DORA и NIS2 са две от най-обсъжданите регулации на ЕС в областта на киберсигурността. Те се появяват почти едновременно и често създават объркване — особено за финансови организации, които се питат коя от двете важи за тях.
Краткият отговор е, че двете рамки имат различен обхват, но се пресичат. Разбирането на връзката им спестява двойна работа. Този материал е информационен и не е правен съвет.
Различна отправна точка
NIS2 е директива с широк секторен обхват — енергетика, транспорт, здравеопазване, цифрова инфраструктура, публична администрация и други съществени и важни субекти. Тя цели общо повишаване на нивото на киберсигурност в ЕС.
DORA е регламент, насочен конкретно към финансовия сектор и неговите ИКТ доставчици. Той е по-детайлен и по-дълбок именно защото е специализиран и адресира рисковете на точно определен тип организации.
Регламент срещу директива
Разликата в правната форма е съществена. DORA е регламент и се прилага пряко и еднакво в целия ЕС от 17 януари 2025 г. NIS2 е директива и изисква транспониране в националното законодателство на всяка държава.
На практика това означава, че детайлите по NIS2 могат да се различават по държави, докато DORA създава едни и същи правила навсякъде в Съюза. За организации, които работят в няколко държави членки, тази еднаквост на DORA е съществено предимство при планирането на съответствието.
Принципът lex specialis
Най-важният въпрос за финансовите организации е как двете рамки се отнасят една към друга. Тук действа принципът lex specialis — по-специалното правило има предимство пред общото.
За въпросите по управление на ИКТ риска, които DORA урежда подробно, регламентът се прилага като специален закон спрямо общите изисквания на NIS2. Целта е да се избегне двойно или противоречиво регулиране на едни и същи теми.
Това не означава, че NIS2 изчезва напълно от хоризонта на финансовите субекти. По теми, които DORA не покрива, или за части от групата извън финансовия обхват, общата рамка все още може да е приложима. Затова е важно картографирането да е точно.
Къде се припокриват
Въпреки различията, двете рамки споделят обща философия и редица сходни изисквания. Организация, която работи добре по едната, вече покрива част от другата.
- Управление на риска с отговорност на ръководството.
- Докладване на значими инциденти към компетентни органи.
- Управление на риска във веригата на доставки и трети страни.
- Тестване и мерки за непрекъснатост на дейността.
Подобията означават, че усилията могат да се планират съвместно, вместо като отделни проекти. Детайли по структурата на регламента четете в петте стълба на DORA.
Кога важи кое
Чисто финансова организация в обхвата на DORA ще се ръководи основно от регламента за ИКТ риска. Организация извън финансовия сектор, която е съществен или важен субект, попада под NIS2.
Възможни са и смесени ситуации — например финансова група с дейности, които докосват и двете рамки. В такива случаи е важно ясно картографиране кои изисквания към кои части се прилагат, за да няма нито пропуски, нито излишно дублиране.
Полезно е да се направи проста таблица на съответствието, която свързва задълженията по DORA и по NIS2 с конкретните вътрешни контроли. Така ръководството вижда наведнъж къде едно усилие покрива и двете рамки и къде са специфичните допълнителни изисквания.
Как да ги прилагате заедно
Практичният подход е да изградите единна рамка за управление на риска и съответствие, която отчита и двете регулации, а не два отделни режима. Голяма част от контролите се споделят, затова дублирането е излишно и само оскъпява процеса.
На практика това означава общи политики, общ регистър на риска и обща програма за тестване, които се преразглеждат периодично. Когато контролите се документират веднъж и се картографират към двете рамки, одитната готовност се поддържа по-лесно и с по-малко ресурси.
Признат стандарт като ISO 27001 е добра основа, която подкрепя и двете рамки. Той дава структуриран набор от контроли и управленски процеси, върху които специфичните изисквания на DORA и NIS2 се добавят без излишно начало от нулата. Така инвестицията в съответствие се използва многократно.
Препоръчителен първи ход е оценка, която едновременно картографира приложимостта на двете рамки и показва текущото състояние спрямо тях. Резултатът е ясна пътна карта с приоритети, вместо отделни и често припокриващи се проекти.
Разгледайте услугите DORA готовност, NIS2 съответствие и ISO 27001 консултиране за подкрепа при общото привеждане в съответствие.
DORA и NIS2 не са конкуренти, а допълващи се слоеве — задачата е да ги управлявате като една система, а не като две отделни.