NIS2 vs DORA — skillnader och överlapp
NIS2 och DORA är EU:s två stora cybersäkerhetsregelverk för 2025 och framåt. De överlappar tekniskt men har olika tillämpningsområden, olika rapporteringskrav och olika sanktionsregimer. För verksamheter som omfattas av båda — och för IT-leverantörer som driftar deras miljöer — är det avgörande att förstå var gränserna går.
Vem omfattas av vad
NIS2 omfattar 18 sektorer som klassats som samhällskritiska — energi, transport, hälsa, dricksvatten, digital infrastruktur, offentlig förvaltning, livsmedel, tillverkning, och fler. Tröskeln är generellt 50+ anställda eller 10 MEUR i omsättning.
DORA omfattar finanssektorn — banker, försäkringsbolag, fondbolag, betaltjänsteleverantörer, kryptoföretag — samt kritiska IKT-tredjepartsleverantörer. Storleksgränser finns men är låga, och vissa typer av aktörer omfattas oavsett storlek.
Lex specialis-principen
Artikel 1.2 i NIS2 säger att om en sektorsspecifik EU-akt ställer minst likvärdiga krav, tillämpas den aktens regler istället. För finanssektorn är DORA den akten. En bank som annars hade fallit under NIS2 lyder alltså under DORA.
Det innebär inte att NIS2 är irrelevant för finansiella verksamheter — den kan fortfarande tillämpas på områden DORA inte täcker, och vissa nationella implementationer kan vara striktare.
Jämförelse av nyckelkrav
Bägge regelverken bygger på samma grundkomponenter, men detaljerna skiljer sig på flera viktiga punkter.
- Tidig incidentrapportering: NIS2 inom 24 h, DORA inom 4 h efter klassificering (max 24 h)
- Sanktionsavgifter: NIS2 upp till 10 MEUR eller 2 % av omsättning; DORA varierar nationellt men ofta i samma härad
- Testning: NIS2 kräver utvärdering av åtgärdernas effektivitet; DORA specificerar penetrationstest och TLPT
- Tredjepartsregister: DORA kräver formellt leverantörsregister; NIS2 kräver leverantörsbedömning
- Tillsyn: NIS2 av MSB; DORA av Finansinspektionen och i vissa fall direkt av ESA:erna
Verksamheter som omfattas av båda
En IT-leverantör som driftar både en NIS2-kund (t.ex. ett energibolag) och en DORA-kund (t.ex. en fondförvaltare) måste kunna leva upp till båda regelverken parallellt. Det är inte realistiskt att bygga separata processer — den enda vägen framåt är ett gemensamt SOC, en gemensam logghantering och dubbla rapporteringsrutiner.
Det är därför ProjAlpha bygger IT-driften med SOC-övervakning integrerad i tjänsten istället för som tillägg. Samma plattform, samma processer, men med rapporteringen anpassad efter vilket regelverk varje kund omfattas av.
Frågor och svar
Om vi omfattas av båda — vilket gäller?
DORA har företräde där den är tillämplig (lex specialis). NIS2 fortsätter gälla på områden DORA inte täcker. I praktiken bygger ni efter DORA:s strängare krav och uppfyller då i regel även NIS2.
Vilket regelverk har högre krav?
DORA är mer detaljerat och har striktare rapporteringstider. NIS2 är bredare och teknikneutralt. För en finansiell verksamhet är DORA i praktiken den högre ribban.
Måste IT-leverantören vara certifierad?
Ingen av regelverken kräver formell certifiering, men kunder förväntar sig dokumenterad efterlevnad — ofta i form av ISO 27001 plus regelverksspecifika tillägg och en SOC 2 Type II eller motsvarande.