Przejdź do treści głównej
Powrót do przeglądu

NIS2 vs. DORA: jaka jest różnica i czy musisz spełnić oba wymogi?

Autor: NIS2Certify
nis2dorasektor-finansowyzgodnoscporownanie-regulacyjne

Dwie regulacje UE. Obie dotyczą cyberbezpieczeństwa. Krótka odpowiedź: DORA ma pierwszeństwo dla podmiotów finansowych, ale NIS2 pozostaje istotne dla Twoich dostawców ICT.


Czym są NIS2 i DORA?

NIS2 to szeroka dyrektywa obejmująca 18 sektorów z 10 środkami cyberbezpieczeństwa, zgłaszaniem incydentów i osobistą odpowiedzialnością zarządu.

DORA to rozporządzenie sektorowe wyłącznie dla sektora finansowego.

NIS2 vs ISO 27001 — Porównanie Wymagań

Tylko NIS2
Obowiązkowe zgłaszanie incydentów do organów (24h / 72h)
Osobista odpowiedzialność zarządu za cyberbezpieczeństwo
Obowiązki bezpieczeństwa łańcucha dostaw dla podmiotów kluczowych
Sektorowe obowiązki regulacyjne
Wspólne Wymagania
Zarządzanie ryzykiem bezpieczeństwa informacji
Kontrola dostępu i zarządzanie tożsamością
Ciągłość działania i odtwarzanie po awarii
Świadomość bezpieczeństwa i szkolenia
Tylko ISO 27001
Cykle audytu wewnętrznego i przeglądów zarządzania
Dokumentacja Deklaracji Stosowalności (SoA)
Formalna certyfikacja i audyt zewnętrzny

Środkowa kolumna przedstawia wymagania wspólne dla NIS2 i ISO 27001


Główne różnice

NIS2DORA
TypDyrektywa (transpozycja krajowa)Rozporządzenie (bezpośrednio stosowane)
Zakres18 sektorówTylko sektor finansowy
Stosowane odTermin: paź 2024 (status wg kraju)17 stycznia 2025
Pierwsze zgłoszenieW ciągu 24 godzinW ciągu 4 godzin
Osoby trzecieBezpieczeństwo łańcuchaPełne zarządzanie ryzykiem ICT osób trzecich

Lex specialis: DORA ma pierwszeństwo

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

TakNie
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?

TakNie
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

TakNie

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Scenariusze

Bank: DORA przede wszystkim, NIS2 jako siatka bezpieczeństwa. MSP dla banków: NIS2 dla własnych obowiązków (NIS2 dla MSP), DORA przez umowy z klientami. Sektor niefinansowy: Tylko NIS2 — zacznij od 10 środków artykułu 21.


Czytaj też


Zrób bezpłatny quickscan →

    NIS2 vs. DORA: jaka jest różnica i czy musisz spełnić oba wymogi? — NIS2Certify