NIS2-guide · 8 min
NIS2 vs DORA: hur de skiljer sig, var de överlappar, och vilken som gäller dig
NIS2 och DORA är de två EU-regelverken för cyberresiliens som troligast hamnar på samma skrivbord 2026, och de förväxlas hela tiden. De jagar samma mål (verksamhets- och cyberresiliens) och lutar sig mot många av samma kontroller, men de riktar sig mot olika organisationer, och för finanssektorn vinner det ena där de krockar. Den här guiden lägger ut skillnaden, överlappningen och hur du avgör vilket som är ditt, med ett rakt svar för de leveranskedje- och tredjepartsteam som till slut betjänar kunder under båda.
Viktigaste punkterna
- NIS2 är brett och sektorsövergripande; DORA är finanssektorns IKT-specifika regelverk.
- För finansiella entiteter är DORA lex specialis. Det går före de överlappande NIS2-bestämmelserna.
- Hur som helst gör båda dig ansvarig för tredjepartsrisk och förväntar sig löpande, inte årlig, säkerhet.
Vad vart och ett är
Båda kom ur samma EU-resilienspaket från 2022, men de är olika instrument riktade mot olika populationer.
NIS2: brett, sektorsövergripande
Ett direktiv (omsatt i nationell lag, frist 17 oktober 2024) som täcker väsentliga och viktiga entiteter inom energi, transport, hälsa, vatten, digital infrastruktur, offentlig förvaltning, tillverkning och mer. Det sätter en grund av riskhanteringsåtgärder (art. 21) och incidentrapportering (art. 23).
DORA: finanssektorn, IKT-fokuserat
En förordning (direkt tillämplig, tillämpas från 17 januari 2025) för EU:s finanssektor (banker, försäkringsbolag, värdepappersföretag, leverantörer av kryptotillgångar och mer) plus tillsyn över deras kritiska IKT-tredjepartsleverantörer. Den sätter detaljerade regler för IKT-riskhantering, resilienstestning och tredjepartsstyrning.
Var de överlappar
Inför det ena väl, och mycket av det andra känns bekant. Båda kräver:
- Ledningens ansvar: ledningen måste äga och övervaka cyber-/IKT-risk och kan hållas ansvarig för den.
- Riskhanteringsåtgärder: dokumenterade, proportionerliga kontroller över hela säkerhetslivscykeln.
- Incidentrapportering: strukturerad anmälan till myndigheterna inom definierade tidsramar.
- Tredjeparts- och leveranskedjerisk. Du svarar för den cyberrisk dina leverantörer för med sig.
- Testning och ständig förbättring: resiliens bedöms över tid, inte certifieras en gång och läggs undan.
Huvudregeln: DORA är lex specialis för finansiella entiteter
De två regelverken utformades för att inte dubbelreglera. För en finansiell entitet är DORA lex specialis. Den mer specifika lagen som går före. Där DORA och NIS2 skulle täcka samma mark för IKT-riskhantering eller incidentrapportering gäller DORA:s krav, och de motsvarande NIS2-bestämmelserna staplas inte ovanpå.
I praktiken betyder det att en bank inte driver två parallella cyberprogram. Den följer DORA för IKT-risk, testning, incidentrapportering och tredjepartstillsyn. NIS2 formar fortfarande ekosystemet runt den (många av dess leverantörer inräknade) men på de överlappande ämnena styrs den finansiella entiteten själv av DORA.
Lex specialis gäller där den sektorsspecifika akten ställer krav som minst motsvarar NIS2. Gränsen kan vara nyanserad för blandade koncerner; bekräfta din status hos din behöriga myndighet.
Se hur dina leverantörer faktiskt presterar
7 dagars gratis · inget kreditkort · avsluta när som helst
Vilket gäller dig?
Ett snabbt beslutsstöd. För många organisationer är det ärliga svaret 'det ena direkt, det andra via dina kunder'.
En finansiell entitet (bank, försäkringsbolag, värdepappersföretag, leverantör av kryptotillgångar…)
DORA gäller som lex specialis för din IKT-risk; de motsvarande NIS2-bestämmelserna gäller inte ovanpå.
En kritisk entitet utanför finanssektorn (energi, hälsa, transport, vatten, digital infrastruktur, offentlig förvaltning…)
NIS2 gäller. Kontrollera sektorerna i bilaga I/II och storlekströsklarna för att bekräfta din nivå.
En IKT-leverantör till finansiella entiteter
DORA:s tredjepartsregim når dig via dina kunders avtal, och de största leverantörerna kan utses till kritiska och stå under direkt tillsyn av ESA-myndigheterna. Är du även en IKT- eller managed service-leverantör enligt bilaga I kan du omfattas av NIS2 också.
En leverantör till en NIS2-entitet
NIS2:s leveranskedjeplikt (art. 21(2)(d)) når dig via dina kunders due diligence (frågeformulär, bevisbegäranden, löpande övervakning) även om du inte är utsedd själv.
Slutsatsen för leveranskedjeteam
Oavsett om din kund lyder under DORA eller NIS2 konvergerar kravet på dig. Båda gör organisationer ansvariga för sina leverantörers cyberrisk, och båda behandlar resiliens som något som bedöms löpande snarare än intygas en gång om året. Frågan för en leverantör är därför sällan 'NIS2 eller DORA?'. Den är 'kan jag på begäran visa att min säkerhet håller?'
Därför blir tredjepartssäkerhet löpande på båda sidor om linjen. En banks DORA-informationsregister och en tillverkares NIS2-leverantörsprogram ber sina leverantörer om samma sak: aktuellt, bevisat belägg för säkerhetsnivån, inte ett kalkylblad som stämde i våras.
Källor: Förordning (EU) 2022/2554 (DORA) och direktiv (EU) 2022/2555 (NIS2). Bekräfta överlappningsgränsen med din nationella behöriga myndighet och relevant ESA-vägledning.
Hur norppa.io hjälper
norppa.io ger dig den löpande, bevisbaserade säkerheten över leverantörer och IKT-leverantörer som både NIS2 och DORA nu förväntar sig. Varje övervakad domän kontrolleras över fler än hundra kontrollpunkter dagligen, de tidskänsliga var sjätte timme, med fynd redo att exportera till ditt DORA-informationsregister eller din NIS2-leverantörsakt.
Självbedömningsformulär fångar process- och avtalskontroller, och varje svar ställs bredvid den tekniska profilen i realtid, så att du, oavsett om din kunds revisor åberopar DORA eller NIS2, kan visa aktuella, bekräftade bevis i stället för påståenden.