Gå til indhold
atlas

Forveksl ikke disse

DORA-forordningen vs. NIS2-direktivet

Hvorfor de er forskellige

NIS2 dækker mange sektorer; DORA er det skrappere og mere detaljerede regelsæt for finanssektoren, og hvor begge gælder for en finansiel virksomhed, går DORA forud.

DORA-forordningen

Compliance, styring og lovgivning

EU-forordningen, der skal sikre, at banker, forsikringsselskaber og andre finansielle virksomheder kan klare IT-nedbrud og cyberangreb.

Formelt

En EU-forordning af 14. december 2022, der gælder direkte i alle medlemslande fra 17. januar 2025, og som giver finanssektoren ét regelsæt for styring af IT-risici, indberetning af hændelser, test og kontrol med IT-leverandører som fx cloududbydere.

Forklaret enkelt

Som brandregler, der ikke bare kræver røgalarmer i banken, men at den ved en øvelse beviser, at den kan få alle ud, blive ved med at betjene kunderne og fortælle brandvæsenet, hvad der skete.

I praksis

Den IT-risikoansvarlige i en dansk pensionskasse fører et register over alle aftaler med IT-leverandører, tester hvert år skiftet til backup-sitet og sender efter et større nedbrud den første indberetning til Finanstilsynet inden for få timer.

Hvorfor det betyder noget

Betalinger, opsparing og handel afhænger nu næsten helt af IT og nogle få fælles cloududbydere, så ét nedbrud kan sprede sig i hele det finansielle system; DORA tvinger virksomhederne til at planlægge for det og giver tilsynet mulighed for at kontrollere.

NIS2-direktivet

Compliance, styring og lovgivning

EU's cybersikkerhedslov, der stiller fælles sikkerhedskrav til organisationer i vigtige og kritiske sektorer.

Formelt

Direktiv (EU) 2022/2555, som skulle være skrevet ind i national lovgivning senest 17. oktober 2024, og som forpligter væsentlige og vigtige enheder i 18 sektorer til at styre cyberrisici, indberette væsentlige hændelser i trin og gøre ledelsesorganet ansvarligt.

Forklaret enkelt

Som fælles byggeregler for hele EU - hvert land skal skrive dem ind i sin egen lov, og de, der holder samfundet kørende, skal bygge efter dem.

I praksis

Bestyrelsen i et mellemstort dansk rederi finder ud af, at rederiet hører under NIS2, og godkender derfor en risikoanalyse, en procedure for at indberette hændelser inden for 24 timer og sikkerhedskrav til leverandørerne.

Hvorfor det betyder noget

De første NIS-regler dækkede for få sektorer og blev anvendt ujævnt; NIS2 omfatter tusindvis flere organisationer og indfører bøder på op til 10 mio. euro eller 2 % af omsætningen samt personligt ansvar for ledelsen.

Fælles forbindelser

Atlas er i beta.