NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
银行的 NIS2 解决方案:哪些适用,哪些归 DORA
合规指南

银行的 NIS2 解决方案:哪些适用,哪些归 DORA

·Alexander Sverdlov

如果您正在寻找面向银行的欧盟 NIS2 指令解决方案,请先了解一个能为大多数银行省下数月无用功的事实:就 NIS2 要求的核心内容而言,银行通常反而受欧盟《数字运营韧性法案》(DORA)管辖。NIS2 将银行业列为基本行业,但 EU 专门为金融服务业制定了一部法律,即《数字运营韧性法案》(DORA),并使其成为 ICT 风险和事件报告义务的管辖制度,否则这些义务将由 NIS2 施加。因此,一个对银行真正有用的 NIS2 解决方案,并不是一个只针对 NIS2 的工具。它是一个将 DORA 作为实际适用制度来运行的平台,能够证明 DORA 满足了 NIS2 的要求,同时仍然覆盖您的银行集团中由 NIS2 单独适用的那些部分。本指南将准确说明每部法律在哪些方面产生约束,以及您的解决方案必须为此做些什么。

银行是否属于 NIS2 的适用范围?

原则上是的。NIS2(Directive (EU) 2022/2555)在附件 I 中将银行业(信贷机构)和金融市场基础设施列为高度关键行业,这意味着适用范围内的银行被视为基本实体。基本实体须承担该指令的全部要求:第 21 条规定的网络安全风险管理措施、第 23 条规定的事件报告时限(24 小时内发出早期预警,72 小时内提交通知,一个月内提交最终报告)、第 20 条规定的管理机构问责与培训,以及主动式监管。NIS2 还由各成员国转化为国内法,因此具体的注册和监管接触点因国家而异。因此,从表面上看,银行就像是一个教科书式的 NIS2 实体。

而这恰恰是银行买错东西的原因。一个从附件 I 清单出发的采购流程,最终会得到一个 NIS2 工具、一份 NIS2 项目计划和一条 NIS2 预算项,然后 ICT 风险工作无论如何还要在 DORA 下再做一遍。在撰写需求文档之前,请先阅读下一节。

为银行将一项控制措施同时映射到 NIS2 和 DORA
一项控制措施同时映射到 NIS2 和 DORA,因此您收集一次的证据对两者都有效。

对银行而言改变一切的规则:DORA 是特别法

这正是大多数面向银行的 NIS2 采购指南所忽略的部分。NIS2 第 4 条包含一项特别法(lex specialis)规则:如果某项针对特定行业的欧盟法律文件要求基本实体或重要实体采取网络安全风险管理措施或通报重大事件,且这些要求在效果上至少与 NIS2 相当,那么 NIS2 的相应条款(第 21 条和第 23 条)就不再适用。DORA(Regulation (EU) 2022/2554)自 2025 年 1 月 17 日起适用,它正是针对金融实体的此类法律文件,并被明确认定为适用于金融实体的特别法。简单来说:在 ICT 风险管理和事件报告方面,作为 DORA 金融实体的银行遵循的是 DORA,而不是 NIS2 第 21 条和第 23 条。在这些方面,DORA 比 NIS2 规定得更为具体(ICT 风险框架、信息登记册、威胁导向渗透测试、第三方监督,以及其自身的事件分类和报告时限),因此它是替代而不是叠加 NIS2 的措施。

这是 EU 网络安全法律中起草得较好的部分之一。另一种做法,即在同一家银行身上叠加两套制度、并存相互重叠的事件报告时限,只会造成重复报告,而不会带来任何额外的安全性。问题在于,这种豁免是有条件的,您必须能够证明条件成立。没有人会给您颁发一份证书,声明 DORA 已经涵盖了您的 NIS2 义务。您需要自己逐项控制措施地证明这种等效性,并且要在监管机构提出要求之前完成,而不是在对方询问时才去做。

这就是为什么从运营角度来看,面向银行的 NIS2 解决方案在很大程度上是一个 DORA 解决方案。搜索“面向银行的 NIS2”的人,几乎总是需要把 DORA 落实好,再加上一条清晰回溯到 NIS2 的线索,以便让审计师和董事会确信这种等效性成立。

DORA 合规仪表板:在 NIS2 背景下银行实际适用的制度
对银行而言,DORA 是实际适用的制度。NIS2 解决方案首先必须把 DORA 运行好。

那么,面向银行的 NIS2 解决方案究竟需要做什么?

对照上述实际情况来判断,一个可信的、面向银行的 NIS2 与 DORA 解决方案需要完成五项工作:

  1. 将欧盟《数字运营韧性法案》(DORA)作为主要制度来运行:ICT 风险管理框架、信息登记册、韧性测试,以及 DORA 事件分类和报告。在这四项中,信息登记册是会耗尽一个团队精力的那一项。它本身并不复杂,直到您遇到分包外包:此时您需要要求供应商说出他们自己的服务提供商,并发现多年前签订的合同从未赋予您提出这种要求的权利。
  2. 证明与欧盟 NIS2 指令的等效性:将您的 DORA 控制措施映射到 NIS2 第 21 条措施,以便在一个视图中向监管机构展示该行业专门制度涵盖了该指令。
  3. 覆盖 NIS2 仍然适用的集团实体:并非银行集团中的每家公司都是 DORA 金融实体(见下文)。
  4. 处理各国的转化立法:NIS2 的注册和报告细节因成员国而异,这对跨境经营的银行很重要。
  5. 为管理机构保留证据:NIS2 第 20 条和 DORA 都将问责和培训责任落在董事会身上;您需要相应的记录。
为银行将 DORA 控制措施映射到 NIS2 措施的框架映射
银行正是通过将 DORA 控制措施映射到 NIS2 措施的框架映射来证明等效性的。

银行集团的问题:并非每个实体都是 DORA 金融实体

DORA 适用于明确界定的金融实体。然而,银行集团很少只是一家单一的信贷机构。它通常包括控股公司、集团 ICT 公司或共享服务公司、保险或资产管理板块,以及不受监管的子公司。其中一些是 DORA 金融实体,另一些则不是;而一个不属于 DORA 范围、但处于 NIS2 行业之中(或按规模属于重要实体)的实体,仍然可能需要以自身名义履行 NIS2 第 21 条和第 23 条规定的义务。结果就是一个混合的格局:集团的一部分适用 DORA,一部分适用 NIS2,而董事会需要一幅连贯一致的全景图。面向银行的 NIS2 解决方案必须能够对这种混合情况进行建模,而不是假定整个集团都适用同一套制度。

首先逐个实体地确定适用范围,并以表格形式记录下来。这项工作并不光鲜,却是整个计划中价值最高的一周,因为下游的一切都取决于它:适用哪个报告时限、由谁报送、董事会看到什么。集团 ICT 公司或共享服务公司是需要首先核查的对象,因为它本身很少是受监管实体,却往往承载着集团中运营上最为关键的系统。

Venvera 如何为银行覆盖 NIS2 和 DORA

Venvera 按照 NIS2 和 DORA 对银行的实际意义来对待它们:在一个适用范围混合的集团中,以 DORA 为依据运行、并映射到 NIS2 的一项运营韧性计划。您只需维护一个控制措施库和一个证据库;框架映射会将每项控制措施同时映射到 DORA 的相关条款和 NIS2 第 21 条措施,因此您为其中一方所做的工作对另一方同样有效,等效性也能在同一个屏幕上一目了然。DORA 信息登记册以及韧性测试和事件模块都作为核心功能运行,而 NIS2 框架则为 NIS2 直接适用的集团实体承载该指令的范围界定、第 23 条报告时限以及管理机构培训记录。由于它支持多组织、多实体,因此能够处理银行集团的混合情况,而不是强制所有实体适用同一套制度。套餐起价为每月 EUR 399。它并不是绕开法律的捷径;它是让两套制度能够一并运行且可供审计的记录系统。

银行集团在 NIS2 和 DORA 之间共享的一个证据库
一个证据库,在 DORA 和 NIS2 之间共享,覆盖集团中的每一个实体。

需要管理不止一个法律实体?请了解 Venvera 如何提供面向企业集团的合规软件:在母公司层面一次性编写策略,再由每家子公司用自己的证据加以证明。

常见问题

银行需要遵守 NIS2 还是 DORA?

两者都相关,但就 ICT 风险管理和事件报告义务而言,作为 DORA 金融实体的银行遵循的是 DORA,而不是 NIS2 第 21 条和第 23 条。根据 NIS2 第 4 条,DORA 是适用于金融实体的特别法。对于 DORA 范围之外的集团实体,以及国家层面的注册和监管,NIS2 仍然很重要。

对银行而言,DORA 是否完全取代了 NIS2?

没有。对于 DORA 适用范围内的金融实体,DORA 取代的是其所涵盖的特定 NIS2 条款(第 21 条措施和第 23 条报告)。银行集团通常仍有直接受 NIS2 管辖的实体,而成员国的转化立法也可能产生与 NIS2 相关的接触点,因此银行需要同时跟踪两者。

NIS2 的事件报告截止期限是什么?

根据欧盟 NIS2 指令第 23 条:在知悉后 24 小时内发出早期预警,72 小时内提交事件通知,并在一个月内提交最终报告。对于依据欧盟《数字运营韧性法案》(DORA)运营的银行,ICT 相关重大事件则改为适用 DORA 的事件报告时限。真正让人吃力的是第一个截止期限。在您细数审批步骤之前,24 小时听起来似乎很宽裕:必须有人发现问题,必须有人判定它需要报告,还必须有一位高层签字批准发给监管机构的措辞。如果这三个步骤分属三个没有排入值班表的人,那么时限早已让您措手不及。

面向银行的 NIS2 解决方案应包括哪些内容?

将 DORA 作为实际适用的制度(ICT 风险框架、信息登记册、韧性测试、事件报告),一个证明与 NIS2 第 21 条措施等效的框架映射,对 NIS2 直接适用的集团实体的覆盖,对各国转化立法的处理,以及一份管理机构问责记录。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章