za mojo banko ali zavarovalnico velja dora ali nis2
Banke in zavarovalnice sodijo pod DORA, ne pod NIS2
Za banko, zavarovalnico ali drugo finančno institucijo v praksi velja DORA (Uredba o odpornosti digitalnega poslovanja), ne pa Direktiva NIS2. Direktiva NIS2 sama določa, da finančne institucije, ki že spadajo pod sektorsko specifično evropsko uredbo za digitalno odpornost, ostanejo izven njenega področja uporabe — DORA je ravno taka uredba. Razlog za to ni v tem, da se finančni sektor preskače, temveč v tem, da za ta sektor že obstaja enako stroga ali še strožja uredba s svojimi zahtevami, zlasti za upravljanje tveganj na področju informacijske in komunikacijske tehnologije, prijavo incidentov in nadzor nad kritičnimi dobavitelji na področju informacijske in komunikacijske tehnologije.
To ne pomeni, da finančna institucija ne mora storiti ničesar na področju kibernetske varnosti — DORA postavlja lastne obveznosti s svojim časovnim načrtom in svojim regulatorjem. To pa pomeni, da dolžnost varnosti, obveznost registracije in obveznost prijave iz Direktive NIS2 in Zakona o kibernetski varnosti nista pot, ki se uporabljata. Kdor se sprašuje, ali organizacija res šteje kot finančna institucija v smislu DORA ali pa morda (delno) vendarle spada pod NIS2, ker opravlja tudi druge dejavnosti, bi to vprašanje najbolje najprej razjasnil preko kako vem, ali moje podjetje spada pod nis2. Za tiste, ki so čisto na začetku tega vprašanja, je Kje naj začnem? logično nadaljevanje.
Od koder izhaja: razgraničitev v direktivi
Razgraničitev med NIS2 in DORA izhaja iz Direktive NIS2 same, ki v prilogah I in II določa sektorje kot bistvene ali pomembne, vendar izključi finančne entitete, ki spadajo pod sektorsko specifičen akt Unije za digitalno operativno odpornost. Zakon o kibernetski varnosti kot slovenska prenos te direktive sledi isti razgranitvi. Pregled, kateri sektorji dejansko spadajo pod Zakon o kibernetski varnosti, je objavljen na kateri sektorji spadajo pod direktivo nis2. Za točen besedilo tega izjeme je Direktiva NIS2 sama vir za pregled, kot tudi opredelitev, ki jo na to temo objavi regulator.
Kjer je to osnovano
- Direktiva (EU) 2022/2555 (NIS2), člen 21(2) — deset ukrepov
- Zakon o kibernetski varnosti — slovenska omejitev NIS2
- ISO/IEC 27001 — Prilog A, ukrepi nadzora
- NCSC — svetovanja o obveznosti nege in obveznosti prijave
Sama uredba je na EUR-Lex. Opozarjamo za vsako trditev; vam ni treba nam verjeti.
Kaj konkretno morate storiti
Razdelava na obveznost, s časovnimi roki, ki jih spremljajo, in predlogami za njihovo zabeleženje, so v naročnini.
Oglejte si naročnino Najprej brezplačna NIS2-preverkaTo ni pravno svetovanje. Ta stran vsebuje splošne informacije o kibernetski varnosti za mala in srednja podjetja. Ne poznamo vašega poslovanja in ne dajemo napotkov o trajnosti, zagotovila in priznanja. V primeru dvoma o vašem primeru se posvetujte s svetovalcem ali svojim računovodjo.
Napisano s pomočjo umetne inteligence na podlagi zgoraj navedenih virov, pregledano s strani človeka dne 5. september 2026. Je kaj narobe? Nam sporočite — popravki imajo prednost.