Как се прилага lex specialis между DORA и NIS2
Lex specialis не е бутон, който изключва NIS2. Той решава застъпване: когато две валидни правила уреждат един и същ субект и един и същ въпрос, специалното правило измества общото само в застъпената част.
Правилото в едно изречение
Откъде идва правилото
Връзката е записана изрично и в двата акта. Тя не се извежда по аналогия или от общо предпочитание към финансовото законодателство.
- Член 4 от NIS2. Когато секторен акт на ЕС изисква мерки за управление на киберриска или докладване на значими инциденти с поне равностоен ефект, съответните разпоредби на NIS2 не се прилагат. Това включва свързаните правила за надзор и правоприлагане по глава VII.
- Член 1, параграф 2 от DORA. За финансовите субекти, определени като съществени или важни съгласно националните правила, транспониращи член 3 от NIS2, DORA се счита за специален секторен акт на ЕС по смисъла на член 4 от NIS2.
- Проверката за равностойност. Мерките за риска трябва да са поне равностойни на член 21, параграфи 1 и 2 от NIS2. Докладването на инциденти трябва да е поне равностойно на член 23, параграфи 1–6, а съответният СЕРИКС, компетентен орган или единно звено за контакт трябва да има незабавен достъп до уведомленията.
Приложете го по три оси
- Същото юридическо лицеПравилото се отнася за финансов субект по член 2 от DORA, който е и съществен или важен субект съгласно приложимите национални правила по NIS2. То не се пренася автоматично върху ИТ дъщерно дружество, обслужващо дружество или облачен доставчик само защото обслужва финансовия субект.
- Същият въпросЗастъпването трябва да засяга едно и също задължение. Комисията посочва управлението на ИКТ риска, управлението и докладването на ИКТ инциденти, тестването на цифровата оперативна устойчивост, договореностите за обмен на информация и риска от ИКТ доставчици.
- Равностоен ефектСекторните изисквания трябва да изпълняват проверката по член 4 от NIS2. За DORA законодателят на ЕС и насоките на Комисията вече са установили тази връзка за обхванатите финансови субекти.
Какво следва финансовият субект
| Въпрос | Ред по DORA | Какво не се дублира по NIS2 |
|---|---|---|
| Управление на ИКТ риска | Глава II, членове 5–16 и приложимите технически стандарти | Отделна програма по член 21 от NIS2 за същите системи и контроли |
| ИКТ инциденти | Глава III, членове 17–23 и приложимите стандарти за докладване | Втора независима програма по NIS2 за същия съществен инцидент с ИКТ |
| Тестване на устойчивостта | Глава IV, членове 24–27, включително TLPT за определени субекти | Отделен общ режим за тестване по NIS2 за същия обхват |
| Риск от ИКТ доставчици | Глава V, членове 28–44, регистърът на информацията и договорните клаузи | Отделен файл за веригата на доставки по NIS2 за същите ИКТ договорености |
| Обмен на информация | Член 45 от DORA | Успоредна схема само защото NIS2 също урежда обмена на информация |
Надзорът следва специалните задължения
За областите, в които DORA замества съответните правила на NIS2, основният надзорен орган е компетентният финансов орган според вида на субекта и лиценза му. В България това обичайно означава Българската народна банка или Комисията за финансов надзор в зависимост от субекта. Съответните правила на NIS2 за надзор и правоприлагане не създават втори пълен одит на същите задължения.
За инцидентите остава необходим ясен маршрут
Равностойността при докладването изисква съответният СЕРИКС, компетентен орган или единно звено за контакт по NIS2 да има незабавен достъп до уведомлението по DORA. Комисията посочва като възможни механизми препращане, пряк достъп или единна точка за подаване. DORA позволява на държавата членка да изиска от някои или всички финансови субекти да подадат същото уведомление и докладите и до компетентен орган или СЕРИКС. Потвърдете националния маршрут преди да възникне инцидент, вместо да поддържате два несвързани плана.
Какво lex specialis не премахва
- Определянето и информацията за национален списък или регистър по NIS2, когато националният закон ги изисква.
- Отделния статут по NIS2 на друго дружество в групата или на ИКТ доставчик според собствената му дейност, размер или определяне.
- Националната стратегия за киберсигурност, функциите на СЕРИКС и рамката за управление на киберкризи, които продължават да обхващат финансовите сектори.
- Необходимостта да се проверят задълженията извън разпоредбите, които DORA замества.
- Пропорционалността и опростената рамка за управление на ИКТ риска по член 16 от DORA за изброените в него субекти; специалният режим остава DORA, но дълбочината му може да е различна.
Практически работен ред
- Започнете от юридическото лицеЗапишете субекта, лиценза, държавата членка и отношенията в групата.
- Потвърдете двата обхватаПроверете член 2 от DORA и статута на субекта според приложимия национален закон по NIS2.
- Направете карта на задължениятаЗа всеки въпрос отбележете: DORA замества; NIS2 или националният закон остава; изискването е само договорно; или не се прилага.
- Използвайте една карта на контролите и доказателстватаИзползвайте повторно едни и същи системи, контроли и записи, вместо да създавате две изкуствени програми за съответствие.
- Уточнете предварително маршрута за инцидентиОпределете кой класифицира инцидента, кой е първият получател и как националният орган за киберсигурност получава предвидения в закона достъп.
- Повторете проверката за всяко дружество в групатаНе пренасяйте автоматично отговора за банката върху дъщерните дружества, обслужващите дружества или доставчиците.
Две чести грешки
„Прилагаме DORA, следователно NIS2 и националният закон за киберсигурност не се отнасят за нас.“
За застъпващите се ИКТ задължения следвайте DORA. След това установете кои действия по NIS2 или националния закон остават.
„Нашият доставчик прилага DORA, защото ни обслужва.“
Финансовият субект продължава да отговаря по DORA. Доставчикът поема договорни ангажименти, а собственият му статут по NIS2 и евентуалният надзор като критичен доставчик се проверяват отделно.
Фразата, която да запомните
Първо сравнете DORA и NIS2 → · DORA →
Тази статия съдържа обща информация, а не правен съвет. Резултатът за конкретна организация зависи от субекта, лиценза, дейността, структурата на групата и приложимия национален закон.