DORA vs. NIS2: hva er forskjellen, og kan én plattform dekke begge?
DORA og NIS2 overlapper, men er ikke det samme. En tydelig sammenligning av virkeområde, fokus og forpliktelser, og hvorfor det å kjøre dem sammen unngår dobbeltarbeid.

DORA og NIS2 nevnes ofte sammen, og mange virksomheter er omfattet av begge. De overlapper, men de er ikke det samme regelverket, og å behandle dem som utbyttbare fører enten til hull eller til dobbeltarbeid.
Ulikt virkeområde
- DORA (forordning (EU) 2022/2554) er rettet mot finanssektoren og dens IKT-tredjepartsleverandører. Det er en forordning, så den gjelder direkte og ensartet i hele EU.
- NIS2 (direktiv (EU) 2022/2555) er sektorovergripende og omfatter viktige og vesentlige virksomheter på tvers av mange bransjer. Som et direktiv innarbeides det i nasjonal rett, så detaljene varierer fra medlemsstat til medlemsstat.
Ulikt tyngdepunkt
- DORA er skarpt fokusert på digital operasjonell motstandskraft: IKT-risikostyring, tredjepartsavtaler (særlig artikkel 30), informasjonsregisteret, hendelsesrapportering og testing av motstandskraft.
- NIS2 handler bredere om risikostyring for cybersikkerhet, med sterk vekt på virksomhetsstyring, sikkerhet i forsyningskjeden og trinnvis hendelsesrapportering, samt eksplisitt ansvarliggjøring av ledelsesorganet.
Der de overlapper
Begge krever:
- Et reelt risikostyringsprogram, ikke et på papiret
- At tredjeparts- og forsyningskjederisiko styres og dokumenteres
- Hendelseshåndtering og strukturert rapportering til myndighetene
- Ansvar på toppledernivå og et revisjonsspor
Denne overlappen er muligheten. En kontroll du innfører for sikkerhet i forsyningskjeden etter NIS2 er ofte den samme kontrollen DORA forventer for IKT-tredjepartsrisiko. Gjort riktig bygger du én gang og kobler til begge.
Én plattform, eller to regneark?
Risikoen ved å behandle DORA og NIS2 hver for seg er dupliserte kontroller, sprikende dokumentasjon og to team som vedlikeholder to versjoner av sannheten. Alternativet er ett kontrollbibliotek der overlappende krav kobles og gjenbrukes på tvers av rammeverk.
Slik er ResiliencePilot bygget: DORA, NIS2, ISO 27001 og resten deler én kontroll- og dokumentasjonsmodell, slik at det å oppfylle ett krav bringer deg videre på de andre. Utforsk løsningene for DORA og NIS2, eller bestill en demo for å se kryssmappingen i praksis.