Ако търсите NIS2 решения за банки, започнете с факт, който спестява на повечето банки месеци напразни усилия: по същината на това, което NIS2 изисква, за една банка обикновено водещ е DORA. NIS2 посочва банковото дело като съществен сектор, но ЕС прие отделен закон специално за финансовите услуги, Digital Operational Resilience Act (DORA), и го направи водещия режим за задълженията по ICT риск и докладване на инциденти, които NIS2 иначе би наложил. Затова истински полезното NIS2 решение за банка обхваща много повече от самостоятелен NIS2 инструмент. То е платформа, която изпълнява DORA като действащ режим, доказва, че DORA удовлетворява NIS2, и същевременно покрива онези части от банковата ви група, където NIS2 се прилага самостоятелно. Това ръководство обяснява точно къде хапе всеки от двата закона и какво трябва да прави решението ви по въпроса.
В обхвата на NIS2 ли са банките?
По принцип да. NIS2 (Директива (ЕС) 2022/2555) изброява банковото дело (кредитните институции) и инфраструктурите на финансовите пазари в Annex I като сектори с висока критичност, което означава, че попадаща в обхвата банка се третира като съществен субект. Съществените субекти носят цялата тежест на директивата: мерките за управление на киберрисковете по член 21, сроковете за докладване на инциденти по член 23 (ранно предупреждение в рамките на 24 часа, уведомление в рамките на 72 часа, окончателен доклад в рамките на един месец), отговорността и обучението на ръководния орган по член 20, както и проактивния надзор. NIS2 се транспонира и в националното право на всяка държава членка, така че точните точки на регистрация и надзорен контакт се различават по държави. На пръв поглед следователно банката изглежда като учебников NIS2 субект.
Точно затова банките купуват грешното нещо. Процес на доставка, който тръгва от списъка в Annex I, завършва с NIS2 инструмент, NIS2 проектен план и NIS2 бюджетно перо, а после работата по ICT риска така или иначе се върши отново по DORA. Прочетете следващия раздел, преди да напишете документа с изискванията.

Правилото, което променя всичко за банките: DORA е lex specialis
Ето частта, която повечето NIS2 ръководства за купувачи от банковия сектор пропускат. Член 4 от NIS2 съдържа правило lex specialis: когато секторен акт на правото на Съюза изисква от съществени или важни субекти да приемат мерки за управление на киберрисковете или да уведомяват за значителни инциденти и тези изисквания са поне равностойни по действие на NIS2, тогава съответните разпоредби на NIS2 (членове 21 и 23) не се прилагат. DORA (Регламент (ЕС) 2022/2554), който се прилага от 17 януари 2025 г., е точно такъв акт за финансовите субекти и е изрично признат за lex specialis за тях. На прост език: по отношение на управлението на ICT риска и докладването на инциденти банка, която е финансов субект по DORA, следва DORA, а членове 21 и 23 от NIS2 отстъпват. Тук DORA е по-предписателен от NIS2 (рамка за ICT риск, Register of Information, тестване за проникване, водено от заплахи, надзор над третите страни, собствена класификация на инцидентите и собствени срокове за докладване), така че замества мерките по NIS2, вместо да се добавя към тях.
Това е едно от по-добре написаните парчета европейско киберправо. Алтернативата, два режима, наслоени върху една и съща банка с припокриващи се часовници за инциденти, би довела до дублирано докладване и нула допълнителна сигурност. Уловката е, че облекчението е условно и трябва да можете да покажете, че условието е изпълнено. Никой няма да ви издаде сертификат, че DORA покрива задълженията ви по NIS2. Равностойността я доказвате сами, контрол по контрол, и го правите предварително, докато надзорният орган още не е попитал.
Ето защо NIS2 решението за банка на практика е предимно DORA решение. Този, който търси „NIS2 за банки", почти винаги има нужда DORA да бъде реализиран добре плюс ясна връзка обратно към NIS2, която да убеди одиторите и борда, че равностойността е налице.

И така, какво всъщност трябва да прави едно NIS2 решение за банка?
Преценено спрямо описаната по-горе реалност, надеждното NIS2 и DORA решение за банка има пет задачи:
- Да изпълнява DORA като основен режим - рамка за управление на ICT риска, Register of Information, тестване на устойчивостта и класификация и докладване на инциденти по DORA. От тези четири Register of Information е този, който изяжда цял екип. Той е праволинеен, докато не стигнете до подизнасянето, в който момент искате от доставчиците си да назоват собствените си доставчици и откривате, че договори, подписани преди години, изобщо не са ви дали правото да питате.
- Да доказва равностойност с NIS2 - съотнесете контролите си по DORA към мерките по член 21 от NIS2, за да можете да покажете на надзорния орган, в един изглед, че секторният режим покрива директивата.
- Да покрива дружествата от групата, които NIS2 все още достига - не всяко дружество в една банкова група е финансов субект по DORA (вижте по-долу).
- Да се справя с националното транспониране - детайлите по регистрацията и докладването по NIS2 се различават по държави членки, което има значение за банка, работеща трансгранично.
- Да поддържа доказателства за ръководния орган - и член 20 от NIS2, и DORA възлагат отговорност и обучение на борда; нужен ви е записът.

Проблемът на банковата група: не всяко дружество е финансов субект по DORA
DORA се прилага към определени финансови субекти. Банковата група обаче рядко е една-единствена кредитна институция. Тя често включва холдингови дружества, групово ICT дружество или дружество за споделени услуги, застрахователни или управляващи активи поделения и нерегулирани дъщерни дружества. Някои от тях са финансови субекти по DORA, други не са, а субект, който остава извън DORA, но попада в сектор по NIS2 (или е важен субект по размер), може да дължи членове 21 и 23 от NIS2 на собствено основание. Резултатът е смесен периметър: част от групата на DORA, част на NIS2, и борд, който има нужда от една свързана картина. NIS2 решението за банка трябва да моделира тази смес, вместо да приема, че цялата група е на един режим.
Направете обхватния анализ дружество по дружество първо и го запишете в таблица. Занимание без блясък и същевременно най-ценната седмица в цялата програма, защото всичко надолу по веригата зависи от него: кой часовник тече, кой подава, какво вижда бордът. Груповото ICT дружество или дружеството за споделени услуги е първото за проверка, тъй като то рядко е регулиран субект само по себе си, а често носи най-критичните за работата системи в групата.
Как Venvera покрива NIS2 и DORA за банки
Venvera третира NIS2 и DORA като това, което те са за една банка: една програма за оперативна устойчивост, изпълнявана по DORA, съотнесена към NIS2, в група със смесен обхват. Поддържате една база от контроли и една библиотека с доказателства; кросуок съотнася всеки контрол както към членовете на DORA, така и към мерките по член 21 от NIS2, така че работата, свършена за единия режим, важи и за другия, а равностойността се вижда на един екран. DORA Register of Information и модулите за тестване на устойчивостта и за инциденти работят като пълноценни функции, а NIS2 рамката носи обхватния анализ по директивата, часовниците по член 23 и записа за обучението на ръководния орган за онези дружества от групата, където NIS2 се прилага пряко. Тъй като платформата е многотенантна и многосубектна, тя се справя със сместа в банковата група, вместо да налага един режим върху всичко. Плановете започват от EUR 399/месец. Законовите задължения си остават ваши; това е системата на запис, която прави одитируемо паралелното изпълнение на двата режима.

Управлявате повече от едно юридическо лице? Вижте как Venvera се справя със софтуер за съответствие за групи от дружества - пишете политиките веднъж на ниво дружество майка и оставяте всяко дъщерно дружество да ги доказва със собствени доказателства.
Често задавани въпроси
Банките трябва ли да спазват NIS2 или DORA?
И двата акта са относими, но по отношение на задълженията за управление на ICT риска и за докладване на инциденти банка, която е финансов субект по DORA, следва DORA, а членове 21 и 23 от NIS2 отстъпват. Съгласно член 4 от NIS2 DORA действа като lex specialis за финансовите субекти. NIS2 продължава да има значение за дружествата от групата извън DORA, както и за националната регистрация и надзор.
DORA заменя ли изцяло NIS2 за банките?
Не. DORA заменя конкретните разпоредби на NIS2, които покрива (мерките по член 21 и докладването по член 23), за финансовите субекти в обхвата на DORA. Една банкова група обикновено все още има дружества, които се уреждат пряко от NIS2, а транспонирането в държавите членки може да създаде допълнителни NIS2 точки на контакт, така че банките трябва да следят и двата режима.
Какви са сроковете за докладване на инциденти по NIS2?
Съгласно член 23 от NIS2: ранно предупреждение в рамките на 24 часа от узнаването, уведомление за инцидент в рамките на 72 часа и окончателен доклад в рамките на един месец. За банка, работеща по DORA, за големите инциденти, свързани с ICT, вместо това важат часовниците по DORA. Срокът, който боли, е първият. Двадесет и четири часа звучат щедро, докато не преброите стъпките по одобрението: някой трябва да забележи, някой трябва да реши, че случаят подлежи на докладване, и някой на високо ниво трябва да одобри текста, който отива при надзорния орган. Ако тези три стъпки принадлежат на трима души, които не са на график, часовникът вече ви е изпреварил.
Какво трябва да включва едно NIS2 решение за банка?
DORA като действащ режим (рамка за ICT риск, Register of Information, тестване на устойчивостта, докладване на инциденти), кросуок, който доказва равностойност с мерките по член 21 от NIS2, покритие на дружествата от групата, които NIS2 достига пряко, обработка на националното транспониране и запис за отговорността на ръководния орган.



