NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Акт за киберустойчивост срещу NIS2 срещу DORA
Научете

Акт за киберустойчивост срещу NIS2 срещу DORA

·Alexander Sverdlov

Актът за киберустойчивост регулира продукти. NIS2 регулира организациите, които предоставят съществени и важни услуги. DORA регулира ИКТ риска във финансовия сектор, като за финансовите субекти се прилага вместо NIS2, а не наред с нея. Това е цялото разграничение и всичко останало в това сравнение произтича от него: кой попада в обхвата, какво трябва да се направи, кога е започнал да тече срокът и кой може да ви глоби.

Те са и различни видове правни актове. CRA, Регламент (ЕС) 2024/2847, и DORA, Регламент (ЕС) 2022/2554, се прилагат пряко във всяка държава членка с еднакъв текст. NIS2, Директива (ЕС) 2022/2555, достига до дадено дружество само чрез националния закон, който я транспонира, и затова задълженията по NIS2, пред които реално сте изправени, зависят от държавата членка, в която се намирате.

Акт за киберустойчивостNIS2DORA
Правна формаРегламент, пряко приложимДиректива, транспонирана в националното правоРегламент, пряко приложим
За кого се прилагаПроизводители, вносители и дистрибутори на продукти с цифрови елементи, предоставяни на пазара в ЕС, чл. 2(1)Средни и големи субекти в секторите по приложения I и II, плюс случаите по чл. 2(2), независимо от размераФинансовите субекти, изброени в чл. 2(1)(a) до (t), и доставчиците на ИКТ услуги, трети страни
Какво регулираПродукта: съществените изисквания по приложение I, обработката на уязвимости, оценяването на съответствиетоСубекта: десетте мерки за управление на риска по чл. 21(2) и докладването по чл. 23ИКТ риска на субекта: рамка, инциденти, тестване, риск от трети страни, обмен на информация
Ключови датиВ сила от 10 декември 2024 г. Докладване по чл. 14 от 11 септември 2026 г. Пълно прилагане от 11 декември 2027 г., чл. 71Транспониране до 17 октомври 2024 г., мерките се прилагат от 18 октомври 2024 г., чл. 41Прилага се от 17 януари 2025 г., чл. 64
Срок за първия доклад24 часа, чл. 14(2)(a) и 14(4)(a)24 часа, чл. 23(4)(a)4 часа от класифицирането, не по-късно от 24 часа от узнаването, Делегиран регламент 2025/301, чл. 5
Максимална глобаEUR 15 млн. или 2,5% от световния оборот, чл. 64(2)EUR 10 млн. или 2% за съществените, EUR 7 млн. или 1,4% за важните, чл. 34Няма таван на ниво ЕС за финансовите субекти. Санкциите се определят от държавите членки, чл. 50(3)
Кой прилага правилатаНационалните органи за надзор на пазараНационалните компетентни органи по транспониращия законФинансовите надзорни органи. Водещи надзорни органи за критичните доставчици на ИКТ услуги, трети страни
Максимални глоби по трите режима: 2,5% или EUR 15 милиона по член 64 от CRA, 2% или EUR 10 милиона за съществените субекти по NIS2 съгласно член 34 и липса на таван на ниво ЕС по член 50 от DORA

Каква е разликата между Акта за киберустойчивост и NIS2?

CRA се прилага към вещ. Член 2(1) обхваща всеки продукт с цифрови елементи, предоставен на пазара, чиято предназначена цел или разумно предвидима употреба включва връзка за данни, а член 3(1) определя този продукт като софтуер или хардуер и свързаните с него решения за дистанционна обработка на данни. Задълженията са за този, който го произвежда, внася или разпространява. Секторът на купувача е без значение, както и секторът на продавача. Софтуерна компания от двама души, която продава свързан компонент, е производител по CRA по абсолютно същия начин, както и голяма група в областта на електрониката.

NIS2 се прилага към организация. Член 2(1) обхваща публичните или частните субекти от вид, посочен в приложение I или II, които са поне средни предприятия, а член 2(2) добавя конкретни случаи независимо от размера, като доставчиците на удостоверителни услуги, доставчиците на DNS услуги и единствените доставчици на критична услуга. Член 3 след това ги разделя на съществени и важни субекти, което променя модела на надзор и тавана на глобите, но не и материалните задължения. Тези задължения са десетте мерки по член 21(2), от политиките за анализ на риска през сигурността на веригата на доставки до многофакторното удостоверяване, както и задължението за докладване по член 23.

Двата режима се срещат във веригата на доставки. Член 21(2)(d) прави сигурността на веригата на доставки една от задължителните мерки по NIS2, член 21(2)(e) добавя обработката и разкриването на уязвимости, а член 21(3) изисква субектите да отчитат цялостното качество на продуктите и процедурите за сигурна разработка на своите доставчици. Съображение 67 от CRA изрично посочва, че Регламентът има за цел да улесни спазването на тези изисквания на NIS2 за веригата на доставки, като гарантира, че продуктите, които съществените субекти купуват, са изградени сигурно и получават навременни актуализации. На практика това означава, че въпросите при възлагане на доставки на субект по NIS2 и доказателствата за съответствие на производител по CRA са едни и същи документи, погледнати от двата противоположни края.

Къде се вписва DORA и замества ли тя NIS2?

За финансовите субекти, да. Член 1(2) от DORA постановява, че по отношение на финансовите субекти, определени като съществени или важни по NIS2, DORA е секторен правен акт на Съюза за целите на член 4 от тази директива. Член 4(1) от NIS2 от своя страна предвижда, че когато секторен акт изисква поне равностойни мерки за управление на риска или уведомяване за инциденти, съответните разпоредби на NIS2, включително за надзора и прилагането, не се прилагат. Съображение 28 от NIS2 изрично посочва последицата: държавите членки не следва да прилагат разпоредбите на NIS2 относно управлението на риска, докладването, надзора и прилагането към финансовите субекти, обхванати от DORA.

Обхватът на DORA е списък, а не тест. Член 2(1) посочва двадесет категории финансови субекти, от кредитните институции и платежните институции през инвестиционните посредници, застрахователите, доставчиците на услуги за криптоактиви и платформите за колективно финансиране, и добавя доставчиците на ИКТ услуги, трети страни, като двадесет и първа категория със собствен режим на надзор. Ако сте в този списък, DORA се прилага за вас от 17 януари 2025 г. и измества NIS2 по въпросите, които урежда. Ако не сте, DORA достига до вас само чрез договорите ви с финансови субекти по член 28, а за най-големите доставчици и чрез определянето им като критичен доставчик на ИКТ услуги, трета страна.

Това, което DORA не измества, е CRA. Банка, която разработва и пуска на пазара продукт с цифрови елементи, е производител по отношение на този продукт. Доставчикът на софтуер на една банка е производител по CRA за продукта и доставчик на ИКТ услуги, трета страна, по DORA за услугата. Двата режима уреждат различни неща и се прилагат и двата.

Къде се срещат трите режима: обработката на уязвимости по приложение I, част II от CRA, сигурността на веригата на доставки по член 21(2)(d) и качеството на доставчиците по член 21(3) от NIS2, рискът от трети страни по член 28 от DORA, както и член 1(2) от DORA и член 4 от NIS2 относно секторните актове

Може ли една организация да попада и в трите?

Да, и най-ясният пример е доставчик на софтуер, който продава на банки. Продуктът му е продукт с цифрови елементи, така че той е производител по CRA със задълженията по приложение I и докладването по член 14 от 11 септември 2026 г. Ако предоставя управлявани услуги и е поне средно предприятие, той е субект от вид, посочен в приложение I към NIS2, и за него се прилагат член 21 и член 23. Договорите му с клиенти, които са финансови субекти, трябва да съдържат разпоредбите по член 30 от DORA, а ако стане критичен за сектора, може да бъде определен за пряк надзор по член 31, с периодични санкционни плащания до 1% от средния дневен световен оборот по член 35(8).

Финансов субект, който също създава продукти, се намира в различна комбинация: DORA за собствения му ИКТ риск, CRA за продуктите, които пуска на пазара, и NIS2 изобщо не се прилага по въпросите, уредени от DORA. Грешката, която трябва да избягвате, е да ги третирате като три паралелни програми. Контролите се припокриват в голяма степен и доказателствата за единия режим обикновено са доказателства и за друг, което нашето сравнение на DORA и NIS2 за организации в двоен обхват разглежда по-подробно.

Път за вземане на решение кой от трите режима се прилага: дали произвеждате свързан продукт, дали сте в сектор по NIS2 и поне средно предприятие, дали сте финансов субект по DORA и как DORA замества членове 21 и 23 от NIS2

Как се сравняват сроковете за докладване?

И трите използват поетапен модел, но започват да отброяват срока от различни събития и изпращат доклада на различни места.

Съгласно CRA член 14 изисква производителят да уведоми за активно използвана уязвимост или за тежък инцидент, засягащ сигурността на продукта, едновременно CSIRT екипа, определен за координатор, и ENISA чрез единната платформа за докладване по член 16. Ранното предупреждение се дължи в рамките на 24 часа от узнаването, по-пълното уведомление в рамките на 72 часа, а за уязвимостите и окончателен доклад не по-късно от 14 дни, след като е налична коригираща или смекчаваща мярка. Тези задължения се прилагат от 11 септември 2026 г. и, съгласно член 69(3), и за продукти, пуснати на пазара преди Регламентът да започне да се прилага изцяло.

Съгласно NIS2 член 23(4) изисква ранно предупреждение в рамките на 24 часа от узнаването за значителен инцидент, уведомление за инцидента в рамките на 72 часа и окончателен доклад в срок от един месец след това уведомление, изпратени до CSIRT екипа или компетентния орган. Задействащото събитие е значителен инцидент, засягащ собствените услуги на субекта, както е определен в член 23(3).

Съгласно DORA член 19 изисква първоначално уведомление, междинен доклад и окончателен доклад за големи инциденти, свързани с ИКТ, изпратени до финансовия надзорен орган. Сроковете са в член 5 от Делегиран регламент (ЕС) 2025/301: първоначалното уведомление в рамките на четири часа от класифицирането на инцидента като голям и във всички случаи в рамките на 24 часа от узнаването, междинният доклад в рамките на 72 часа от първоначалното уведомление и окончателният доклад в срок от един месец след междинния доклад. Четиричасовият срок е този, който изненадва дружествата, идващи от NIS2, защото тече от решението за класифициране, а не от откриването. Нашето ръководство за сроковете за докладване на инциденти по регулации поставя трите срока редом с GDPR и Акта за изкуствения интелект.

Три срока за първия доклад: 24 часа по член 14 от CRA, 24 часа по член 23(4) от NIS2, 4 часа от класифицирането по DORA, и доклад на втория етап до 72 часа и по трите режима, отброяван от различни начални моменти

Как се сравняват санкциите?

CRA и NIS2 определят тавани на ниво ЕС. Член 64 от CRA въвежда три нива: EUR 15 000 000 или 2,5% от общия световен годишен оборот за нарушения на съществените изисквания по приложение I и на задълженията по членове 13 и 14, EUR 10 000 000 или 2% за останалите задължения на икономическите оператори и EUR 5 000 000 или 1% за предоставяне на подвеждаща информация на органите, във всеки от случаите в зависимост от това коя сума е по-висока. Член 34 от NIS2 изисква държавите членки да предвидят максимални размери от най-малко EUR 10 000 000 или 2% от световния оборот за съществените субекти и EUR 7 000 000 или 1,4% за важните, отново в зависимост от това коя сума е по-висока, а член 20 прави ръководните органи отговорни за неизпълнението от страна на субекта на задълженията по член 21.

DORA избира различен път. Член 50(3) оставя правилата за административните санкции за финансовите субекти на държавите членки, като изисква единствено те да бъдат ефективни, пропорционални и възпиращи, а член 50(4) изброява минималните правомощия, които надзорните органи трябва да имат: разпореждания за преустановяване, мерки за отстраняване, включително парични, и публични съобщения, в които се посочва дружеството. Единствената стойност на ниво ЕС в DORA се отнася не за финансовите субекти, а за критичните доставчици на ИКТ услуги, трети страни, които подлежат на периодични санкционни плащания до 1% от средния дневен световен оборот, налагани ежедневно за срок до шест месеца, по член 35(7) и (8). Подробностите за всеки режим са в нашите ръководства за глобите и санкциите по Акта за киберустойчивост и глобите и санкциите по NIS2.

Какво бъркат другите резултати

Четири грешки се повтарят в сравнителните страници.

Първата е датирането на NIS2 от 16 януари 2023 г. Тогава директивата влиза в сила по отношение на държавите членки. Съгласно член 41 дружествата са обхванати едва когато националният транспониращ закон започва да се прилага от 18 октомври 2024 г., а в държавите членки, които са транспонирали със закъснение, още по-късно. Цитирането на датата от 2023 г. кара NIS2 да изглежда с две години по-стара, отколкото са реалните задължения.

Втората е третирането на DORA като NIS2 за финансите, сякаш тя добавя още един слой отгоре. Член 1(2) от DORA и член 4 от NIS2 я правят заместител по въпросите, които урежда. Една банка не дължи едновременно уведомление по член 23 от NIS2 и уведомление по член 19 от DORA за един и същ инцидент.

Третата е датирането на всяко задължение по CRA към декември 2027 г. Член 71 въвежда задълженията за докладване по член 14 на 11 септември 2026 г., а член 69(3) ги прилага и към продукти, които вече са на пазара. Първото задължение по CRA, което който и да е производител може да наруши, настъпва петнадесет месеца преди останалите.

Четвъртата е описването и на трите режима като приложими към организации с определен размер. Размерът има значение за NIS2, а в CRA само за облекчения при глобите. Той изобщо не определя обхвата на CRA, който зависи от продуктовия тест по член 2, а обхватът на DORA зависи от списъка в член 2, с много ограничени изключения за най-малките субекти.

Табло за готовност на програма, обхващаща и трите режима: класифицирани продукти в обхвата на CRA, мерки по член 21 от NIS2 с доказателства, актуален регистър на информацията по DORA и отрепетирани срокове за докладване

Кой от трите режима се прилага за вас?

Попълнете тази таблица. Всеки ред има отговор да или не в правния текст, а съчетанието от отговори е вашата програма.

ВъпросВашият отговорКакво определя
Произвеждате, внасяте или разпространявате ли софтуер или хардуер, който може да се свързва с устройство или мрежа?CRA, чл. 2(1). Докладване от 11 септември 2026 г., останалото от 11 декември 2027 г.
От вид, посочен в приложение I или II към NIS2, ли сте и поне средно предприятие ли сте или попадате ли в чл. 2(2)?NIS2, освен ако секторен акт като DORA не я измества съгласно чл. 4.
Един от субектите, изброени в чл. 2(1)(a) до (t) от DORA, ли сте?DORA се прилага от 17 януари 2025 г. и замества NIS2 по въпросите, които урежда.
Предоставяте ли ИКТ услуги на някой от тези субекти?Чл. 28 и 30 от DORA достигат до вас чрез договора. Определяне по чл. 31 е възможно за най-големите доставчици.
Купуват ли вашите продукти субекти по NIS2 или финансови субекти по DORA?Вашите доказателства за съответствие по CRA са техните доказателства за веригата на доставки по чл. 21(3) от NIS2 и чл. 28 от DORA.
Кой от трите срока за първия доклад бихте спазили днес?24 часа, 24 часа и 4 часа от класифицирането. Срокът по DORA е най-трудният за отрепетиране.

Ако отговорите ви поставят в два или три режима, ефективният ход е един набор от контроли с три набора доказателства, съпоставени веднъж. Страниците на рамките за Акта за киберустойчивост, NIS2 и DORA описват всяка област от изисквания, а безплатната проверка за съответствие ви дава начална позиция по всички тях.

Изводът: Актът за киберустойчивост следва продукта, NIS2 следва субекта, а DORA следва финансовия сектор

Често задавани въпроси

Част ли е Актът за киберустойчивост от NIS2?

Не. Те са отделни правни актове. CRA е регламент за киберсигурността на продуктите, а NIS2 е директива за киберсигурността на субектите. CRA заимства в член 3 определенията на NIS2 за инцидент и за инцидент, който е бил предотвратен, и насочва уведомленията си към CSIRT екипите, определени по NIS2, но задълженията и органите, които ги прилагат, са различни.

Ако спазваме DORA, трябва ли да спазваме и NIS2?

За финансов субект в обхвата на DORA, не и по въпросите, които DORA урежда. Член 1(2) от DORA и член 4 от NIS2 правят DORA приложимия режим за управлението на ИКТ риска, докладването на инциденти, надзора и прилагането. Член 2(10) от NIS2 също така изключва субектите, които държава членка е освободила от DORA съгласно член 2(4) от този регламент.

Прилага ли се CRA за банка?

Само ако банката произвежда, внася или разпространява продукт с цифрови елементи, който предоставя на пазара. Вътрешните системи, които никога не се пускат на пазара, не са продукти в този смисъл. Доставчиците на такива продукти за една банка са производители, независимо кой е клиентът.

Кой режим има най-краткия срок за докладване?

DORA, за първоначалното уведомление: четири часа от класифицирането на инцидента като голям и никога по-късно от 24 часа от узнаването, съгласно член 5 от Делегиран регламент (ЕС) 2025/301. CRA и NIS2 дават по 24 часа от узнаването за ранното предупреждение.

Кой се прилага първи във времето?

Задълженията по NIS2 се прилагат чрез националното право от 18 октомври 2024 г. DORA се прилага от 17 януари 2025 г. Задълженията за докладване по член 14 от CRA се прилагат от 11 септември 2026 г., а останалата част от CRA от 11 декември 2027 г.

Първоизточници

Обхватът, датите, сроковете за докладване и санкциите са взети от членове 2, 3, 13, 14, 16, 64, 69 и 71 от Регламент (ЕС) 2024/2847, Акта за киберустойчивост; членове 2, 3, 4, 20, 21, 23, 34 и 41 и съображение 28 от Директива (ЕС) 2022/2555, NIS2; членове 1, 2, 19, 28, 30, 31, 35, 50 и 64 и съображение 16 от Регламент (ЕС) 2022/2554, DORA; и член 5 от Делегиран регламент (ЕС) 2025/301 на Комисията относно сроковете за докладване на инциденти по DORA. Транспонирането на NIS2 в националното право се различава в отделните държави членки. Проверете актуалния текст, преди да разчитате на дата или стойност.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ