koskeeko pankkiani tai vakuutusyhtiötäni DORA vai NIS2
Pankit ja vakuutusyhtiöt kuuluvat DORA:n piiriin, eivät NIS2:n
Pankille, vakuutusyhtiölle tai muulle rahoituslaitokselle soveltuu käytännössä DORA (Digital Operational Resilience Act), ei NIS2-direktiiviä. NIS2-direktiivi säätelee itse, että rahoituslaitokset, jotka jo kuuluvat sektorikohtaisen eurooppalaisen digitaalisen vastustuskyvyn sääntelyyn, jäävät sen soveltamisalan ulkopuolelle — DORA on juuri sellainen säännöstö. Taustalla ei ole se, että rahoitussektori ohitettaisiin, vaan se, että kyseiselle sektorille on jo olemassa yhtä tiukka tai tiukempi sääntelyohjelma, jonka mukaan asetetaan omat vaatimukset muun muassa ICT-riskinhallinnan, poikkeamien ilmoittamisen ja kriittisten ICT-toimittajien valvonnan osalta.
Se ei tarkoita, että rahoituslaitos ei joutuisi tekemään mitään kyberturvallisuuden alalla — DORA asettaa omat velvoitteet, omalla aikajanalla ja omalla valvojalla. Se tarkoittaa, että NIS2-direktiivin ja kansallisen kyberturvalainsäädännön mukainen huolellisuusvelvoite, rekisteröintivelvoite ja ilmoitusvelvoite eivät ole sovellettava reitti. Kuka epäröi, kuuluuko organisaatio todella DORA:n määritelmän mukaisesti rahoituslaitokseksi vai voiko se mahdollisesti (osittain) kuulua NIS2:n piiriin, koska sillä on myös muuta toimintaa, kannattaa selvittää asia ensin kuinka tiedän, vaatiiko yritykselleni NIS2:n. Kelle tämä koko kysymys on aivan uusi, Mistä minun pitäisi aloittaa? looginen jatkokohta.
Mistä tämä johtuu: määritelmät direktiivissä
NIS2:n ja DORA:n välinen rajaus johtuu itse NIS2-direktiivistä, joka nimeää liitteiden I ja II sektorit olennaisiksi tai tärkeiksi, mutta poistaa soveltamisalan piiristä rahoituslaitokset, joihin sovelletaan digitaalisen operatiivisen kestävyyden osalta erityistä unionin säädöstä. Kybertietoturvalaissa, joka on direktiivin kansallinen täytäntöönpano Alankomaissa, noudatetaan samaa rajausta. Luettelo sektoreista, joihin Kybertietoturvalaaki todella soveltuu, löytyy osoitteesta mitkä sektorit kuuluvat NIS2-direktiivin piiriin`. Tämän poikkeaman tarkaksi tekiksi on NIS2-direktiivi itse ensisijainen lähde, samoin kuin valvontaviranomaisen siitä julkaisema selitys.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.