dla mojego banku lub ubezpieczyciela obowiązuje DORA czy NIS2
Banki i ubezpieczyciele podlegają DORA, a nie NIS2
W praktyce bank, ubezpieczyciel lub inna instytucja finansowa podlega Digital Operational Resilience Act (DORA), a nie dyrektywie NIS2. Dyrektywa NIS2 sama stanowi, że instytucje finansowe, które już podlegają sektorowemu europejskiemu przepisowi dotyczącemu odporności cyfrowej, pozostają poza jej zakresem zastosowania — DORA jest dokładnie takim przepisem. Powodem tego nie jest pominięcie sektora finansowego, ale to, że istnieje już dla tego sektora równie surowy lub surowszy reżim, ze własnymi wymogami dotyczącymi między innymi zarządzania ryzykiem ICT, zgłaszania incydentów i nadzoru nad krytycznymi dostawcami ICT.
Nie oznacza to, że instytucja finansowa nie musi nic robić w dziedzinie bezpieczeństwa cybernetycznego — DORA określa własne obowiązki, z własnym harmonogramem i własnym organem nadzoru. Oznacza to jednak, że obowiązek opieki, obowiązek rejestracji i obowiązek zgłaszania z dyrektywy NIS2 i Ustawy o cyberbezpieczeństwie nie są trasą, która się stosuje. Jeśli ktoś wątpi, czy organizacja rzeczywiście kwalifikuje się jako instytucja finansowa w rozumieniu DORA, czy też może (częściowo) podlegać NIS2, ponieważ prowadzi się również inne działania, najlepiej najpierw wyjaśnić tę kwestię za pośrednictwem skąd wiem, czy moja firma podlega NIS2. Dla tych, którzy dopiero zaczynają pracę nad całą tą kwestią, Od czego powinienem zacząć? logiczny punkt kontynuacji.
Skąd to wynika: rozgraniczenie w dyrektywie
Rozgraniczenie między NIS2 a DORA wynika z samej dyrektywy NIS2, która wskazuje sektory w załącznikach I i II jako istotne lub ważne, ale wyłącza z tego zakresu podmioty finansowe, które podlegają sektorowemu aktowi prawodawstwa Unii dotyczącemu odporności operacyjnej cyfrowej. Ustawa o cyberbezpieczeństwie, jako polska transpozycja tej dyrektywy, stosuje to samo rozgraniczenie. Przegląd sektorów, które podlegają Ustawie o cyberbezpieczeństwie, znajduje się na które sektory podlegają dyrektywnie NIS2. Aby zapoznać się z dokładnym tekstem tego wyjątku, należy konsultować samą dyrektywę NIS2, a także wyjaśnienia opublikowane przez organ nadzoru.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.