NIS2

DORA og NIS2: Sådan hænger de sammen for finanssektoren

Finanssektoren møder både DORA og NIS2. Her er hvordan regelværkerne overlapper, adskiller sig og hvordan du håndterer begge effektivt.

  1. DORA
    DORA gælder fra 17. januar 2025
    DORA-forordningen
  2. NIS2
    NIS2 Artikel 4 undtager finansielle enheder som omfattes af DORA
    NIS2-direktivet
  3. 5
    søjler i DORA: ICT-risikostyring, hændelser, testning, tredjepartsrisiko, informationsdeling
    DORA-forordningen

To regelværk — én sektor

Finanssektoren befinder sig i en unik position: den omfattes af DORA (Digital Operational Resilience Act), en EU-forordning specifik for finansielle tjenester. Samtidig findes NIS2 som berører kritisk infrastruktur bredere.

Hvordan hænger disse sammen? Og hvad skal finansorganisationer gøre?

Kortversion: Finansielle enheder omfattes primært af DORA, ikke NIS2. Men ICT-leverandører til finanssektoren kan omfattes af begge.

DORA i kort form

Hvad er DORA? Digital Operational Resilience Act — EU-forordning for digital modstandskraft i finanssektoren. Gælder fra 17. januar 2025.

Hvem omfattes?

  • Banker og kreditinstitutter
  • Betalingsinstitutter
  • Forsikrings- og genforsikringsselskaber
  • Værdipapirselskaber
  • Fondsmæglerselskaber
  • Kritiske ICT-tredjepartsleverandører

Fem søjler:

  1. ICT-risikostyring
  2. Hændelsesrapportering
  3. Digital resiliens-testning
  4. ICT tredjepartsrisiko
  5. Informationsdeling

DORA vs NIS2 — Sammenligning

AspektDORANIS2
TypeForordning (direkte anvendelig)Direktiv (kræver national lov)
SektorFinanssektoren18 kritiske sektorer
FokusDigital operationel resiliensCybersikkerhed bredt
Hændelsesrapportering4t-24t-72t-1md24t-72t-1md
TestningEksplicit, inkl. TLPTImplicit
TredjepartsrisikoMeget detaljeretKrav findes
SanktionerVia FinanstilsynetOp til 10M€ eller 2%

NIS2 Artikel 4 — Undtagelsen

NIS2 undtager finansielle enheder fra direktivet:

“Denne forordning skal ikke påvirke anvendelsen af [DORA] på finansielle enheder som omfattes af den forordning.”

I praksis:

  • Banker, forsikringsselskaber etc. følger DORA
  • NIS2 gælder ikke parallelt for samme enhed
  • ICT-leverandører til finans kan omfattes af NIS2 (og DORA’s tredjepartskrav)

Overlappende krav

Risikostyring

Begge kræver systematisk ICT/cybersikkerhedsrisikostyring. DORA er mere detaljeret med krav til risikoappetit og rammer.

Hændelseshåndtering

Begge kræver rapportering. DORA: 4 timer initial. NIS2: 24 timer. DORA har mere specifikke klassifikationskriterier.

Forretningskontinuitet

Begge kræver kontinuitetsplaner. DORA har eksplicitte krav til gendannelsestid og testning.

Tredjepartsrisiko

Begge adresserer leverandørrisiko. DORA er betydeligt mere detaljeret med krav til koncentrationsrisiko og exit-strategier.

Hvor DORA går længere

Testning

DORA’s testkrav:

  • Grundlæggende tests: Sårbarhedsvurderinger, netværkssikkerhed, gap-analyser, fysisk sikkerhed, kildekodegennemgange
  • Avancerede tests (TLPT): Threat-Led Penetration Testing for kritiske funktioner, hvert tredje år for større finansinstitutter
  • Tredjepartstests: ICT-leverandører skal indgå i testprogrammer

NIS2 har ingen tilsvarende eksplicitte testkrav.

ICT tredjepartsrisiko

DORA-kravBeskrivelse
KoncentrationsrisikoUndgå overdreven afhængighed af enkelt leverandør
Exit-strategiPlan for at skifte kritiske leverandører
Tilsyn af kritiskeKritiske ICT-leverandører står under EU-tilsyn
AftaleindholdSpecifikke krav til hvad aftaler skal indeholde
RegisterOpdateret register over alle ICT-leverandører

Hændelsesrapportering

TrinDORANIS2
Initial4 timer24 timer
Mellemrapport72 timer72 timer
Slutrapport1 måned1 måned
Til hvemFinanstilsynetCFCS/sektormyndighed

Strategisk tilgang

  1. Afklar hvilke regelværk der gælder Finansiel enhed? DORA primært. ICT-leverandør til finans? Potentielt begge. Anden kritisk sektor? NIS2.
  2. Byg på ISO 27001 ISO 27001 giver struktur som understøtter både DORA og NIS2. Tilføj specifikke krav ovenpå.
  3. Forstærk testning (DORA) DORA kræver mere rigorøs testning. Planlæg for regelmæssige tests og TLPT hvis relevant.
  4. Udvikl tredjepartshåndtering DORA's krav er detaljerede. Skab robust proces for leverandørvurdering, aftalehåndtering og exit-planlægning.
  5. Integrer rapportering Én hændelsesproces som dækker begge regelværks tidskrav. Start med korteste krav (DORA 4t).

Praktiske tips

For finansinstitutter

  • Fokuser på DORA — det er jeres primære regelværk
  • Inkluder NIS2-krav i leverandøraftaler (jeres leverandører kan omfattes)
  • Samarbejd med ICT-leverandører om fælles compliance

For ICT-leverandører til finans

  • I kan omfattes af både DORA (tredjepartskrav) og NIS2
  • Forbered jer på DORA’s aftale- og revisionskrav
  • Kritiske leverandører står under EU-tilsyn

ICT-leverandør? Kontroller om I omfattes af NIS2 og læs mere om NIS2’s specifikke krav.

Sådan kan Securapilot hjælpe

Securapilot understøtter compliance for både DORA og NIS2:

  • Risikostyring — ICT-risikostyring i henhold til begge rammer
  • Hændelseshåndtering — Rapportering som opfylder korteste tidskrav
  • Leverandørhåndtering — DORA’s krav til ICT-tredjepartsrisiko
  • Testsporing — Dokumenter tests og resultater
  • Compliance-dashboard — Overblik over status

Book en demo og se hvordan vi kan understøtte jeres finanssektors-compliance.


Ofte stillede spørgsmål

Gælder både DORA og NIS2 for banker?

Nej, NIS2 undtager finansielle enheder som omfattes af DORA (Artikel 4). Banker, forsikringsselskaber og andre finansinstitutter følger primært DORA. Dog kan NIS2 gælde for ICT-leverandører til finanssektoren.

Hvad er forskellen mellem DORA og NIS2?

DORA er sektorspecifik for finans og mere detaljeret, med eksplicitte krav til testning og tredjepartshåndtering. NIS2 er bredere og gælder mange sektorer. DORA har højere krav på visse områder.

Hvilke sanktioner gælder ved DORA-overtrædelser?

Finanstilsynet kan udmåle sanktioner i henhold til national implementering. Kritiske ICT-tredjepartsleverandører kan få bøder op til 1% af gennemsnitlig daglig global omsætning.

Kan ISO 27001 anvendes som grundlag for begge?

Ja, ISO 27001 giver et godt grundlag som dækker store dele af både DORA og NIS2. Begge kræver dog specifikke tilføjelser — DORA er mere detaljeret på testning og tredjepartshåndtering.


#DORA#NIS2#finanssektor#bank#compliance#digital resiliens

Vi bruger anonym statistik uden cookies for at forbedre hjemmesiden. Læs mere