gælder DORA eller NIS2 for min bank eller forsikringsgiver
Banker og forsikringsselskaber falder under DORA, ikke under NIS2
For en bank, forsikringsselskab eller anden finansiel institution gælder i praksis DORA (Digital Operational Resilience Act), og ikke NIS2-direktivet. NIS2-direktivet fastslår selv, at finansielle institutioner, der allerede falder under en sektorspecifik europæisk regulering for digital modstandskraft, falder uden for dets anvendelsesområde — DORA er præcis sådan en regulering. Grunden hertil er ikke, at den finansielle sektor springes over, men at der allerede findes et lige så strengt eller strengere regime for den sektor, med egne krav til blandt andet ICT-risikostyring, hændelsesrapportering og tilsyn med kritiske ICT-leverandører.
Det betyder ikke, at en finansiel institution ikke skal gøre noget inden for cybersikkerhed — DORA fastslår egne forpligtelser, med en egen tidsplan og en egen tilsynsmyndighed. Det betyder derimod, at omsorgsforpligtelsen, registreringspligten og indberetningspligten fra NIS2-direktivet og Cybersikkerhedsloven ikke er den vej, der finder anvendelse. Den, der er i tvivl om, hvorvidt en organisation faktisk kvalificerer som en finansiel institution i henhold til DORA, eller omvendt måske (delvist) kan falde under NIS2, fordi der også udføres andre aktiviteter, kan bedst få præcisering af det spørgsmål via hvordan ved jeg, om min virksomhed falder ind under NIS2. For dem, der helt er ved starten af hele dette emne, er Hvor skal jeg begynde? et naturligt næste trin.
Hvor dette kommer fra: afgrænsningen i direktivet
Afgrænsningen mellem NIS2 og DORA følger af NIS2-direktivet selv, der udpeger sektorerne i bilag I og II som væsentlige eller vigtige, men udelukker finansielle enheder, der falder under en sektorspecifik unionretsakt om digital operationel modstandskraft. Cybersikkerhedsloven som dansk gennemførelse af direktivet følger samme afgrænsning. Et overblik over, hvilke sektorer der faktisk falder under Cybersikkerhedsloven, findes på hvilke sektorer falder ind under NIS2-direktivet. For den præcise ordlyd af denne undtagelse er NIS2-direktivet selv kilden til at konsultere, samt den forklaring, som tilsynsmyndigheden offentliggør herom.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.