlig förvaltning, tillverkning och mer. Det sätter en grund av riskhanteringsåtgärder (art. 21) och incidentrapportering (art. 23).

DORA: finanssektorn, IKT-fokuserat

En förordning (direkt tillämplig, tillämpas från 17 januari 2025) för EU:s finanssektor (banker, försäkringsbolag, värdepappersföretag, leverantörer av kryptotillgångar och mer) plus tillsyn över deras kritiska IKT-tredjepartsleverantörer. Den sätter detaljerade regler för IKT-riskhantering, resilienstestning och tredjepartsstyrning.

Var de överlappar

Inför det ena väl, och mycket av det andra känns bekant. Båda kräver:

  • Ledningens ansvar: ledningen måste äga och övervaka cyber-/IKT-risk och kan hållas ansvarig för den.
  • Riskhanteringsåtgärder: dokumenterade, proportionerliga kontroller över hela säkerhetslivscykeln.
  • Incidentrapportering: strukturerad anmälan till myndigheterna inom definierade tidsramar.
  • Tredjeparts- och leveranskedjerisk. Du svarar för den cyberrisk dina leverantörer för med sig.
  • Testning och ständig förbättring: resiliens bedöms över tid, inte certifieras en gång och läggs undan.

Huvudregeln: DORA är lex specialis för finansiella entiteter

De två regelverken utformades för att inte dubbelreglera. För en finansiell entitet är DORA lex specialis. Den mer specifika lagen som går före. Där DORA och NIS2 skulle täcka samma mark för IKT-riskhantering eller incidentrapportering gäller DORA:s krav, och de motsvarande NIS2-bestämmelserna staplas inte ovanpå.

I praktiken betyder det att en bank inte driver två parallella cyberprogram. Den följer DORA för IKT-risk, testning, incidentrapportering och tredjepartstillsyn. NIS2 formar fortfarande ekosystemet runt den (många av dess leverantörer inräknade) men på de överlappande ämnena styrs den finansiella entiteten själv av DORA.

Lex specialis gäller där den sektorsspecifika akten ställer krav som minst motsvarar NIS2. Gränsen kan vara nyanserad för blandade koncerner; bekräfta din status hos din behöriga myndighet.

Se hur dina leverantörer faktiskt presterar

7 dagars gratis · inget kreditkort · avsluta när som helst

Vilket gäller dig?

Ett snabbt beslutsstöd. För många organisationer är det ärliga svaret 'det ena direkt, det andra via dina kunder'.

En finansiell entitet (bank, försäkringsbolag, värdepappersföretag, leverantör av kryptotillgångar…)

DORA gäller som lex specialis för din IKT-risk; de motsvarande NIS2-bestämmelserna gäller inte ovanpå.

En kritisk entitet utanför finanssektorn (energi, hälsa, transport, vatten, digital infrastruktur, offentlig förvaltning…)

NIS2 gäller. Kontrollera sektorerna i bilaga I/II och storlekströsklarna för att bekräfta din nivå.

En IKT-leverantör till finansiella entiteter

DORA:s tredjepartsregim når dig via dina kunders avtal, och de största leverantörerna kan utses till kritiska och stå under direkt tillsyn av ESA-myndigheterna. Är du även en IKT- eller managed service-leverantör enligt bilaga I kan du omfattas av NIS2 också.

En leverantör till en NIS2-entitet

NIS2:s leveranskedjeplikt (art. 21(2)(d)) når dig via dina kunders due diligence (frågeformulär, bevisbegäranden, löpande övervakning) även om du inte är utsedd själv.

Slutsatsen för leveranskedjeteam

Oavsett om din kund lyder under DORA eller NIS2 konvergerar kravet på dig. Båda gör organisationer ansvariga för sina leverantörers cyberrisk, och båda behandlar resiliens som något som bedöms löpande snarare än intygas en gång om året. Frågan för en leverantör är därför sällan 'NIS2 eller DORA?'. Den är 'kan jag på begäran visa att min säkerhet håller?'

Därför blir tredjepartssäkerhet löpande på båda sidor om linjen. En banks DORA-informationsregister och en tillverkares NIS2-leverantörsprogram ber sina leverantörer om samma sak: aktuellt, bevisat belägg för säkerhetsnivån, inte ett kalkylblad som stämde i våras.

Källor: Förordning (EU) 2022/2554 (DORA) och direktiv (EU) 2022/2555 (NIS2). Bekräfta överlappningsgränsen med din nationella behöriga myndighet och relevant ESA-vägledning.

Hur norppa.io hjälper

norppa.io ger dig den löpande, bevisbaserade säkerheten över leverantörer och IKT-leverantörer som både NIS2 och DORA nu förväntar sig. Varje övervakad domän kontrolleras över fler än hundra kontrollpunkter dagligen, de tidskänsliga var sjätte timme, med fynd redo att exportera till ditt DORA-informationsregister eller din NIS2-leverantörsakt.

Självbedömningsformulär fångar process- och avtalskontroller, och varje svar ställs bredvid den tekniska profilen i realtid, så att du, oavsett om din kunds revisor åberopar DORA eller NIS2, kan visa aktuella, bekräftade bevis i stället för påståenden.

Inte redo att börja? Få ditt lands NIS2-status

Vi skickar ditt lands NIS2-införlivandestatus (myndighet, nationell lag, viktiga datum) samt en kortfattad checklista för leverantörsgranskning. Ett mejl, sedan enstaka NIS2-uppdateringar.

Vi delar aldrig din e-post. Avsluta med ett klick. Lagras i EU.

En källa för löpande tredjepartsbevis

Se en exempelrapport för en leverantör (fynd, artikelmappning och bevis) på ungefär två minuter.

7 dagars gratis · inget kreditkort · avsluta när som helst

Senast granskad: 19 juni 2026

Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.

Relaterade guider

Så uppfyller du NIS2: en steg-för-steg-färdplan

Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.

Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar

Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.

NIS2 för leverantörer: du är inte utpekad, men dina kunder är det

De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21.2 d) flödar ner till dig, vad de begär och hur du svarar trovärdigt.

NIS2 och leveranskedjekravet: vad det innebär i praktiken

NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.

Så sker ett intrång 2026: din externa yta och din leverantörskedja

Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.

Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar

Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-svartlistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.

NIS2 Art. 21(2): säkerhetschecklista för leverantörer

Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.

NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall

Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.

NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade

Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.

NIS2 och ledningens ansvar: vad styrelse och ledning måste veta

Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.

ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör

Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.

NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem

Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.

GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda

Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.

EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja

Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.

EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)

Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.

NIS2:s införlivandestatus: i vilka EU-länder den gäller

Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.

NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer

Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.

Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser

De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.

Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning

Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.

Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2

En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.