NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
DORA 与 NIS2:差异与适用对象
合规指南

DORA 与 NIS2:差异与适用对象

·Alexander Sverdlov
与 DORA 与 NIS2:实际差异是什么,以及哪一项适用于您相关的编辑插图

读完本文后,您将明确知道哪项法规适用于您的组织、它们在哪些方面重叠、在哪些方面不同,以及在两者都需要适用的棘手情况下应如何处理。

这是董事会会议上经常出现的问题:我们需要遵守 DORA 还是 NIS2?人们的直觉往往是把二者视为同一套规则的不同标签。事实并非如此,而这种差异决定了哪些义务真正对您具有约束力。

它们不是一回事。完全不是。但我理解这种混淆。二者都是 EU 法规体系的一部分(准确地说,DORA 是条例,NIS2 在技术上是指令,是的,这一区别很重要)。二者都涉及网络安全和数字韧性。二者都源自 EU 数字监管的同一波浪潮。而且二者使用了足够多相似的术语,因此很容易让人以为它们只是同一套规则的不同标签。

这种假设会让您付出代价。让我解释原因。

60 秒速览

如果您没有耐心细读(我理解),以下是高管摘要:

DORA

全称: Digital Operational Resilience Act(Regulation 2022/2554)

类型:条例(在所有 EU 成员国直接适用)

范围:仅限金融业,包括银行、保险公司、投资公司、支付机构、加密资产服务提供商及其关键 ICT 服务提供商

重点:ICT 风险管理、运营韧性、第三方 ICT 风险、事件报告、韧性测试

适用日期:2025 年 1 月 17 日

NIS2

全称: Network and Information Security Directive 2(Directive 2022/2555)

类型:指令(必须由各成员国转化为国内法)

范围:跨行业,包括能源、交通、医疗、数字基础设施、银行、金融市场基础设施、公共行政、航天、ICT 服务管理等

重点:网络安全风险管理、事件报告、供应链安全、治理义务

转化截止期限:2024 年 10 月 17 日(多数成员国未按时完成)

您已经可以看到关键差异。DORA 高度聚焦金融业,并深入规定 ICT 相关要求。NIS2 覆盖许多行业,但抽象层级更高。它们是互补关系,而不是可以互相替代。

特别法原则:为什么它会改变一切

DORA 与 NIS2:实际差异是什么,以及哪一项适用于您的分步流程图

这里有一个大多数文章会提到、但很少真正解释清楚的法律概念。

相对于欧盟 NIS2 指令,欧盟《数字运营韧性法案》(DORA)就是法律人所说的 lex specialis。通俗地说:当两部法律覆盖同一事项时,更具体的法律优先适用。DORA 是金融行业的专门法律;NIS2 则是面向关键行业的通用法律。

这一机制体现在两项规定中。DORA 第 1 条第 2 款规定,就 NIS2 第 4 条而言,DORA 是一项行业特定的欧盟法律行为。NIS2 第 4 条是可操作规则:当 DORA 这类行业特定法律行为施加的网络安全风险管理或事件通知要求,在效果上至少等同于 NIS2 的要求时,相应的 NIS2 条款,以及 NIS2 的监督和执法制度,不适用于这些实体。NIS2 序言第 28 条明确将 DORA 列为适用于金融实体的此类法律行为。在实践中,DORA 会在 ICT 风险管理、事件报告和监督方面取代 NIS2。

这在实践中意味着什么?

  • 如果您是一家银行,而 DORA 和 NIS2 都要求进行事件报告,您应遵循 DORA 的规则(4 小时初始通知、具体 RTS 标准),而不是 NIS2 的规则(24 小时早期预警、72 小时通知)。
  • 如果两者都要求网络安全风险管理,DORA 详细的 ICT 风险管理框架(第 5-16 条)优先于 NIS2 更一般性的要求(第 21 条)。
  • 如果两者都要求治理,DORA 具体的董事会层面 ICT 风险监督要求(第 5 条)优先适用。

但是,这个“但是”至关重要:lex specialis 只在两部法律处理同一主题时适用。如果 NIS2 覆盖了 DORA 未覆盖的事项,NIS2 仍然完整适用。而且在若干领域,NIS2 走得更远。

这正是大多数合规团队容易出错的地方。他们听到“DORA 优先适用”,就以为可以完全忽略 NIS2。事实并非如此。

不过,该肯定的也要肯定:这一排除机制本身起草得很好。NIS2 第 4 条提供了一个真正可适用的测试标准(行业特定要求在效果上是否至少等同?),而不是笼统地强调协调一致;DORA 第 1 条第 2 款也明确将自身纳入这一测试。机制本身是清晰的。麻烦在于,没有人会把哪些事项落在该机制之外的清单交给您,因此您必须自己建立这份清单,并能够为其辩护。

二者何处重叠,何处分化

您的合规团队真正需要的详细拆解

事件报告:目标相同,机制不同

DORA 和 NIS2 都要求进行事件报告。但具体要求存在实质性差异:

方面 DORA NIS2
触发报告的条件 达到具体 RTS 阈值的重大 ICT 相关事件 符合各成员国设定标准的“重大”事件
初始通知 在将其分类为重大事件后 4 小时内,并且不得晚于知悉后 24 小时 24 小时内进行早期预警;72 小时内提交完整通知
中期报告 72 小时内(如状态发生变化,则更早提交) 按要求更新
最终报告 1 个月内 1 个月内
向谁报告 国家金融监管机构(NCA) CSIRT 和/或主管机关(因成员国而异)

对于金融实体:适用 DORA 的事件报告框架(lex specialis)。4 小时初始通知比 NIS2 的 24 小时早期预警要求更高,这意味着,如果您在事件报告方面符合 DORA,就实际上已经超过了 NIS2 在该领域的要求。

风险管理:深度不同,重点不同

欧盟 NIS2 指令第 21 条列出了实体必须实施的 10 类网络安全风险管理措施,包括风险分析策略、事件处理、供应链安全、加密、访问控制等。它覆盖面很广,但层级较高,只告诉您要做什么,而没有以细颗粒度说明具体如何做。

欧盟《数字运营韧性法案》(DORA)则深入得多。第 5-16 条规定了详细的 ICT 风险管理框架,并对以下事项提出具体要求:

  • ICT 资产管理与分类
  • 变更管理程序
  • 包含具体恢复时间目标的 ICT 业务连续性管理
  • ICT 事件期间的沟通策略
  • 从事件中学习并持续演进
  • 董事会层面对 ICT 风险管理框架的批准与监督

对于金融实体,DORA 的框架就是您应当据以建设的框架。但如果您是金融实体,同时在非 ICT 网络安全事项上也受 NIS2 约束(例如网络基础设施的物理安全),这些 NIS2 要求仍可能与 DORA 并行适用。

第三方风险:DORA 要求严格得多

这是二者差距最大的地方。NIS2 第 21 条第 (2)(d) 项要求实体将“供应链安全”纳入其风险管理。这只是一个段落。仅此而已。

DORA 用整整一章(第 28-44 条)规定 ICT 第三方风险管理。它要求:

  • 建立一份信息登记册,记录所有 ICT 第三方关系
  • 针对 ICT 外包的具体合同条款(审计权、退出策略、数据所在地、分包外包控制措施)
  • 在签订 ICT 合同前开展尽职调查和风险评估
  • 持续监控 ICT 第三方风险
  • 集中度风险评估
  • 针对关键 ICT 服务提供商的退出策略
  • 针对关键第三方 ICT 服务提供商(CTPPs)的新 ESA 监督框架

如果您真正按 DORA 做到位,您的供应链安全水平将远高于 NIS2 的要求。这是 DORA 合规几乎可以顺带满足 NIS2 合规的一个领域。我对这种不对称的坦率看法是:就其要应对的风险而言,NIS2 在这里规定得过于单薄。用一个关于供应链安全的段落,横跨能源、医疗、水务和交通等行业,等于把很重的责任挂在一个很小的钩子上,并把细节留给各国主管机关自行设计。金融实体面对的是要求更高的制度,但反而少见地更容易执行,因为至少 DORA 明确告诉您合同必须包含哪些内容。

当您两者都需要时:金融实体 + 基本实体的问题

DORA 与 NIS2:实际差异是什么,以及哪一项适用于您的编辑引语

下面这个场景会让合规团队夜不能寐。

Venvera NIS2 仪表板
NIS2 仪表板:风险措施、事件报告和供应链安全。

NIS2 附件 I 将“银行业”和“金融市场基础设施”列为基本行业。这意味着许多金融实体在 NIS2 下也被归类为基本实体或重要实体。DORA 在重叠事项上优先适用,但 NIS2 增加了一些 DORA 未覆盖的内容:

NIS2 管理层责任。欧盟 NIS2 指令第 20 条引入了管理机构成员的个人责任:如果其未能确保遵守网络安全义务,可能承担个人责任。欧盟《数字运营韧性法案》(DORA)第 5 条要求董事会监督 ICT 风险,但 NIS2 中的个人责任角度更为明确,并且在部分成员国的转化立法中更具惩罚性。

NIS2 网络安全培训。NIS2 第 20(2) 条要求管理机构接受网络安全培训,并鼓励为所有员工提供类似培训。DORA 涉及 ICT 安全意识(第 13(6) 条),但并未达到 NIS2 对管理层培训的具体强制要求。

NIS2 注册要求。NIS2 第 27 条要求实体向相关 CSIRT 或主管机关注册。金融实体即使主要受 DORA 监管,也可能需要完成这项注册。

NIS2 处罚框架。NIS2 的处罚在 EU 层面进行了协调:对基本实体最高可达 1000 万欧元或全球年营业额的 2%。DORA 的处罚由各成员国自行设定。视司法辖区而定,对于某些违规行为,NIS2 处罚实际上可能更高。

实际影响是什么?即使您已完全符合 DORA,您仍可能需要满足 DORA 未覆盖的特定 NIS2 要求。这需要对两者进行差距分析,准确映射哪些义务已由 DORA 覆盖,哪些在 NIS2 下仍然未关闭。

在着手处理这些事项之前,应先对其排序,因为它们的重要性差异很大。注册属于行政事项:有人找到正确的门户,填写表单,归档确认记录。董事会培训通常是半天时间加一份出席记录。管理层责任才是真正值得董事会投入时间的事项,因为它改变了由谁个人承担后果,并且也最可能是在您经营所在的每个国家都被不同方式转化的事项。

哪项适用于您?一个决策框架

与其再给您一张比较 20 个维度的表,不如给您一棵真正有帮助的决策树:

您是否属于 DORA 第 2 条下的金融实体?

信用机构、投资公司、支付机构、电子货币机构、保险企业、再保险企业、保险中介、职业退休金机构、CRAs、证券化存储库、交易存储库、CSDs、CCPs、交易场所、管理公司、AIFMs、数据报告服务提供商、加密资产服务提供商、众筹服务提供商。如果是 → DORA 适用。它是您的主要监管规则。

您是否同时属于 NIS2 下的基本实体或重要实体?

银行和金融市场基础设施在 NIS2 附件 I 中被列为基本行业。如果您是信用机构或金融市场基础设施,您很可能处于双重范围。请核查您所在成员国的 NIS2 转化立法,以确定准确的实体分类。如果是 → 两者均适用。DORA 在重叠领域优先适用;NIS2 用于填补空白。

您并非金融实体,但是否向金融实体提供 ICT 服务?

您可能会在 DORA 的监督框架下被指定为关键 ICT 第三方服务提供商(CTPP)。另外,如果您是托管服务提供商、云计算服务提供商或数字基础设施运营商,NIS2 很可能将您作为基本实体或重要实体纳入适用范围。如果是 → NIS2 是您的主要监管规则,另外可能叠加 DORA CTPP 监督。

您是否处于 NIS2 覆盖的非金融行业?

能源、交通、卫生、水务、数字基础设施、公共行政、航天、邮政服务、废弃物管理、食品、制造、化学品、研究。如果是 → 仅适用 NIS2。DORA 不适用于您。

如果您处于双重范围:高效做法

对于同时受 DORA 和欧盟 NIS2 指令约束的金融实体,好消息是:DORA 的要求几乎总是等同于或严于 NIS2 的对应要求。因此,如果您围绕 DORA 构建合规计划,实际上也会顺带覆盖 NIS2 的大部分内容。

高效做法分为三步:

第 1 步:先按 DORA 构建。 它是更细致、要求更高的框架。您的 ICT 风险管理框架、事件报告流程、第三方风险管理,以及韧性测试计划,都应按照 DORA 规范来建立。

第 2 步:对照 NIS2 做差距分析。 在您的 DORA 计划到位后,将其与您所在成员国对 NIS2 的国内转化进行映射。识别 DORA 未覆盖的具体 NIS2 要求,包括管理层责任条款、培训强制要求、注册要求,以及任何行业特定措施。

第 3 步:用有针对性的控制措施填补差距。 对于每一项未被 DORA 覆盖的 NIS2 要求,在您的合规计划中增加一项具体控制措施。由于重叠范围很大,这通常只是相对少量的事项。现实地说,如果您的 DORA 计划确实在运转,NIS2 的增量工作通常是数周的工作量,其中大部分是撰写、提交和形成会议纪要,而不是新建什么东西。成本高的部分是 DORA。对于任何建议再做一套完整计划来弥合这么小差距的人,都应保持审慎。

这正是多框架合规平台所擅长的跨框架差距分析类型。例如,Venvera 同时支持 DORA 和 NIS2,并会自动映射重叠部分,向您展示哪些 DORA 控制措施可满足 NIS2 要求,以及哪里还需要额外工作。

另一种做法是建立两套独立的合规计划,配备不同团队、文档和风险评估。这样为同样的结果大约要付出两倍工作量,而且两套计划往往会逐渐偏离,并在交叉之处相互矛盾。

NIS2 国内转化问题

还有一个额外复杂因素,使 DORA 与 NIS2 的比较变得比本应更困难:NIS2 是一项指令。不同于 DORA(其在所有 EU 成员国直接且统一适用),NIS2 必须由各成员国在 2024 年 10 月 17 日前转化为国内法。

Venvera NIS2 国家转化跟踪器
按国家跟踪 EU 各国的 NIS2 国内转化情况。

大多数成员国都错过了该截止期限。截至 2026 年初,仍有若干国家还在最终确定其国内转化文本。而已经存在的转化文本也并不相同,它们有不同的实体分类阈值、不同的处罚水平、不同的注册程序,以及不同的国家 CSIRT 安排。

对于跨多个司法辖区运营的金融集团,这意味着:

  • DORA 在您的所有 EU 实体中统一适用(有利于一致性)
  • NIS2 因国家而异,因此您的德国子公司面临的 NIS2 具体要求不同于法国或爱尔兰子公司(不利于一致性)
  • 您需要跟踪多个国家的转化情况,才能了解每个司法辖区内的 NIS2 义务

坦率地说,这是当前监管格局中最令人沮丧的方面之一。DORA 给您一套规则。NIS2 给您 27 套略有不同的规则。如果没有一个能够跨司法辖区跟踪监管框架的系统来管理这些内容,说实话,这会成为一件没人应该手工承受的头疼事。而且这原本是可以避免的选择。EU 为金融业选择了条例,为其他所有领域选择了指令,这把统一化工具交给了合规能力最强的行业,却让合规能力较弱的行业去协调 27 种变体。如果您跨境运营,就应假设各国的细节还会继续变化一段时间,并构建您的 NIS2 映射,使单个国家可以更新而无需触及其余部分。

核心结论

DORA 和 NIS2 并不是同一回事。它们不能互换。对于金融实体而言,DORA 是您的主要框架,但 NIS2 很可能也适用,忽视它会带来真实的监管风险。

明智的做法是先按 DORA(更难、更具体的框架)建设,再对照欧盟 NIS2 指令(更宽泛、更通用的框架)进行差距评估。两者重叠相当多,NIS2 在风险管理和事件报告方面的大部分要求,在 DORA 中都有对应要求。因此,一旦您已达到 DORA 就绪度,满足 NIS2 合规的增量工作将集中在 NIS2 额外增加的少数领域。

但前提是您有意识地这样做,并在两个框架之间建立适当映射,而不是指望 DORA 合规会神奇地覆盖 NIS2 的所有要求。它并不会。很接近,但还不完全够。

管理多个法律实体?了解 Venvera 如何支持集团公司合规软件,在母公司一次性制定策略,并让每个子公司用自己的证据证明执行情况。如果两者都适用于您,请一起做预算:DORA 合规成本和NIS2 合规成本分别拆解了两侧的费用。

常见问题

金融实体是否必须同时遵守 DORA 和 NIS2?

通常是的。如果您是 DORA 第 2 条项下的金融实体,同时也属于 NIS2 的某个行业,银行和金融市场基础设施在 NIS2 附件 I 中被列为基本行业,那么两者都适用。DORA 在 ICT 风险管理、事件报告和监督方面优先适用,但对于 DORA 未覆盖的事项,NIS2 仍然适用,例如管理层培训和注册义务。

银行应适用哪一套事件报告时间线,DORA 还是 NIS2?

适用 DORA。作为特别法,DORA 的报告规则管辖金融实体:在将事件分类为重大事件后 4 小时内作出初始通知,且不得晚于知悉后 24 小时;在 72 小时内提交中期报告;在一个月内提交最终报告。您无需针对同一事件另行运行 NIS2 的 24 小时和 72 小时时间线。如果您还将软件或硬件产品投放市场,自 2026 年 9 月 11 日起还会适用第三套时钟,我们的欧盟《网络弹性法案》(CRA)、NIS2 和 DORA 对比将其与这两套规则并列说明。

DORA 合规是否会自动让我达到 NIS2 合规?

大体上会,但并非完全如此。在重叠领域,DORA 通常等同于或严于 NIS2,因此按 DORA 建设可以覆盖 NIS2 的大部分要求。差距在于 DORA 未完全对应的项目,即 NIS2 第 20 条下的管理机构责任和培训,以及 NIS2 第 27 条下的注册,您需要在此基础上补充这些内容。

为什么 NIS2 在 EU 各国之间存在差异,而 DORA 没有?

DORA 是一项条例,可直接适用,并且在所有成员国完全一致。NIS2 是一项指令,需要各成员国转化为本国国内法(转化截止日期为 2024 年 10 月 17 日),因此实体门槛、处罚水平和注册程序会因国家而异。

DORA 与 NIS2 下的处罚分别是什么?

NIS2 将基本实体的行政罚款上限设为最高 1000 万欧元或全球年营业总额的 2%,将重要实体的上限设为 700 万欧元或 1.4%。DORA 将行政处罚交由各成员国规定,因此上限取决于具体司法辖区;另行地,针对关键 ICT 第三方服务提供商的 EU 监督框架可以施加定期罚款。

主要来源

本比较基于两项法规文件以及欧盟委员会的解释性指引:Regulation (EU) 2022/2554 (DORA),特别是第 1(2) 条;NIS2 Directive (EU) 2022/2555,特别是第 4 条、第 20 条、第 27 条、第 34 条和序言第 28 段;以及欧盟委员会关于将 NIS2 第 4 条适用于特定行业法案的指南。请确认您所在成员国对 NIS2 的转化情况,以获取特定司法辖区的详细信息。

同时映射 DORA 和 NIS2

Venvera 将 DORA 和 NIS2 放在一起映射,因此您可以准确看到 DORA 合规在何处满足 NIS2,以及哪里仍有差距,起价为 €399/月。

预约演示 →

最后审核:2026 年 7 月。欧盟 NIS2 指令的转置状态因成员国而异。请咨询您当地的主管机关,以了解特定司法辖区的 NIS2 要求。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章