StartKunskapsbankNIS2 eller DORA? Vilket regelverk gäller för er IT-miljö
Kunskapsbank

NIS2 eller DORA? Vilket regelverk gäller för er IT-miljö

Många svenska företagsledare står just nu med samma fråga: omfattas vi av NIS2, DORA — eller båda? Och om vi gör det, vad innebär det rent praktiskt för IT-miljön? Den här guiden ger en konkret beslutsväg, beskriver vad respektive regelverk kräver i driftmiljön, och visar hur vi på ProjAlpha löser kraven utan att compliance-arbetet blir ett separat projekt vid sidan av IT-driften.

AE
VD, ProjAlpha

Snabbsvar: så vet ni vilket regelverk som gäller

Som tumregel gäller DORA om er verksamhet är reglerad av Finansinspektionen — bank, försäkring, fondbolag, betaltjänst, kryptotjänst eller en kritisk IKT-leverantör till någon av dessa. För i princip alla andra samhällsviktiga sektorer (energi, transport, hälsa, vatten, digital infrastruktur, offentlig förvaltning, livsmedel, viss tillverkning) gäller NIS2 från och med 50 anställda eller 10 MEUR i omsättning.

Är ni en finansiell aktör som även driver verksamhet i en NIS2-sektor — eller en IT-leverantör som driftar både och — är svaret oftast: båda. Lex specialis-principen ger DORA företräde där den är tillämplig, men NIS2 fortsätter att gälla på områden som DORA inte täcker.

Beslutsväg i fyra steg

Använd den här ordningen när ni klassar er egen verksamhet. Det räcker oftast med en eftermiddag i ledningsgruppen — men beslutet behöver dokumenteras.

  • Är vi en finansiell entitet enligt DORA artikel 2? Om ja → DORA gäller, oavsett storlek.
  • Tillhör vi någon av NIS2:s 18 sektorer och passerar 50 anställda eller 10 MEUR omsättning? Om ja → NIS2 gäller (väsentlig eller viktig entitet).
  • Är vi en kritisk leverantör (IT-drift, SOC, moln, kommunikation) till någon i punkt 1 eller 2? Om ja → ni omfattas indirekt via kundens leverantörskedjekrav (NIS2 art. 21.2.d, DORA art. 28–30).
  • Är inget av ovanstående sant — men ni hanterar känslig information för kund eller offentlig sektor? Då gäller inte regelverken formellt, men avtal och upphandling kommer i praktiken kräva motsvarande nivå.

Vad regelverken faktiskt kräver av IT-miljön

Båda regelverken är teknikneutrala, men i praktiken landar de i samma uppsättning kontroller: dokumenterad riskhantering, härdade endpoints, central logghantering, dygnetruntövervakning med SOC, tydliga incidentprocesser, leverantörsregister och regelbundna tester. Skillnaderna ligger främst i rapporteringstider, tillsynsmyndighet och formaliseringsgrad.

DORA är mer detaljerat på testning (TLPT — Threat-Led Penetration Testing för större aktörer) och på det formella leverantörsregistret enligt artikel 28. NIS2 är bredare på sektorer och på ledningens personliga ansvar. För ett bolag som ska bygga sin IT-miljö en gång och leva med båda regelverken är den praktiska strategin: bygg efter den strängare ribban (oftast DORA) och dokumentera så att samma miljö redovisas mot rätt myndighet för rätt kund.

Hur ProjAlpha löser kraven

Vår plattform är byggd så att compliance-kraven uppfylls av själva driftmodellen, inte av en separat compliance-leverans. Det innebär att samma SOC, samma loggplattform, samma härdade endpoints och samma identitetsplattform betjänar både NIS2- och DORA-kunder. Skillnaden ligger i rapporteringen — vi anpassar incidentrutinen efter vilket regelverk kunden lyder under, inte efter vilken teknik som ska driftas.

Konkret levererar vi en gap-analys mot rätt regelverk, tar över de tekniska kontrollerna i opererad form, inrättar logghantering med tillräcklig retention för revision, kopplar in SOC-övervakning med rapporteringsrutiner enligt NIS2 (24 h) eller DORA (4 h efter klassificering), och dokumenterar leverantörskedjan så att den möter kraven i NIS2 art. 21.2.d eller DORA art. 28–30. Ledningens ansvar är icke-delegerbart enligt båda regelverken — men vi levererar underlaget som gör att ledningen faktiskt kan utöva sitt ansvar.

Vanliga missuppfattningar bland ledningsgrupper

Det här är de fyra antaganden vi oftast behöver räta ut i en första NIS2- eller DORA-genomgång.

  • ”Vi har ISO 27001 — då är vi klara.” Nej. ISO 27001 är ett bra fundament, men täcker inte specifika rapporteringskrav, TLPT eller leverantörsregister.
  • ”Det räcker att vår IT-leverantör är compliant.” Nej. Ansvaret ligger på er som verksamhetsutövare, inte på leverantören. Leverantören kan leverera underlaget — beslutet är ert.
  • ”Vi är under 50 anställda, vi slipper.” Inte nödvändigtvis. För DORA är trösklarna lägre, och som kritisk underleverantör kan ni omfattas indirekt.
  • ”Vi börjar när tillsynsmyndigheten kommer.” MSB och Finansinspektionen har börjat tillsynen redan 2025. Sanktionsavgifter på upp till 10 MEUR (NIS2) gör reaktiv hållning dyr.
Vanliga frågor

Frågor och svar

Vi är osäkra på om vi omfattas — vad gör vi?

Boka en kostnadsfri genomgång. Vi går igenom verksamhetens art, storlek, kundbas och leverantörsrelationer mot DORA artikel 2 och NIS2 bilaga I–II och ger ett dokumenterat svar som ledningen kan stå bakom.

Måste vi välja ett av regelverken?

Nej, valet görs inte av er — det följer av vilken sektor och vilken roll ni har. Om båda är tillämpliga gäller båda, med DORA som lex specialis där den täcker.

Hur lång tid tar det att bli compliant med ProjAlpha?

En grundnivå nås typiskt på 60–90 dagar för medelstora bolag. Full mognad — inklusive tabletop-övningar, leverantörsregister och dokumenterad incidentprocess — tar normalt 6–9 månader och drivs som löpande leverans efter det.

Tar ni över ledningens ansvar?

Nej. Ledningens ansvar enligt NIS2 artikel 20 och DORA artikel 5 är icke-delegerbart. Vi levererar de tekniska kontrollerna, processerna och dokumentationen som ledningen behöver för att kunna utöva sitt ansvar.