DORA vs. NIS2: aký je medzi nimi rozdiel

admin

Ste banka. Alebo poisťovňa. Alebo poskytovateľ cloudových služieb pre finančné inštitúcie. Váš právnik hovorí, že sa na vás vzťahuje DORA. Váš bezpečnostný konzultant upozorňuje na NIS2. Compliance manažér sa pýta, či stačí splniť jedno a druhé je automaticky pokryté. Toto sú správne otázky — a odpovede na nich majú priamy dopad na to, koľko práce vás čaká a komu sa za ňu zodpovedáte.

Prvý rozdiel, na ktorom všetko stojí: nariadenie vs. smernica

DORA a NIS2 majú rozdielnu právnu formu — a tento rozdiel nie je len formálny.

DORA je nariadenie EÚ (EU 2022/2554). Nariadenie je priamo aplikovateľné vo všetkých členských štátoch bez potreby transpozície do národného práva. Od 17. januára 2025 platí identicky v Bratislave, Viedni aj Londýne (pre subjekty so sídlom v EÚ). Žiadny národný parlament nemusel nič prijímať — DORA vstúpila do platnosti automaticky.

NIS2 je smernica EÚ (EU 2022/2555). Smernica záväzuje členské štáty, aby dosiahli definovaný výsledok — ale prostredníctvom vlastnej národnej legislatívy. Na Slovensku ju transponuje zákon o kybernetickej bezpečnosti. To znamená, že konkrétne požiadavky, prahy, sankcie a procesy sa môžu medzi krajinami líšiť v detailoch — aj keď základ je rovnaký.

Praktický dopad: pri DORA si môžete prečítať priamo text nariadenia a presne vedieť, čo platí. Pri NIS2 musíte sledovať aj národnú legislatívu — zákon o kybernetickej bezpečnosti a jeho vykonávacie predpisy.

DORA vs NIS2 porovnanie európska legislatíva
DORA = nariadenie, priamo aplikovateľné. NIS2 = smernica, transponovaná do národného práva. Tento rozdiel určuje, kde hľadáte konkrétne požiadavky.

Rozsah: kto patrí pod čo

Toto je možno najdôležitejšia praktická otázka. Zjednodušene:

  • DORA = výhradne finančný sektor + IKT poskytovatelia pre finančný sektor
  • NIS2 = 18 sektorov naprieč celou ekonomikou
DORANIS2
Banky a úverové inštitúcie
Poisťovne a zaisťovne
Investičné spoločnosti
Platobné inštitúcie
Poskytovatelia krypto-aktív (CASP)
Kritickí IKT poskytovatelia tretích stránčiastočne
Energetika
Zdravotníctvo
Doprava
Verejná správa
Výroba (kritické kategórie)
Digitálna infraštruktúra (DNS, CDN, DC)čiastočne

Ako vidíte, finančné inštitúcie sú v prieniku oboch regulácií. Banka musí splniť požiadavky DORA aj NIS2 — nie len jednej z nich. Organizácie mimo finančného sektora (nemocnica, energetická spoločnosť, výrobný podnik) sa starajú výhradne o NIS2.

Hĺbka vs. šírka: filozofický rozdiel oboch regulácií

DORA a NIS2 pristupujú k regulácii odlišnou filozofiou, ktorá priamo ovplyvňuje náročnosť implementácie:

DORA je hlboká, ale úzka. Pokrýva výhradne finančný sektor, ale robí to s mimoriadnou podrobnosťou. Definuje presné požiadavky na TLPT testy, detailné zmluvné klauzuly pre IKT dodávateľov, register IKT zmlúv, klasifikáciu incidentov s konkrétnymi prahmi. Pre finančné inštitúcie je to de facto technický štandard — nie len regulačný rámec.

NIS2 je široká, ale menej detailná. Pokrýva 18 sektorov a tisíce organizácií, ale jej požiadavky sú formulované na vyššej úrovni abstrakcie. „Musia mať primerané opatrenia“ je typický štýl NIS2 — čo je primerané, závisí od sektora, veľkosti a rizikového profilu organizácie. To dáva väčšiu flexibilitu, ale aj menej istoty o tom, čo presne stačí.

Porovnanie DORA a NIS2 požiadavky implementácia
DORA: hĺbka pre finančný sektor. NIS2: šírka naprieč celou ekonomikou. Finančné inštitúcie dostanú oboje.

Päť kľúčových oblastí: kde sa zhodujú a kde rozchádzajú

1. Riadenie rizík

NIS2 vyžaduje „politiky analýzy rizík a bezpečnosti informačných systémov“ — formalizovaný proces hodnotenia rizík primeraný veľkosti a sektoru organizácie.

DORA ide ďalej: vyžaduje komplexný rámec riadenia IKT rizík s explicitnými komponentmi — identifikácia aktív, klasifikácia, ochrana, detekcia, odozva, obnova. Súčasťou je aj Business Impact Analysis (BIA) a jasné prepojenie na kontinuitu prevádzky. DORA tiež explicitne definuje, čo musí rámec obsahovať, a požaduje jeho schválenie štatutárnym orgánom.

Záver: DORA je prísnejšia a detailnejšia. Splnenie DORA požiadaviek na riadenie rizík pokrýva NIS2 požiadavky v tejto oblasti.

2. Hlásenie incidentov

Toto je oblasť, kde sa regulácie líšia aj pri zdanlivo rovnakej požiadavke:

TermínNIS2DORA
Počiatočné upozorneniedo 24 hodíndo 4 hodín (max. 24h od zistenia)
Priebežné hláseniedo 72 hodín
Záverečná správado 1 mesiacado 1 mesiaca
Komu sa hlásiNBÚ (Slovensko)NBS (Slovensko)
Klasifikácia incidentovvšeobecné kritériádetailné prahové hodnoty

Finančná inštitúcia, ktorej sa týkajú oba rámce, musí pri závažnom incidente hlásiť dvom regulátorom — NBÚ (podľa NIS2/zákona o KB) a NBS (podľa DORA). S rôznymi formulármi, rôznymi termínmi a rôznymi definíciami závažnosti. Toto je praktická komplikácia, ktorú mnohé organizácie prehliadajú pri plánovaní incident management procesov.

3. Testovanie digitálnej odolnosti

NIS2 požaduje „posúdenie efektívnosti opatrení“ — čo zahŕňa interné audity a penetračné testy, ale bez detailnej špecifikácie metodológie.

DORA zavádza špecifickú metodológiu — TLPT (Threat-Led Penetration Testing) pre systémovo dôležité subjekty. TLPT nie je bežný penetračný test: simuluje sofistikované reálne hrozby špecifické pre finančný sektor, vykonávajú ho certifikovaní poskytovatelia a výsledky sa koordinujú s regulátorom. Pre väčšinu organizácií mimo finančného sektora NIS2 TLPT nevyžaduje.

4. Riadenie rizík tretích strán (supply chain)

NIS2 vyžaduje „bezpečnosť dodávateľského reťazca“ — hodnotenie rizík u priamych dodávateľov a zahrnutie bezpečnostných požiadaviek do zmlúv.

DORA je v tejto oblasti výrazne špecifickejšia: povinný register IKT zmlúv s klasifikáciou kritičnosti, detailný zoznam povinných zmluvných klauzúl (právo na audit, exit stratégie, SLA metriky, subdodávateľský reťazec), a na úrovni EÚ zavádza dohľad nad kritickými IKT poskytovateľmi tretích strán — cloudovými platformami, ktoré sú kritické pre finančný sektor, priamo reguluje EBA/ESMA/EIOPA.

5. Zodpovednosť manažmentu

NIS2 explicitne vyžaduje, aby štatutárne orgány schvaľovali bezpečnostné opatrenia, absolvovali školenia a niesli osobnú zodpovednosť za porušenia.

DORA kladie dôraz rovnako silno — štatutárne orgány sú zodpovedné za dohľad nad rámcom riadenia IKT rizík a musia byť aktívne zapojené, nie len formálne informované. V praxi oba rámce vedú k rovnakému výsledku: kybernetická bezpečnosť musí byť agenda boardu, nie len IT oddelenia.

Manažment a zodpovednosť za kybernetickú bezpečnosť NIS2 DORA
Oba rámce vedú k rovnakému záveru: kybernetická bezpečnosť je agenda boardu, nie len IT helpdesku.

Veľká porovnávacia tabuľka

OblasťDORANIS2
Právna formaNariadenie (priamo aplikovateľné)Smernica (transponovaná zákonom o KB)
Platnosť na Slovensku17. január 2025Október 2024 (zákon o KB)
SektoryVýhradne finančný sektor + IKT poskytovatelia18 sektorov naprieč celou ekonomikou
Veľkostné kritériáNie — týka sa aj malých subjektov v regulovaných sektorochÁno — strední a veľkí podnikatelia (50+ zamestnancov)
Regulátor (Slovensko)NBS (Národná banka Slovenska)NBÚ (Národný bezpečnostný úrad)
Hlásenie incidentov4h / 72h / 1 mesiac → NBS24h / 1 mesiac → NBÚ
Testovanie (pokročilé)TLPT pre systémovo dôležité subjektyNie explicitne
Register IKT dodávateľovPovinný, detailnýNie explicitne
Zmluvné požiadavky na dodávateľovDetailne definované (18+ klauzúl)Všeobecne — adekvátna bezpečnosť
Princíp proporcionalityÁno — pre menšie subjektyÁno — nižší vs. vyšší okruh povinností
Sankcie1 % denného obratu / 5 M€ pre IKT poskytovateľov10 M€ alebo 2 % ročného obratu
Osobná zodpovednosť manažmentuÁnoÁno

Čo ak ste subjektom oboch? Princíp lex specialis

Finančné inštitúcie na Slovensku sú v situácii, keď musia riadiť súlad s oboma reguláciami súčasne. Ako to riešiť?

Platí právny princíp lex specialis derogat legi generali — špeciálna norma má prednosť pred všeobecnou. DORA je špeciálna norma pre finančný sektor; NIS2/zákon o KB je všeobecná norma pre všetky sektory. Kde si požiadavky odporujú alebo sa prekrývajú, platí DORA.

Praktické pravidlá pre finančné inštitúcie:

  • Splnenie DORA pokryje väčšinu NIS2 požiadaviek v prekrývajúcich sa oblastiach — riadenie rizík, incident management, testovanie, dodávateľský reťazec. Organizácia, ktorá je plne v súlade s DORA, bude automaticky splniť zodpovedajúce NIS2 povinnosti.
  • Pozor na rozdiely v hlásení incidentov — aj keď DORA pokrýva obsahovú stránku, stále musíte hlásiť závažné incidenty obom regulátorom (NBS aj NBÚ) podľa ich špecifických požiadaviek. Toto je najčastejšia medzera.
  • NIS2 má niektoré požiadavky nad rámec DORA — napríklad osobná zodpovednosť manažmentu je v NIS2 explicitnejšie definovaná v národnej legislatíve. Sledujte zákon o KB a jeho vykonávacie predpisy.
  • Jeden rámec riadenia, dve sady dôkazov — ideálna stratégia je vybudovať jednotný compliance framework a z neho generovať dôkazy pre oba regulátory, nie budovať dva paralelné systémy.
Compliance manažment DORA NIS2 finančný sektor
Jeden compliance framework, dve sady dôkazov — efektívnejšie ako dve paralelné implementácie.

Dva regulátori — jedna organizácia: NBS vs. NBÚ

Pre slovenské finančné inštitúcie to znamená praktickú dvojitú podriadenosť:

  • NBS (Národná banka Slovenska) — dohľad podľa DORA. NBS môže vykonávať inšpekcie, žiadať dokumentáciu, ukladať sankcie a pozastaviť výkon funkcie manažmentu. NBS koordinuje s EBA, ESMA a EIOPA na európskej úrovni.
  • NBÚ (Národný bezpečnostný úrad) — dohľad podľa zákona o kybernetickej bezpečnosti (transponujúceho NIS2). NBÚ preberá úlohu CSIRT, vydáva metodiky a ukladá sankcie za porušenie NIS2 povinností.

Dôsledok: pri závažnom kybernetickom incidente musí finančná inštitúcia koordinovať súčasne s dvomi regulátormi, každému posielať iné hlásenie v iných termínoch, podľa iných definícií. Toto nie je administratívna formalita — v stresovej situácii to môže byť rozhodujúce. Formalizovaný incident management plán musí s touto realitou počítať.

Záver: DORA vs. NIS2 nie je súťaž — je to vrstvenie

Najčastejšia chyba, ktorú vidíme: organizácia sa rozhodne „splniť DORA“ a predpokladá, že NIS2 je automaticky vyriešená. Alebo naopak — „splníme NIS2“ a DORA odsunie na neskôr. Oba prístupy sú nesprávne a potenciálne sankcionovateľné.

Správny prístup je vrstvenie: DORA tvorí základ pre finančný sektor — detailný, technický, záväzný. NIS2 pridáva niekoľko vrstiev navyše — iné oznamovacie kanály, niektoré špecifické požiadavky národnej legislatívy, širší kontext supply chain. Organizácia, ktorá toto pochopí a vybuduje jednotný compliance framework pokrývajúci oba rámce, míňa menej zdrojov ako tá, ktorá buduje dva paralelné projekty.

Ak chcete presne zmapovať, čo DORA a NIS2 konkrétne znamenajú pre vašu organizáciu — kde sa prekrývajú, kde sú medzery a čo je prioritný krok — radi vám pripravíme gap analýzu.

Share this post