Jak to zrobić?

NIS2 a DORA, RODO i ISO 27001: co się pokrywa i jak nie wdrażać tego czterokrotnie

Opublikowano 11 września 20266 min czytaniaAutor: Marek MielnickiWeryfikacja merytoryczna: Kacper Raubo

NIS2, DORA, RODO i ISO/IEC 27001 w dużej części wymagają tego samego: zarządzania ryzykiem, obsługi incydentów, kontroli dostawców, ciągłości działania i zaangażowania zarządu. Różnią się zakresem, terminami i sankcjami. Dla podmiotów finansowych DORA jest przepisem szczególnym wobec NIS2. Najtańszy sposób na zgodność to jedna wspólna biblioteka kontroli i dowodów, zmapowana na wszystkie regulacje, zamiast czterech osobnych projektów.

Czym różnią się NIS2, DORA, RODO i ISO 27001?

NIS2 (w Polsce: ustawa o KSC)DORARODOISO/IEC 27001
Rodzajdyrektywa wdrożona ustawąrozporządzenie UE, stosowane wprostrozporządzenie UEdobrowolna norma
Kogo dotyczypodmioty kluczowe i ważne z sektorów wymienionych w załącznikachpodmioty finansowe (banki, ubezpieczyciele, firmy inwestycyjne, instytucje płatnicze, CASP i in.)każdy, kto przetwarza dane osobowekażda organizacja, która chce certyfikacji
Co chroniciągłość usług i bezpieczeństwo sieci i systemówodporność cyfrową sektora finansowegoprawa osób, których dane dotycząbezpieczeństwo informacji w organizacji
Obowiązuje od3.04.2026 (Polska)17.01.202525.05.2018—
Nadzór w Polsceorgany właściwe dla sektorów, CSIRTKNFPrezes UODOjednostka certyfikująca

DORA vs NIS2: która regulacja ma pierwszeństwo?

DORA sama określa się jako lex specialis wobec NIS2 (motyw 16 DORA). Z kolei art. 4 NIS2 mówi, że jeśli sektorowy akt prawa UE wymaga co najmniej równoważnych środków zarządzania ryzykiem lub zgłaszania incydentów, odpowiednich przepisów NIS2 się nie stosuje. Motyw 28 NIS2 wskazuje DORA wprost jako taki akt.

W polskiej ustawie o KSC realizuje to art. 8i. Według komentatorów banki i infrastruktura rynków finansowych objęte DORA są wyłączone z większości obowiązków KSC: środków zarządzania ryzykiem, dokumentacji, zgłaszania incydentów i audytu. Nadal jednak muszą m.in. wpisać się do wykazu i wyznaczyć osoby kontaktowe.

Ubezpieczyciele nie są wymienieni w sektorach NIS2, więc ich odporność cyfrowa to przede wszystkim DORA. Firma IT, która obsługuje bank, może natomiast podlegać NIS2 jako dostawca usług ICT i jednocześnie realizować wymagania DORA w umowach z klientem — opisujemy to w artykule o dostawcach ICT.

Co się pokrywa: mapa wspólnych wymagań

ObszarNIS2 / KSCDORARODOISO 27001
Zarządzanie ryzykiemanaliza ryzyka i środki z art. 21 NIS2ramy zarządzania ryzykiem ICT (art. 5–15)ocena ryzyka i środki z art. 32ocena i postępowanie z ryzykiem (rdzeń normy)
Incydentyzgłaszanie do CSIRTzgłaszanie poważnych incydentów ICT do KNFzgłaszanie naruszeń do UODOzarządzanie incydentami (załącznik A)
Dostawcybezpieczeństwo łańcucha dostawart. 28–30: rejestr, umowy, strategia wyjściaumowa powierzenia (art. 28 RODO)bezpieczeństwo w relacjach z dostawcami
Ciągłość działaniaciągłość działania i zarządzanie kryzysowepolityka ciągłości działania ICT, testydostępność i odtwarzanie danych (art. 32)ciągłość bezpieczeństwa informacji
Zarządzatwierdza środki, nadzoruje, szkoli się, odpowiada (art. 20 NIS2)ponosi ostateczną odpowiedzialność (art. 5 ust. 2)administrator odpowiada i wykazuje zgodnośćprzywództwo i zaangażowanie kierownictwa
Testyaudyt podmiotów kluczowych co 3 lataroczne testy systemów krytycznych, TLPT co 3 lata dla wybranychregularne testowanie skuteczności środkówaudyt wewnętrzny i certyfikacyjny

Terminy zgłaszania incydentów: NIS2, DORA i RODO obok siebie

To obszar, w którym różnice są największe i gdzie najłatwiej o błąd, bo jedno zdarzenie może wymagać kilku zgłoszeń naraz.

EtapNIS2 / KSCDORARODO
Pierwsze zgłoszeniewczesne ostrzeżenie do 24 h od wykryciawstępne powiadomienie do 4 h od klasyfikacji, najpóźniej 24 h od wykryciado 72 h od stwierdzenia naruszenia
Zgłoszenie pośredniezgłoszenie incydentu do 72 hsprawozdanie śródokresowe do 72 h od wstępnego powiadomienia—
Raport końcowydo 1 miesiącado 1 miesiąca od sprawozdania śródokresowego—
Odbiorca w Polscewłaściwy CSIRT (przez S46)KNFPrezes UODO

Przykład: wyciek danych klientów po ataku na system ubezpieczyciela to jednocześnie poważny incydent ICT w rozumieniu DORA (zgłoszenie do KNF) i naruszenie ochrony danych osobowych (zgłoszenie do UODO). Procedura musi to przewidywać z góry.

NIS2 a ISO 27001: czy certyfikat oznacza zgodność?

Nie. ISO/IEC 27001 to bardzo dobra podstawa. System zarządzania bezpieczeństwem informacji zbudowany według normy pokrywa znaczną część wymagań NIS2 dotyczących zarządzania ryzykiem. ENISA w czerwcu 2025 r. opublikowała wytyczne techniczne z mapowaniem wymagań na normy, ale zastrzega, że mapowanie nie oznacza równoważności.

Czego zwykle brakuje po samym ISO 27001:

  • wpisu do wykazu KSC i obowiązków formalnych wobec organów,
  • zgłaszania incydentów w ustawowych terminach przez system S46,
  • weryfikacji niekaralności personelu,
  • udokumentowanego szkolenia i odpowiedzialności kierownika w rozumieniu ustawy,
  • ustawowego audytu przeprowadzonego przez uprawnionych audytorów (dla podmiotów kluczowych).

NIS2 a RODO: gdzie się spotykają?

RODO chroni dane osobowe, NIS2 ciągłość usług i bezpieczeństwo systemów. W praktyce te same środki techniczne i organizacyjne służą obu celom: kontrola dostępu, szyfrowanie, kopie zapasowe, zarządzanie incydentami. Firma, która ma dojrzałe wdrożenie RODO, ma już część dokumentacji (rejestr czynności przetwarzania, analizy ryzyka, umowy powierzenia), którą można wykorzystać przy NIS2.

Kary: porównanie

RegulacjaMaksymalna kara
RODOdo 20 mln euro lub 4% światowego obrotu (naruszenia obowiązków zgłoszeniowych: do 10 mln euro lub 2%)
NIS2 / KSC, podmiot kluczowydo 10 mln euro lub 2% przychodów
NIS2 / KSC, podmiot ważnydo 7 mln euro lub 1,4% przychodów
DORAkary określa prawo krajowe; muszą być skuteczne, proporcjonalne i odstraszające

Jak nie wdrażać tego czterokrotnie: jedno źródło prawdy

Firmy, które traktują każdą regulację jako osobny projekt, płacą kilka razy za to samo: te same analizy ryzyka, te same polityki w różnych wersjach, te same pytania do działu IT. Lepsze podejście wygląda tak:

  1. Jedna biblioteka kontroli. Lista środków bezpieczeństwa (np. „kopie zapasowe są testowane co kwartał”) opisana raz.
  2. Mapowanie na regulacje. Każda kontrola ma przypisane wymagania, które spełnia: artykuł NIS2, artykuł DORA, artykuł RODO, punkt ISO 27001.
  3. Jeden zestaw dowodów. Raport z testu odtwarzania służy audytorowi ISO, KNF i audytowi KSC jednocześnie.
  4. Wspólna procedura incydentów z drzewem decyzyjnym: kiedy zgłaszam do CSIRT, kiedy do KNF, kiedy do UODO.
  5. Jeden raport dla zarządu pokazujący stan zgodności ze wszystkimi regulacjami naraz.

Przykład: jedna kontrola, cztery regulacje

Weźmy kontrolę „kopie zapasowe systemów krytycznych są wykonywane codziennie, przechowywane w odseparowanej lokalizacji i testowo odtwarzane raz na kwartał”.

  • W NIS2 jest dowodem na ciągłość działania i zarządzanie kryzysowe w ramach środków z art. 21.
  • W DORA wspiera politykę ciągłości działania ICT oraz plany odtwarzania i testy.
  • W RODO potwierdza zdolność do szybkiego przywrócenia dostępności danych osobowych (art. 32).
  • W ISO 27001 odpowiada kontroli dotyczącej kopii zapasowych z załącznika A.

Jeden protokół z testu odtworzenia, z datą, zakresem i wynikiem, można przedstawić czterem różnym odbiorcom. Bez wspólnej biblioteki ten sam test bywa opisywany czterokrotnie, w czterech dokumentach, przez cztery osoby.

Od czego zacząć?

  1. Zbierz listę regulacji, które faktycznie dotyczą Twojej organizacji (z uzasadnieniem, np. wynikiem samoidentyfikacji KSC).
  2. Wybierz jedną regulację jako „kręgosłup”: w sektorze finansowym zwykle DORA, w pozostałych NIS2 lub ISO 27001.
  3. Zmapuj pozostałe wymagania na tę strukturę i oznacz różnice: terminy, odbiorców zgłoszeń, dodatkowe obowiązki formalne.
  4. Przypisz każdą kontrolę do właściciela i ustal, jak często zbierane są dowody.

Tak działa Audomate. Silnik jest niezależny od frameworka: DORA, NIS2/KSC, RODO, MiCA, AI Act i ISO 27001 korzystają z tej samej bazy dowodów i zadań. Nowa regulacja to nowe mapowanie, a nie nowy projekt.

Zobacz jedną checklistę dla wielu regulacji. Na 15-minutowym demo pokażemy na Twoich dokumentach, jak Audomate mapuje te same dowody na NIS2, DORA, RODO i ISO 27001.

Umów demo15 minut na Twoich dokumentach

Najczęstsze pytania

W zakresie zarządzania ryzykiem ICT i zgłaszania incydentów stosuje DORA jako przepis szczególny. Według komentatorów polska ustawa o KSC nadal wymaga od banków m.in. wpisu do wykazu i wyznaczenia osób kontaktowych.
Zakłady ubezpieczeń nie są wymienione w sektorach NIS2. Ich obowiązki w zakresie odporności cyfrowej wynikają z DORA.
Że w sprawach, które DORA reguluje co najmniej równoważnie (zarządzanie ryzykiem ICT, incydenty), pierwszeństwo mają jej przepisy, a odpowiednich przepisów NIS2 się nie stosuje.
Tak. Na przykład poważny incydent ICT z wyciekiem danych osobowych w podmiocie finansowym wymaga zgłoszenia do KNF (DORA) i do UODO (RODO), każde w innym trybie i terminie.

Źródła

  • Rozporządzenie (UE) 2022/2554 (DORA), EUR-Lex
  • Dyrektywa (UE) 2022/2555 (NIS2), EUR-Lex
  • Rozporządzenie (UE) 2016/679 (RODO), EUR-Lex
  • Rozporządzenie delegowane (UE) 2025/301: terminy zgłaszania incydentów DORA
  • ENISA: wytyczne techniczne do wdrożenia NIS2 (26.06.2025)
  • Legalgeek: art. 8i ustawy o KSC a DORA
  • Deloitte: ustawa wdrażająca DORA i zmiany w cyberbezpieczeństwie
  • SKP Law: nowelizacja ustawy o KSC opublikowana
Autor
Marek Mielnicki
Marek Mielnicki
CEO and co-founder

Runs Audomate: product strategy, commercialisation and work with key customers — from the first insurer deployment to companies only now putting their compliance in order.

Aktualizacja 11 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.

Sprawdź, gdzie jest Twoja firma

Wgraj dokumentację, a Audomate przygotuje listę luk z zaleceniami i raportem dla zarządu.