secria.eu

gäller direktivet om digitala operativ motståndskraft (DORA) eller direktiv (EU) 2022/2555 för min bank eller försäkringsgivare

Banker och försäkringsbolag omfattas av DORA, inte av NIS2

För en bank, försäkringsbolag eller annan finansiell institution gäller i praktiken DORA (Digital Operational Resilience Act), och inte NIS2-direktivet. NIS2-direktivet själv föreskriver att finansiella institutioner som redan omfattas av en sektorspecifik europeisk förordning om digital motståndskraft är undantagna från dess tillämpningsområde — DORA är just en sådan förordning. Anledningen bakom detta är inte att finanssektorn förbigås, utan att det redan finns en lika strikt eller ännu strängare regim för denna sektor, med egna krav på bland annat ICT-riskhantering, incidentrapportering och tillsyn över kritisk ICT-leverantörer.

Det betyder inte att en finansiell institution inte behöver göra något inom cybersäkerhet — DORA ställer egna krav, med en egen tidslinje och en egen tillsynsmyndighet. Det betyder däremot att den omvårdnadsplikt, registreringsplikt och anmälningsplikt som följer av NIS2-direktivet och cybersäkerhetslagen inte är den väg som är tillämplig. Den som är osäker på om en organisation verkligen klassificeras som finansiell institution i DORA:s mening, eller möjligen (delvis) faller under NIS2 på grund av övrig verksamhet, bör först klargöra denna fråga via hur vet jag om mitt företag omfattas av direktiv (EU) 2022/2555. För den som helt och hållet är ny på denna frågeställning är Var ska jag börja? en logisk nästa steg.

Varifrån detta följer: gränserna i direktivet

Gränserna mellan NIS2 och DORA följer av NIS2-direktivet själv, som pekar ut sektorerna i bilaga I och II som väsentliga eller viktiga, men undantar finansiella företag som omfattas av en sektorspecifik EU-förordning om digital operativ motståndskraft. Cybersäkerhetslagen, som svensk genomförande av direktivet, följer samma gränsdragning. En översikt över vilka sektorer som faktiskt omfattas av cybersäkerhetslagen finns på vilka sektorer omfattas av direktiv (EU) 2022/2555. För den exakta formuleringen av detta undantag bör man konsultera NIS2-direktivet själv, liksom den vägledning som tillsynsmyndigheten publicerar därom.

Vad du konkret måste göra

Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.

Se prenumerationen Först den kostnadsfria NIS2-kontrollen

Detta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.

Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.