
След като прочетете това, ще знаете категорично коя регулация се прилага за вашата организация, къде се припокриват, къде се разминават и как да се справите с неудобния случай, в който ви трябват и двете.
Това е въпрос, който изниква постоянно на заседания на борда: трябва ли да спазваме DORA или NIS2? Инстинктът е двете да се приемат за различни етикети на един и същ набор от правила. Те са отделни инструменти и разликата решава кои задължения реално ви обвързват.
Не са едно и също нещо. Изобщо. Но разбирам объркването. И двете са регулаторни актове на ЕС (е, DORA е регламент, а NIS2 технически е директива - и да, това разграничение има значение). И двете се занимават с киберсигурност и цифрова устойчивост. И двете излязоха от една и съща вълна цифрова регулация на ЕС. И двете използват достатъчно сходна терминология, за да е лесно да се предположи, че са просто различни етикети на един и същ набор от правила.
Това предположение ще ви струва скъпо. Нека обясня защо.
Версията за 60 секунди
За нетърпеливите (разбирам ви), ето обобщението:
DORA
Пълно име: Digital Operational Resilience Act (Regulation 2022/2554)
Вид: Регламент (пряко приложим във всички държави членки на ЕС)
Обхват: Само финансовият сектор - банки, застрахователи, инвестиционни посредници, платежни институции, доставчици на услуги за криптоактиви и техните критични ICT доставчици
Фокус: ICT управление на риска, оперативна устойчивост, риск от ICT трети страни, докладване на инциденти, тестване на устойчивостта
Приложим от: 17 януари 2025 г.
NIS2
Пълно име: Network and Information Security Directive 2 (Directive 2022/2555)
Вид: Директива (трябва да се транспонира в националното право от всяка държава членка)
Обхват: Междусекторен - енергетика, транспорт, здравеопазване, цифрова инфраструктура, банково дело, инфраструктура на финансовия пазар, публична администрация, космос, управление на ICT услуги и други
Фокус: Управление на риска в киберсигурността, докладване на инциденти, сигурност на веригата на доставки, задължения за управление
Краен срок за транспониране: 17 октомври 2024 г. (повечето държави членки го пропуснаха)
Още тук виждате ключовата разлика. DORA е фокусирана като лазер върху финансовия сектор и влиза дълбоко в специфични за ICT изисквания. NIS2 хвърля широка мрежа през много сектори, но остава на по-високо ниво на абстракция. Те се допълват и всяка има собствена роля.
Принципът lex specialis: защо това променя всичко
Ето правната концепция, която повечето статии споменават, но малко обясняват както трябва.
DORA е това, което юристите наричат lex specialis по отношение на NIS2. На прост език: когато два закона покриват една и съща материя, по-специалният закон има предимство. DORA е специалният закон за финансовия сектор; NIS2 е общият закон за критичните сектори като цяло.
Механизмът седи в две разпоредби. DORA член 1(2) постановява, че DORA е секторен акт на Съюза за целите на член 4 от NIS2. Член 4 от NIS2 е оперативното правило: когато секторен акт като DORA налага изисквания за управление на риска в киберсигурността или за уведомяване за инциденти, които са поне равностойни по ефект на тези в NIS2, съответните разпоредби на NIS2 - както и режимът на NIS2 за надзор и правоприлагане - не се прилагат за тези субекти. Съображение 28 от NIS2 назовава DORA точно като такъв акт за финансовите субекти. На практика DORA измества NIS2 по отношение на управлението на ICT риска, докладването на инциденти и надзора.
Какво означава това на практика?
- Ако сте банка и както DORA, така и NIS2 изискват докладване на инциденти, следвате правилата на DORA (първоначално уведомление до 4 часа, конкретни критерии по RTS), а не правилата на NIS2 (ранно предупреждение до 24 часа, уведомление до 72 часа).
- Ако и двете изискват управление на риска в киберсигурността, подробната рамка на DORA за управление на ICT риска (членове 5-16) има превес над по-общите изисквания на NIS2 (член 21).
- Ако и двете изискват управление, специфичните изисквания на DORA за надзор на ICT риска на ниво борд (член 5) имат предимство.
Но - и това е решаващото "но" - lex specialis важи само там, където и двата закона уреждат една и съща материя. Там, където NIS2 покрива нещо, което DORA не покрива, NIS2 продължава да се прилага изцяло. А има няколко области, в които NIS2 отива по-далеч.
Тук повечето екипи по съответствие се спъват. Чуват "DORA има предимство" и приемат, че могат изцяло да пренебрегнат NIS2. Не могат.
Дължим и признание там, където е заслужено: самото изключение е добре формулирано. Член 4 от NIS2 ви дава реален тест, който да приложите (поне равностойно ли е по ефект секторното изискване?), вместо мъгляво позоваване на съгласуваност, а DORA член 1(2) изрично се вписва в този тест. Механизмът е чистата част. Мътното е, че никой не ви подава списъка с това, което остава извън него, така че трябва сами да съставите този списък и да го защитите.
Дължим и признание там, където е заслужено: самото изключение е добре формулирано. Член 4 от NIS2 ви дава реален тест, който да приложите (поне равностойно ли е по ефект секторното изискване?), вместо мъгляво позоваване на съгласуваност, а DORA член 1(2) изрично се вписва в този тест. Механизмът е чистата част. Мътното е, че никой не ви подава списъка с това, което остава извън него, така че трябва сами да съставите този списък и да го защитите.
Къде се припокриват и къде се разминават
Подробната разбивка, която вашият екип по съответствие реално иска
Докладване на инциденти: една и съща цел, различна механика
И DORA, и NIS2 изискват докладване на инциденти. Но детайлите се различават съществено:
| Аспект | DORA | NIS2 |
|---|---|---|
| Какво задейства докладването | Големи инциденти, свързани с ICT, които достигат конкретни прагове по RTS | “Значителни” инциденти с критерии, определени от всяка държава членка |
| Първоначално уведомление | В рамките на 4 часа от класифицирането му като голям и не по-късно от 24 часа след узнаването | Ранно предупреждение до 24 часа; пълно уведомление до 72 часа |
| Междинен доклад | В рамките на 72 часа (или по-рано при промяна на статуса) | Актуализации при поискване |
| Окончателен доклад | В рамките на 1 месец | В рамките на 1 месец |
| Пред кого се докладва | Национален финансов надзорен орган (NCA) | CSIRT и/или компетентен орган (варира според държавата членка) |
За финансовите субекти: прилага се рамката на DORA за докладване на инциденти (lex specialis). Първоначалното уведомление до 4 часа е по-взискателно от ранното предупреждение до 24 часа по NIS2, което означава, че ако сте в съответствие с DORA по отношение на докладването на инциденти, на практика надхвърляте изискванията на NIS2 в тази област.
Управление на риска: различна дълбочина, различен фокус
NIS2 член 21 изброява десет категории мерки за управление на риска в киберсигурността, които субектите трябва да въведат, включително политики за анализ на риска, обработване на инциденти, сигурност на веригата на доставки, криптиране, контрол на достъпа и други. Изчерпателен е, но остава на високо ниво - казва ви какво да правите, без да уточнява как в подробности.
DORA отива много по-надълбоко. Членове 5-16 излагат подробна рамка за управление на ICT риска с конкретни изисквания за:
- Управление и класификация на ICT активите
- Процедури за управление на промените
- Управление на непрекъснатостта на ICT дейността с конкретни цели за време за възстановяване
- Комуникационни стратегии по време на ICT инциденти
- Учене и развитие от инцидентите
- Одобрение и надзор на ниво борд върху рамката за управление на ICT риска
За финансовите субекти рамката на DORA е тази, към която строите. Но ако сте финансов субект, който попада и под NIS2 за въпроси на киберсигурността извън ICT (например физическата сигурност на мрежовата инфраструктура), тези изисквания на NIS2 може да продължат да се прилагат успоредно с DORA.
Риск от трети страни: DORA отива много по-далеч
Тук разликата между двете е най-голяма. NIS2 член 21(2)(d) изисква от субектите да адресират “сигурността на веригата на доставки” като част от управлението си на риска. Това е един параграф. Един.
DORA посвещава цяла глава (членове 28-44) на управлението на риска от ICT трети страни. Тя изисква:
- Регистър на информацията, документиращ всички отношения с ICT трети страни
- Конкретни договорни клаузи за ICT аутсорсинг (права на одит, стратегии за изход, местоположение на данните, контрол върху подизпълнението)
- Надлежна проверка и оценка на риска преди сключване на ICT договори
- Текущо наблюдение на риска от ICT трети страни
- Оценка на риска от концентрация
- Стратегии за изход при критични ICT доставчици
- Нова надзорна рамка на ESA за критичните ICT доставчици трети страни (CTPP)
Ако правите DORA както трябва, правите сигурност на веригата на доставки на ниво, което далеч надхвърля изискваното от NIS2. Това е единствената област, в която съответствието с DORA ви дава съответствие с NIS2 почти без допълнителна работа. Моето честно мнение за тази асиметрия: NIS2 е твърде тънка тук за риска, към който е насочена. Един-единствен параграф за сигурността на веригата на доставки, разпънат върху енергетика, здравеопазване, води и транспорт, е много тежест върху много малка кука и оставя на всеки национален орган да измисли детайлите. Финансовите субекти получават по-взискателния режим и, необичайно, по-лесния живот, защото поне DORA им казва точно какво трябва да съдържа един договор.
Когато ви трябват и двете: проблемът "финансов субект + субект от съществено значение"
Ето сценария, който държи екипите по съответствие будни нощем.

NIS2 Annex I изброява “банковото дело” и “инфраструктурите на финансовия пазар” като сектори от съществено значение. Това означава, че много финансови субекти са също така класифицирани като субекти от съществено или важно значение по NIS2. DORA има предимство по припокриващите се въпроси, но NIS2 добавя някои неща, които DORA не покрива:
Отговорност на ръководството по NIS2. NIS2 член 20 въвежда лична отговорност за членовете на ръководния орган, които не осигурят спазването на задълженията по киберсигурност. DORA член 5 изисква надзор на ниво борд върху ICT риска, но аспектът на личната отговорност в NIS2 е по-изричен и по-наказателен в транспонирането на някои държави членки.
Обучение по киберсигурност по NIS2. NIS2 член 20(2) изисква ръководните органи да преминават обучение по киберсигурност и насърчава сходно обучение за всички служители. DORA адресира осведомеността по ICT сигурност (член 13(6)), но не покрива специфичния мандат на NIS2 за обучение на ръководството.
Изисквания за регистрация по NIS2. NIS2 член 27 изисква субектите да се регистрират пред съответния CSIRT или компетентен орган. На финансовите субекти може да им се наложи да извършат тази регистрация дори когато са регулирани основно по DORA.
Санкционна рамка по NIS2. Санкциите по NIS2 са хармонизирани на ниво ЕС: до €10 милиона или 2% от глобалния годишен оборот за субектите от съществено значение. Санкциите по DORA се определят от всяка държава членка. В зависимост от юрисдикцията санкциите по NIS2 може всъщност да бъдат по-високи за определени нарушения.
Практическата последица? Дори да сте в пълно съответствие с DORA, може все още да ви се наложи да удовлетворите конкретни изисквания на NIS2, които DORA не адресира. Това изисква анализ на пропуските между двете - съотнасяне на това кои задължения точно са покрити от DORA и кои остават отворени по NIS2.
Подредете тези елементи по важност, преди да работите по тях, защото тежестта им е много различна. Регистрацията е административна: някой намира правилния портал, попълва формуляр и подава потвърждението. Обучението на борда е половин ден и запис за присъствие. Отговорността на ръководството е тази, която заслужава истинско време на борда, защото променя кой лично носи последицата, а е и елементът, който най-вероятно е транспониран различно във всяка държава, в която оперирате.
Подредете тези елементи по важност, преди да работите по тях, защото тежестта им е много различна. Регистрацията е административна: някой намира правилния портал, попълва формуляр и подава потвърждението. Обучението на борда е половин ден и запис за присъствие. Отговорността на ръководството е тази, която заслужава истинско време на борда, защото променя кой лично носи последицата, а е и елементът, който най-вероятно е транспониран различно във всяка държава, в която оперирате.
Коя се прилага за вас? Рамка за решение
Вместо още една таблица, сравняваща 20 измерения, ще ви дам дървото на решенията, което реално помага:
Финансов субект ли сте по DORA член 2?
Кредитни институции, инвестиционни посредници, платежни институции, институции за електронни пари, застрахователни предприятия, презастрахователни предприятия, застрахователни посредници, ИППО, агенции за кредитен рейтинг, регистри на секюритизации, регистри на трансакции, ЦДЦК, ЦК, места за търговия, управляващи дружества, ЛУАИФ, доставчици на услуги за докладване на данни, доставчици на услуги за криптоактиви, доставчици на услуги за колективно финансиране. Ако да → DORA се прилага. Тя е вашата основна регулация.
Вие сте и субект от съществено или важно значение по NIS2?
Банките и инфраструктурите на финансовия пазар са изброени в NIS2 Annex I като сектори от съществено значение. Ако сте кредитна институция или инфраструктура на финансовия пазар, вероятно сте с двоен обхват. Проверете транспонирането на NIS2 във вашата държава членка за точната класификация на субектите. Ако да → И двете се прилагат. DORA има предимство в припокриващите се области; NIS2 запълва празнините.
НЕ сте финансов субект, но предоставяте ICT услуги на финансови субекти?
Може да бъдете определени като критичен ICT доставчик трета страна (CTPP) по надзорната рамка на DORA. Отделно, ако сте доставчик на управлявани услуги, доставчик на облачни изчисления или оператор на цифрова инфраструктура, NIS2 вероятно се прилага за вас като субект от съществено или важно значение. Ако да → NIS2 е вашата основна регулация, плюс евентуален надзор по DORA като CTPP.
В нефинансов сектор ли сте, обхванат от NIS2?
Енергетика, транспорт, здравеопазване, води, цифрова инфраструктура, публична администрация, космос, пощенски услуги, управление на отпадъци, храни, производство, химикали, научни изследвания. Ако да → Само NIS2. DORA не се прилага за вас.
Ако сте с двоен обхват: ефективният подход
За финансовите субекти, подчинени и на DORA, и на NIS2, добрата новина е, че изискванията на DORA почти винаги са равни на или по-строги от съответните изисквания на NIS2. Така че ако изградите програмата си за съответствие около DORA, покривате по-голямата част от NIS2 като страничен ефект.
Ефективният подход има три стъпки:
Стъпка 1: Първо изградете за DORA. Тя е по-подробната и по-взискателната рамка. Вашата рамка за управление на ICT риска, процесът за докладване на инциденти, управлението на риска от трети страни и програмата за тестване на устойчивостта трябва да бъдат изградени по спецификациите на DORA.
Стъпка 2: Направете анализ на пропуските спрямо NIS2. Щом програмата ви по DORA е налице, съотнесете я спрямо транспонирането на NIS2 във вашата държава членка. Идентифицирайте конкретните изисквания на NIS2, които DORA не покрива - разпоредбите за отговорност на ръководството, мандатите за обучение, изискванията за регистрация, всякакви секторни мерки.
Стъпка 3: Запълнете празнините с целенасочени контроли. За всяко изискване на NIS2, което не е покрито от DORA, добавете конкретна контрола към програмата си за съответствие. Обикновено става дума за сравнително малък брой елементи, защото припокриването е съществено. Реалистично, ако програмата ви по DORA наистина работи, разликата до NIS2 е седмици работа и по-голямата част от нея е писане, подаване и протоколиране, вместо изграждане на нещо ново. Скъпата част беше DORA. Бъдете скептични към всеки, който предлага втора пълна програма, за да затвори празнина с такъв размер.
Точно за такъв междурамков анализ на пропуските са проектирани многорамковите платформи за съответствие. Venvera, например, поддържа и DORA, и NIS2 и съотнася припокриванията автоматично - показва ви кои контроли по DORA удовлетворяват изисквания на NIS2 и къде е нужна допълнителна работа.
Алтернативата - изграждане на две отделни програми за съответствие с отделни екипи, документация и оценки на риска - е приблизително двойно повече работа за същия резултат, а двете програми обикновено се разминават и си противоречат там, където се докосват.
Проблемът с транспонирането на NIS2
Още една гънка, която прави сравнението DORA-NIS2 по-трудно, отколкото би трябвало: NIS2 е директива. За разлика от DORA (която се прилага пряко и еднакво във всички държави членки на ЕС), NIS2 трябваше да бъде транспонирана в националното право от всяка държава членка до 17 октомври 2024 г.

Повечето държави членки пропуснаха този срок. Към началото на 2026 г. няколко все още финализират националните си транспонирания. А съществуващите транспонирания не са идентични - имат различни прагове за класификация на субектите, различни нива на санкции, различни процедури за регистрация и различни национални уредби за CSIRT.
За многоюрисдикционна финансова група това означава:
- DORA се прилага еднакво за всички ваши субекти в ЕС (добре за последователността)
- NIS2 варира според държавата, така че вашето германско дъщерно дружество се сблъсква с различни специфики по NIS2 спрямо френското или ирландското (по-малко добре за последователността)
- Трябва да следите множество национални транспонирания, за да разбирате задълженията си по NIS2 във всяка юрисдикция
Това е честно казано един от най-неприятните аспекти на текущия регулаторен пейзаж. DORA ви дава един набор от правила. NIS2 ви дава 27 леко различни набора от правила. Управлението на това без система, която проследява регулаторните рамки през юрисдикциите, е откровено главоболие, което никой не бива да изтърпява ръчно. И това беше избор, който можеше да се избегне. ЕС избра регламент за финансите и директива за всичко останало, с което даде хармонизирания инструмент на сектора с най-голям капацитет по съответствие и остави секторите с най-малък да съгласуват двадесет и седем варианта. Ако оперирате трансгранично, приемете, че националните детайли ще продължат да се движат още известно време, и изградете своето съотнасяне по NIS2 така, че една държава да може да се обнови, без да се пипат останалите.
В крайна сметка
DORA и NIS2 са два отделни инструмента със собствени обхвати. За финансовите субекти DORA е основната рамка, но NIS2 вероятно също се прилага - и пренебрегването ѝ създава реален регулаторен риск.
Умният подход е да изградите за DORA (по-трудната, по-специфичната рамка), а после да направите анализ на пропуските спрямо NIS2 (по-широката, по-общата). Припокриването е съществено - по-голямата част от това, което NIS2 иска в управлението на риска и докладването на инциденти, има еквивалент в DORA - така че допълнителното усилие за съответствие с NIS2, щом сте готови по DORA, е съсредоточено в шепата области, които NIS2 добавя.
Но само ако го направите съзнателно, с правилно съотнасяне между двете рамки, вместо да се надявате, че съответствието с DORA магически покрива всичко, което NIS2 изисква. То не го покрива. Близо е, но не съвсем.
Управлявате повече от едно юридическо лице? Вижте как Venvera се справя със софтуер за съответствие за групи от дружества - авторирайте политиките веднъж на ниво компания майка и оставете всяко дъщерно дружество да ги доказва със собствени доказателства.
Често задавани въпроси
Трябва ли финансовите субекти да спазват и DORA, и NIS2?
Често да. Ако сте финансов субект по DORA член 2 и същевременно попадате в сектор по NIS2 - банковото дело и инфраструктурите на финансовия пазар са изброени в NIS2 Annex I като сектори от съществено значение - прилагат се и двете. DORA има предимство при управлението на ICT риска, докладването на инциденти и надзора, но NIS2 продължава да се прилага за всичко, което DORA не покрива, например задълженията ѝ за обучение на ръководството и за регистрация.
Кой график за докладване на инциденти се прилага за банка, този на DORA или на NIS2?
Този на DORA. Като lex specialis правилата на DORA за докладване уреждат финансовите субекти: първоначално уведомление в рамките на 4 часа от класифицирането на инцидента като голям и не по-късно от 24 часа след узнаването, междинен доклад в рамките на 72 часа и окончателен доклад в рамките на един месец. Не пускате отделно графика на NIS2 с 24 часа и 72 часа за същия инцидент.
Съответствието с DORA автоматично ли ме прави съответстващ на NIS2?
В голяма степен, но не изцяло. DORA като цяло е равна на или по-строга от NIS2 в припокриващите се области, така че изграждането за DORA покрива по-голямата част от NIS2. Празнините са елементите, които DORA не покрива напълно - отговорността и обучението на ръководния орган по NIS2 член 20 и регистрацията по NIS2 член 27 - които добавяте отгоре.
Защо NIS2 варира между държавите от ЕС, а DORA не?
DORA е регламент, пряко приложим и идентичен във всички държави членки. NIS2 е директива, която всяка държава членка транспонира в собственото си национално право (крайният срок за транспониране беше 17 октомври 2024 г.), така че праговете за субектите, нивата на санкции и процедурите за регистрация се различават от държава до държава.
Какви са санкциите по DORA спрямо NIS2?
NIS2 ограничава административните глоби до 10 милиона EUR или 2% от общия годишен оборот в световен мащаб за субектите от съществено значение и 7 милиона EUR или 1,4% за субектите от важно значение. DORA оставя административните санкции на всяка държава членка, така че таванът зависи от юрисдикцията; отделно, надзорната рамка на ЕС за критичните ICT доставчици трети страни може да налага периодични имуществени санкции.
Първични източници
Това сравнение е изготвено по двата инструмента и тълкувателните насоки на Комисията: Regulation (EU) 2022/2554 (DORA), в частност член 1(2); NIS2 Directive (EU) 2022/2555, в частност член 4, член 20, член 27, член 34 и съображение 28; както и насоките на Европейската комисия за прилагането на член 4 от NIS2 към секторните актове. Потвърдете транспонирането на NIS2 във вашата държава членка за детайли, специфични за юрисдикцията.
Съотнесете DORA и NIS2 заедно
Venvera съотнася DORA и NIS2 заедно, за да виждате точно къде вашето съответствие с DORA удовлетворява NIS2 и къде остават празнини - започва от €399/месец.
Заявете демо →Последен преглед: юли 2026 г. Статусът на транспониране на NIS2 варира според държавата членка. Консултирайте се с местния си компетентен орган за изисквания по NIS2, специфични за юрисдикцията.



