Ett ISO 22301-BCMS som dekker både DORA og NIS2
DORA og NIS2 krever begge testet virksomhetskontinuitet. En klar og forståelig veiledning til hvordan et styringssystem for virksomhetskontinuitet (BCMS) etter ISO 22301 gir deg ett rammeverk, og ett sett dokumentasjon, som dekker begge.

DORA og NIS2 nærmer seg virksomhetskontinuitet fra ulike utgangspunkt, men de ender opp med det samme kravet: bevis at du kan holde driften i gang og gjenopprette når noe blir forstyrret. I stedet for å bygge separate kontinuitetsprogrammer for hvert regelverk, bruker de fleste organisasjoner ett ISO 22301-BCMS som rammeverk og kartlegger resultatene mot begge regelverkene.
Hva hvert regelverk krever
- DORA, artikkel 11 krever at finansforetak opprettholder en IKT-policy for virksomhetskontinuitet, med gjenopprettingsmål (RTO/RPO) utledet fra en virksomhetskonsekvensanalyse, og at de tester kontinuitets- og responsplanene sine. Artikkel 12 legger til rutiner for sikkerhetskopiering og gjenoppretting som faktisk testes.
- NIS2, artikkel 21(2)(c) krever virksomhetskontinuitet, som håndtering av sikkerhetskopier og katastrofegjenoppretting, samt krisehåndtering som en del av tiltakene for cybersikkerhet og risikostyring som vesentlige og viktige virksomheter må innføre.
Ulik ordlyd, samme innhold: en BIA-basert kontinuitetsevne som er dokumentert, forankret og testet.
Hvorfor ISO 22301 passer til begge
ISO 22301 er den internasjonale standarden for nettopp dette. Punkt 8 produserer artefaktene begge regelverkene forventer:
- BIA-en og gjenopprettingsmålene DORA artikkel 11 ber om,
- gjenopprettingsstrategiene og -planene som ligger til grunn for NIS2s kontinuitet og krisehåndtering,
- og øvelsesprogrammet som dokumenterer testingen begge regimene krever.
Fordi det er ett enkelt styringssystem, vedlikeholder du én BIA, ett sett avhengigheter, én øvelseshistorikk, og kartlegger den dokumentasjonen mot hver forpliktelse i stedet for å bygge den opp på nytt for hvert regelverk.
Den røde tråden: testet gjenoppretting
Poenget alle de tre rammeverkene deler, er at en plan du aldri har testet, ikke teller. DORA ber deg om å teste; NIS2 forventer katastrofegjenoppretting du kan stole på; ISO 22301 gjør øvelsesprogrammet til et sentralt krav. Bygg BCMS-et én gang, hold det oppdatert, og kjør testene, så har spørsmålet «kan du bevise at du ville gjenopprettet?» det samme svaret for en ISO-revisor, en DORA-tilsynsmyndighet og en NIS2-myndighet.