NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
NIS2 решения за банки: какво важи и къде идва DORA
Научете

NIS2 решения за банки: какво важи и къде идва DORA

·Alexander Sverdlov

Ако търсите NIS2 решения за банки, започнете с факт, който спестява на повечето банки месеци напразни усилия: по същината на това, което NIS2 изисква, за една банка обикновено водещ е DORA. NIS2 посочва банковото дело като съществен сектор, но ЕС прие отделен закон специално за финансовите услуги, Digital Operational Resilience Act (DORA), и го направи водещия режим за задълженията по ICT риск и докладване на инциденти, които NIS2 иначе би наложил. Затова истински полезното NIS2 решение за банка обхваща много повече от самостоятелен NIS2 инструмент. То е платформа, която изпълнява DORA като действащ режим, доказва, че DORA удовлетворява NIS2, и същевременно покрива онези части от банковата ви група, където NIS2 се прилага самостоятелно. Това ръководство обяснява точно къде хапе всеки от двата закона и какво трябва да прави решението ви по въпроса.

В обхвата на NIS2 ли са банките?

По принцип да. NIS2 (Директива (ЕС) 2022/2555) изброява банковото дело (кредитните институции) и инфраструктурите на финансовите пазари в Annex I като сектори с висока критичност, което означава, че попадаща в обхвата банка се третира като съществен субект. Съществените субекти носят цялата тежест на директивата: мерките за управление на киберрисковете по член 21, сроковете за докладване на инциденти по член 23 (ранно предупреждение в рамките на 24 часа, уведомление в рамките на 72 часа, окончателен доклад в рамките на един месец), отговорността и обучението на ръководния орган по член 20, както и проактивния надзор. NIS2 се транспонира и в националното право на всяка държава членка, така че точните точки на регистрация и надзорен контакт се различават по държави. На пръв поглед следователно банката изглежда като учебников NIS2 субект.

Точно затова банките купуват грешното нещо. Процес на доставка, който тръгва от списъка в Annex I, завършва с NIS2 инструмент, NIS2 проектен план и NIS2 бюджетно перо, а после работата по ICT риска така или иначе се върши отново по DORA. Прочетете следващия раздел, преди да напишете документа с изискванията.

Един контрол, съотнесен към NIS2 и DORA за банка
Един контрол, съотнесен към NIS2 и DORA, така че събраните веднъж доказателства да важат и за двата режима.

Правилото, което променя всичко за банките: DORA е lex specialis

Ето частта, която повечето NIS2 ръководства за купувачи от банковия сектор пропускат. Член 4 от NIS2 съдържа правило lex specialis: когато секторен акт на правото на Съюза изисква от съществени или важни субекти да приемат мерки за управление на киберрисковете или да уведомяват за значителни инциденти и тези изисквания са поне равностойни по действие на NIS2, тогава съответните разпоредби на NIS2 (членове 21 и 23) не се прилагат. DORA (Регламент (ЕС) 2022/2554), който се прилага от 17 януари 2025 г., е точно такъв акт за финансовите субекти и е изрично признат за lex specialis за тях. На прост език: по отношение на управлението на ICT риска и докладването на инциденти банка, която е финансов субект по DORA, следва DORA, а членове 21 и 23 от NIS2 отстъпват. Тук DORA е по-предписателен от NIS2 (рамка за ICT риск, Register of Information, тестване за проникване, водено от заплахи, надзор над третите страни, собствена класификация на инцидентите и собствени срокове за докладване), така че замества мерките по NIS2, вместо да се добавя към тях.

Това е едно от по-добре написаните парчета европейско киберправо. Алтернативата, два режима, наслоени върху една и съща банка с припокриващи се часовници за инциденти, би довела до дублирано докладване и нула допълнителна сигурност. Уловката е, че облекчението е условно и трябва да можете да покажете, че условието е изпълнено. Никой няма да ви издаде сертификат, че DORA покрива задълженията ви по NIS2. Равностойността я доказвате сами, контрол по контрол, и го правите предварително, докато надзорният орган още не е попитал.

Ето защо NIS2 решението за банка на практика е предимно DORA решение. Този, който търси „NIS2 за банки", почти винаги има нужда DORA да бъде реализиран добре плюс ясна връзка обратно към NIS2, която да убеди одиторите и борда, че равностойността е налице.

Дашборд за DORA съответствие, действащият режим за банките в контекста на NIS2
За една банка DORA е действащият режим. NIS2 решението трябва първо да изпълнява DORA добре.

И така, какво всъщност трябва да прави едно NIS2 решение за банка?

Преценено спрямо описаната по-горе реалност, надеждното NIS2 и DORA решение за банка има пет задачи:

  1. Да изпълнява DORA като основен режим - рамка за управление на ICT риска, Register of Information, тестване на устойчивостта и класификация и докладване на инциденти по DORA. От тези четири Register of Information е този, който изяжда цял екип. Той е праволинеен, докато не стигнете до подизнасянето, в който момент искате от доставчиците си да назоват собствените си доставчици и откривате, че договори, подписани преди години, изобщо не са ви дали правото да питате.
  2. Да доказва равностойност с NIS2 - съотнесете контролите си по DORA към мерките по член 21 от NIS2, за да можете да покажете на надзорния орган, в един изглед, че секторният режим покрива директивата.
  3. Да покрива дружествата от групата, които NIS2 все още достига - не всяко дружество в една банкова група е финансов субект по DORA (вижте по-долу).
  4. Да се справя с националното транспониране - детайлите по регистрацията и докладването по NIS2 се различават по държави членки, което има значение за банка, работеща трансгранично.
  5. Да поддържа доказателства за ръководния орган - и член 20 от NIS2, и DORA възлагат отговорност и обучение на борда; нужен ви е записът.
Кросуок, съотнасящ контролите по DORA към мерките по NIS2 за банка
Кросуок, който съотнася контролите по DORA към мерките по NIS2, е начинът, по който банката доказва равностойност.

Проблемът на банковата група: не всяко дружество е финансов субект по DORA

DORA се прилага към определени финансови субекти. Банковата група обаче рядко е една-единствена кредитна институция. Тя често включва холдингови дружества, групово ICT дружество или дружество за споделени услуги, застрахователни или управляващи активи поделения и нерегулирани дъщерни дружества. Някои от тях са финансови субекти по DORA, други не са, а субект, който остава извън DORA, но попада в сектор по NIS2 (или е важен субект по размер), може да дължи членове 21 и 23 от NIS2 на собствено основание. Резултатът е смесен периметър: част от групата на DORA, част на NIS2, и борд, който има нужда от една свързана картина. NIS2 решението за банка трябва да моделира тази смес, вместо да приема, че цялата група е на един режим.

Направете обхватния анализ дружество по дружество първо и го запишете в таблица. Занимание без блясък и същевременно най-ценната седмица в цялата програма, защото всичко надолу по веригата зависи от него: кой часовник тече, кой подава, какво вижда бордът. Груповото ICT дружество или дружеството за споделени услуги е първото за проверка, тъй като то рядко е регулиран субект само по себе си, а често носи най-критичните за работата системи в групата.

Как Venvera покрива NIS2 и DORA за банки

Venvera третира NIS2 и DORA като това, което те са за една банка: една програма за оперативна устойчивост, изпълнявана по DORA, съотнесена към NIS2, в група със смесен обхват. Поддържате една база от контроли и една библиотека с доказателства; кросуок съотнася всеки контрол както към членовете на DORA, така и към мерките по член 21 от NIS2, така че работата, свършена за единия режим, важи и за другия, а равностойността се вижда на един екран. DORA Register of Information и модулите за тестване на устойчивостта и за инциденти работят като пълноценни функции, а NIS2 рамката носи обхватния анализ по директивата, часовниците по член 23 и записа за обучението на ръководния орган за онези дружества от групата, където NIS2 се прилага пряко. Тъй като платформата е многотенантна и многосубектна, тя се справя със сместа в банковата група, вместо да налага един режим върху всичко. Плановете започват от EUR 399/месец. Законовите задължения си остават ваши; това е системата на запис, която прави одитируемо паралелното изпълнение на двата режима.

Една библиотека с доказателства, споделена между NIS2 и DORA за банкова група
Една библиотека с доказателства, споделена между DORA и NIS2, за всяко дружество в групата.

Управлявате повече от едно юридическо лице? Вижте как Venvera се справя със софтуер за съответствие за групи от дружества - пишете политиките веднъж на ниво дружество майка и оставяте всяко дъщерно дружество да ги доказва със собствени доказателства.

Често задавани въпроси

Банките трябва ли да спазват NIS2 или DORA?

И двата акта са относими, но по отношение на задълженията за управление на ICT риска и за докладване на инциденти банка, която е финансов субект по DORA, следва DORA, а членове 21 и 23 от NIS2 отстъпват. Съгласно член 4 от NIS2 DORA действа като lex specialis за финансовите субекти. NIS2 продължава да има значение за дружествата от групата извън DORA, както и за националната регистрация и надзор.

DORA заменя ли изцяло NIS2 за банките?

Не. DORA заменя конкретните разпоредби на NIS2, които покрива (мерките по член 21 и докладването по член 23), за финансовите субекти в обхвата на DORA. Една банкова група обикновено все още има дружества, които се уреждат пряко от NIS2, а транспонирането в държавите членки може да създаде допълнителни NIS2 точки на контакт, така че банките трябва да следят и двата режима.

Какви са сроковете за докладване на инциденти по NIS2?

Съгласно член 23 от NIS2: ранно предупреждение в рамките на 24 часа от узнаването, уведомление за инцидент в рамките на 72 часа и окончателен доклад в рамките на един месец. За банка, работеща по DORA, за големите инциденти, свързани с ICT, вместо това важат часовниците по DORA. Срокът, който боли, е първият. Двадесет и четири часа звучат щедро, докато не преброите стъпките по одобрението: някой трябва да забележи, някой трябва да реши, че случаят подлежи на докладване, и някой на високо ниво трябва да одобри текста, който отива при надзорния орган. Ако тези три стъпки принадлежат на трима души, които не са на график, часовникът вече ви е изпреварил.

Какво трябва да включва едно NIS2 решение за банка?

DORA като действащ режим (рамка за ICT риск, Register of Information, тестване на устойчивостта, докладване на инциденти), кросуок, който доказва равностойност с мерките по член 21 от NIS2, покритие на дружествата от групата, които NIS2 достига пряко, обработка на националното транспониране и запис за отговорността на ръководния орган.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ