DORA или NIS2: кое се отнася за вашата организация?
И двете уреждат киберсигурността, устойчивостта, инцидентите и доставчиците. Практическата разлика е кого обхващат, колко подробно определят задълженията и кой осъществява надзора.
Най-краткият отговор
NIS2
Широка рамка за киберсигурност за субекти в 18 сектора, обхванати от приложения I и II. Прилага се чрез националното законодателство на всяка държава членка.
DORA
Пряко приложим и по-подробен режим на ЕС за изброените финансови субекти. Изисква конкретни клаузи в договорите за ИКТ услуги и предвижда надзорна рамка за доставчиците, определени като критични.
Защо двете рамки лесно се бъркат
И двата режима изискват отговорност на ръководството, управление на риска, реакция при инциденти, контрол върху веригата на доставки и доказателства, че мерките работят. DORA е по-предписваща за финансовия сектор: добавя подробна рамка за ИКТ риска, стандартизиран регистър на ИКТ договореностите, конкретни договорни клаузи, тестване на устойчивостта и европейски надзор върху критични трети страни — доставчици на ИКТ услуги.
Практическите разлики
| Въпрос | DORA | NIS2 |
|---|---|---|
| Правна форма | Регламент на ЕС; прилага се пряко | Директива на ЕС; прилага се чрез национален закон |
| За кого се отнася | Финансовите субекти, изброени в чл. 2 от DORA | Обхванатите видове субекти в 18 сектора при спазване на правилата за размер и изключенията |
| ИКТ доставчици | Договорни изисквания чрез финансовите клиенти; европейски надзор за определените критични доставчици | Облачни услуги, центрове за данни, управлявани услуги, услуги за сигурност и други доставчици могат да попаднат пряко в обхвата, ако отговарят на законовите условия |
| Основен акцент | Цифровата оперативна устойчивост на финансовите услуги и подробното управление на риска от ИКТ доставчици | Обща основа за киберсигурност в критични и важни части на икономиката |
| Надзор | Компетентният финансов надзорен орган според вида субект | Компетентният орган и СЕРИКС съгласно националния закон |
| Тестване | Програма за тестване на устойчивостта; TLPT за определени финансови субекти | Подходящи и пропорционални мерки за управление на риска; няма общо задължение за TLPT, равностойно на DORA |
Не определяйте обхвата на NIS2 само по броя служители
Обичайната начална проверка е дали организацията е от вид, посочен в приложение I или II, и дали отговаря на определението за средно предприятие или надхвърля този размер. Оценката може да зависи и от оборота, балансовото число, собствеността и свързаните предприятия. Някои категории и субекти, определени на национално ниво, попадат в обхвата независимо от обичайното правило за размер. Бързата проверка „50 служители или 10 млн. евро“ е полезна за ориентация, но не е надеждно окончателно решение.
Могат ли да се прилагат и двете?
Да, но отговорът трябва да се свърже с конкретното юридическо лице и конкретното задължение. За финансовите субекти, обхванати и от двата режима, DORA се счита за специален секторен акт на ЕС в съответните области на NIS2. Правилата на DORA се прилагат вместо тях за управлението на ИКТ риска, управлението и докладването на инциденти, тестването на устойчивостта, обмена на информация и риска от ИКТ доставчици. Това не е общо освобождаване от всеки въпрос, свързан с NIS2. Друго дружество от същата група може да остане пряко обхванато от NIS2.
Какво остава от NIS2, когато DORA е специалният секторен акт
За финансов субект, обхванат и от двата режима, съответните правила на DORA се прилагат вместо правилата на NIS2 в изброените по-горе области. Това не премахва всяко национално действие, свързано с NIS2, и не изважда автоматично от обхвата всички дружества в групата.
- Определяне и вписване. Самата DORA свързва това специално секторно третиране с финансовите субекти, определени като съществени или важни съгласно националните правила по NIS2. Държавите членки поддържат съответните списъци или регистри, затова националният ред за определяне и предоставяне на информация трябва да бъде проверен.
- Каналът към СЕРИКС. За да се прилагат специалните секторни правила за докладване вместо NIS2, съответният СЕРИКС, компетентен орган или единно звено за контакт трябва да има незабавен достъп до уведомленията. DORA позволява на държавата членка да изиска от някои или всички финансови субекти да изпращат същото уведомление и докладите и до компетентен орган или СЕРИКС. Затова маршрутът трябва да бъде потвърден на национално ниво преди възникването на инцидент.
- Други дружества в групата. Друго дружество в групата — например ИТ дъщерно или обслужващо дружество — може да остане пряко обхванато от NIS2, макар банката или застрахователят да работи по DORA. Нефинансова дейност също може да изисква отделна проверка. За всяко юридическо лице е необходимо отделно решение за приложимостта.
- Области, които DORA не замества. Заместването се отнася до съответните правила за задълженията на субекта. По-широката рамка на NIS2, включително националната организация за киберсигурност и функциите на СЕРИКС, продължава да обхваща финансовите сектори, а други национални задължения може да изискват отделна проверка.
Как се прилага lex specialis между DORA и NIS2 →
Полезна първоначална проверка
- Проверете юридическото лицеОпределете дружеството, лиценза, държавата членка и отношенията в групата.
- Проверете дейносттаСъпоставете реалната услуга или дейност с чл. 2 от DORA и секторите по NIS2.
- Проверете размера и изключениятаИзползвайте пълните данни за предприятието и отчетете специалните категории и националното определяне.
- Разделете основаниятаОтделете преките законови задължения, изискванията по клиентски договори и доброволните стандарти.
- Определете един отговорник и една обща карта на доказателстватаНе създавайте два несвързани проекта за съответствие върху едни и същи системи и контроли.
Докладване на инциденти: сходни етапи, различни срокове
Точната класификация и получателят трябва да се определят преди да възникне инцидент. Основната законова последователност е:
| Режим | Първи етап | Следващ доклад | Окончателен доклад |
|---|---|---|---|
| NIS2 | Ранно предупреждение до 24 часа след узнаването за значителен инцидент | Уведомление за инцидента до 72 часа след узнаването | До един месец след уведомлението за инцидента |
| DORA | До 4 часа след класифицирането като съществен и не по-късно от 24 часа след узнаването | Междинен доклад до 72 часа след първоначалното уведомление | До един месец след междинния доклад или последната му актуализация |
Често срещан пример: ИКТ доставчик обслужва банка
Банката отговаря за задълженията си по DORA. Затова договорът ѝ с ИКТ доставчика трябва да съдържа изискуемите клаузи, а доставчикът трябва да може да съдейства за предоставяне на информация, реакция при инциденти, права на одит, непрекъснатост и изход съгласно договореното. Доставчикът не става автоматично адресат на цялата DORA само защото има банка за клиент. Отделно той може да попадне пряко в NIS2 заради собствената си дейност, размер или определяне.
Какво да направите първо?
Не започвайте с написването на една политика „за DORA и NIS2“. Започнете с кратка карта на приложимостта, която обхваща юридическите лица, услугите, лицензите, данните за размера, клиентите и съществуващите контроли. Така ще видите кои задължения са преки, кои идват чрез договорите и кои доказателства могат да се използват повторно.
Тази статия съдържа обща информация, а не правен съвет. Приложимостта зависи от конкретното юридическо лице, дейността, лиценза, размера, структурата на групата и националното законодателство.