Guida alla corrispondenza

NIS2 vs DORA

DORA (regolamento (UE) 2022/2554 sulla resilienza operativa digitale del settore finanziario) è pienamente applicabile dal 17 gennaio 2025. NIS2 è la direttiva cyber orizzontale. Per le entità finanziarie si sovrappongono largamente — ma DORA è lex specialis ai sensi dell'articolo 4 di NIS2: quando entrambi potrebbero applicarsi, DORA prevale. Questa pagina è la corrispondenza completa più la regola di decisione chiara sull'orologio a cui rispondi davvero.

Lex specialis — DORA prevale per le entità finanziarie

Ai sensi dell'articolo 4 di NIS2, quando un atto settoriale dell'Unione (qui DORA) impone obblighi equivalenti o più severi, l'atto settoriale prevale. Per enti creditizi, istituti di pagamento, istituti di moneta elettronica, imprese di investimento, prestatori di servizi per le cripto-attività, imprese di assicurazione e riassicurazione e altre entità finanziarie elencate all'articolo 2 di DORA: DORA è il tuo orologio principale. NIS2 resta applicabile nei punti specifici in cui DORA tace (ad es. alcune formulazioni sulla formazione del personale).

Confronto rapido

Direttiva NIS2

Natura: Direttiva UE (recepita nel diritto nazionale di ogni Stato membro)

In vigore: Gli Stati membri dovevano recepire entro il 17 ottobre 2024

Chi: Soggetti essenziali / importanti in ~18 settori

Sanzioni: Fino a 10 M€ o 2 % del fatturato globale per i soggetti essenziali

Notifiche: CSIRT nazionale (ACN / ANSSI / BSI / CNCS …)

Governance: Articolo 20 — responsabilità e formazione dell'organo di direzione

DORA — regolamento (UE) 2022/2554

Natura: Regolamento UE (direttamente applicabile — nessun recepimento)

In vigore: Pienamente applicabile dal 17 gennaio 2025

Chi: Entità finanziarie elencate all'art. 2 + i loro fornitori terzi critici di servizi TIC

Sanzioni: Fino all'1 % del fatturato giornaliero medio mondiale ; sanzioni periodiche giornaliere ; sanzioni penali in alcuni SM

Notifiche: Autorità finanziaria competente (Banca d'Italia / CONSOB / IVASS / ACPR / BaFin …) — NON il CSIRT nazionale

Governance: Art. 5 — l'organo di direzione ha piena titolarità del quadro di gestione del rischio TIC

Metodologia e stato di revisione

Questa corrispondenza è attualmente in revisione indipendente da parte di un practitioner esterno DORA / GRC servizi finanziari UE. La mappatura riflette l'analisi tecnica di Reglyze; il badge « revisionato e firmato » apparirà qui alla chiusura dell'incarico.

  • Versione della corrispondenza: 1.0.0
  • Revisore:
  • Data del parere:

Corrispondenza: NIS2 articolo 21(2) + articolo 20 verso DORA articoli 5–30

Ogni misura minima NIS2 ha un obbligo equivalente o più stringente in DORA. Le righe contrassegnate « DORA prevale (lex specialis) » sono quelle per cui NON dovresti costruire un programma solo NIS2 se sei un'entità finanziaria — DORA prevale e l'auditor percorre il registro DORA, non il registro NIS2.

Il grado di sovrapposizione riflette quanto la sostanza dell'articolo NIS2 sia coperta dagli articoli DORA elencati. Il badge « DORA prevale (lex specialis) » contrassegna le righe in cui DORA prevale su NIS2 per le entità finanziarie ai sensi dell'articolo 4 di NIS2.

Art. 21(2)(a)
Sovrapposizione altaDORA prevale (lex specialis)

Risk analysis and information system security policies

DORA: Art. 5–6, Art. 8–9ICT risk management framework + governance and organization + identification of ICT-supported business functions

Art. 21(2)(b)
Sovrapposizione altaDORA prevale (lex specialis)

Incident handling

DORA: Art. 17–22ICT-related incident management, classification, reporting to competent authorities, RTS 2024/1772

Art. 21(2)(c)
Sovrapposizione altaDORA prevale (lex specialis)

Business continuity and crisis management

DORA: Art. 11–13Response & recovery policy, backup policies, learning and evolving

Art. 21(2)(d)
Sovrapposizione altaDORA prevale (lex specialis)

Supply chain security

DORA: Art. 28–30ICT third-party risk management — contractual provisions, register of information, exit strategies

Art. 21(2)(e)
Sovrapposizione mediaDORA prevale (lex specialis)

Security in acquisition, development and maintenance

DORA: Art. 8(7), Art. 9(4)ICT systems acquisition and maintenance + ICT change management

Art. 21(2)(f)
Sovrapposizione altaDORA prevale (lex specialis)

Policies and procedures to assess effectiveness

DORA: Art. 6(5), Art. 24–27Periodic review of the ICT risk management framework + digital operational resilience testing (TLPT for the largest entities)

Art. 21(2)(g)
Sovrapposizione media

Basic cyber hygiene and training

DORA: Art. 13Learning and evolving — staff training on ICT risk management

Art. 21(2)(h)
Sovrapposizione altaDORA prevale (lex specialis)

Cryptography and encryption

DORA: Art. 9(2), Art. 9(4)(c)Protection of ICT assets — confidentiality, integrity, authenticity

Art. 21(2)(i)
Sovrapposizione altaDORA prevale (lex specialis)

HR security, access control, asset management

DORA: Art. 8(1)–(4), Art. 9(4)(b)Identification and classification of ICT-supported business functions and information assets + access management

Art. 21(2)(j)
Sovrapposizione mediaDORA prevale (lex specialis)

MFA, secure communications, secure emergency comms

DORA: Art. 9(4)(d), Art. 9(4)(e)Strong authentication mechanisms + secure network communications

Art. 20(1)
Sovrapposizione altaDORA prevale (lex specialis)

Board oversight and accountability

DORA: Art. 5Management body — full ownership of ICT risk management framework, approves strategy, allocates resources

Art. 20(2)
Sovrapposizione altaDORA prevale (lex specialis)

Management body training

DORA: Art. 5(4)Management body members shall actively keep up-to-date sufficient knowledge and skills to understand and assess ICT risk

Quale regime seguire?

Sei un'entità finanziaria ai sensi dell'articolo 2 di DORA

DORA è il tuo obbligo principale. Notifichi gli incidenti relativi alle TIC alla tua autorità finanziaria competente (non al CSIRT nazionale). Tieni il registro delle informazioni DORA per gli accordi con terzi TIC (art. 28(3)). Il tuo organo di direzione è pienamente responsabile del quadro di gestione del rischio TIC (art. 5). NIS2 resta applicabile per i punti ristretti che DORA non disciplina — la tua autorità competente preciserà quali parti restano da soddisfare secondo il recepimento NIS2 nazionale.

Cosa devi effettivamente fare:

  • Adottare il quadro di gestione del rischio TIC di DORA (artt. 5–14) — incluso il registro delle informazioni per i terzi
  • Classificare e notificare gli incidenti rilevanti relativi alle TIC alla tua autorità competente secondo gli RTS (artt. 17–22, RTS 2024/1772)
  • Eseguire test di resilienza operativa digitale — test annuali dei sistemi TIC critici, più TLPT ogni 3 anni per le entità più grandi (artt. 24–27)
  • Gestire il rischio dei terzi TIC — incluse clausole contrattuali, strategie di uscita e notifica all'autorità competente per i fornitori critici (artt. 28–30)
  • Formare l'organo di direzione — l'art. 5(4) richiede che i membri mantengano conoscenze e competenze sufficienti per valutare il rischio TIC
NON sei un'entità finanziaria (ma la servi)

Se sei un fornitore terzo critico di servizi TIC (cloud, software, MSP, processore di pagamenti, ecc.) che fornisce un'impresa regolata da DORA, gli articoli 28–30 di DORA ti raggiungeranno attraverso i contratti anche se non sei tu stesso un'entità finanziaria. NIS2 resta il tuo obbligo regolamentare principale, ma aspettati requisiti contrattuali di stampo DORA (termini di notifica incidenti, diritti di audit, clausole di uscita).

Ciò che i clienti entità finanziarie richiederanno:

  • Notifica dettagliata degli incidenti entro i termini stringenti di DORA, non il 24 h/72 h/1 mese di NIS2 (il tuo contratto può accorciare ulteriormente)
  • Diritti di audit — i tuoi clienti DORA devono poterti sottoporre ad audit secondo il loro calendario, non il tuo
  • Trasparenza del subappalto — DORA richiede la divulgazione del sub-outsourcing e diritti di approvazione
  • Strategie di uscita — i tuoi contratti devono contenere un linguaggio operativo di assistenza all'uscita
  • Se sei designato « critico » ai sensi dell'art. 31 di DORA, rientri nel quadro di sorveglianza — supervisione diretta delle AEV

Reglyze fornisce un lavoro NIS2 consapevole di DORA per le entità finanziarie

Avvia una valutazione gratuita degli scostamenti. Reglyze evidenzia gli articoli NIS2 soggetti alla deroga lex specialis di DORA e quelli che si applicano ancora — così il tuo lavoro di conformità servizi finanziari si concentra sul registro giusto.