NIS2, DORA, RODO i ISO/IEC 27001 w dużej części wymagają tego samego: zarządzania ryzykiem, obsługi incydentów, kontroli dostawców, ciągłości działania i zaangażowania zarządu. Różnią się zakresem, terminami i sankcjami. Dla podmiotów finansowych DORA jest przepisem szczególnym wobec NIS2. Najtańszy sposób na zgodność to jedna wspólna biblioteka kontroli i dowodów, zmapowana na wszystkie regulacje, zamiast czterech osobnych projektów.
Czym różnią się NIS2, DORA, RODO i ISO 27001?
| NIS2 (w Polsce: ustawa o KSC) | DORA | RODO | ISO/IEC 27001 | |
|---|---|---|---|---|
| Rodzaj | dyrektywa wdrożona ustawą | rozporządzenie UE, stosowane wprost | rozporządzenie UE | dobrowolna norma |
| Kogo dotyczy | podmioty kluczowe i ważne z sektorów wymienionych w załącznikach | podmioty finansowe (banki, ubezpieczyciele, firmy inwestycyjne, instytucje płatnicze, CASP i in.) | każdy, kto przetwarza dane osobowe | każda organizacja, która chce certyfikacji |
| Co chroni | ciągłość usług i bezpieczeństwo sieci i systemów | odporność cyfrową sektora finansowego | prawa osób, których dane dotyczą | bezpieczeństwo informacji w organizacji |
| Obowiązuje od | 3.04.2026 (Polska) | 17.01.2025 | 25.05.2018 | — |
| Nadzór w Polsce | organy właściwe dla sektorów, CSIRT | KNF | Prezes UODO | jednostka certyfikująca |
DORA vs NIS2: która regulacja ma pierwszeństwo?
DORA sama określa się jako lex specialis wobec NIS2 (motyw 16 DORA). Z kolei art. 4 NIS2 mówi, że jeśli sektorowy akt prawa UE wymaga co najmniej równoważnych środków zarządzania ryzykiem lub zgłaszania incydentów, odpowiednich przepisów NIS2 się nie stosuje. Motyw 28 NIS2 wskazuje DORA wprost jako taki akt.
W polskiej ustawie o KSC realizuje to art. 8i. Według komentatorów banki i infrastruktura rynków finansowych objęte DORA są wyłączone z większości obowiązków KSC: środków zarządzania ryzykiem, dokumentacji, zgłaszania incydentów i audytu. Nadal jednak muszą m.in. wpisać się do wykazu i wyznaczyć osoby kontaktowe.
Ubezpieczyciele nie są wymienieni w sektorach NIS2, więc ich odporność cyfrowa to przede wszystkim DORA. Firma IT, która obsługuje bank, może natomiast podlegać NIS2 jako dostawca usług ICT i jednocześnie realizować wymagania DORA w umowach z klientem — opisujemy to w artykule o dostawcach ICT.
Co się pokrywa: mapa wspólnych wymagań
| Obszar | NIS2 / KSC | DORA | RODO | ISO 27001 |
|---|---|---|---|---|
| Zarządzanie ryzykiem | analiza ryzyka i środki z art. 21 NIS2 | ramy zarządzania ryzykiem ICT (art. 5–15) | ocena ryzyka i środki z art. 32 | ocena i postępowanie z ryzykiem (rdzeń normy) |
| Incydenty | zgłaszanie do CSIRT | zgłaszanie poważnych incydentów ICT do KNF | zgłaszanie naruszeń do UODO | zarządzanie incydentami (załącznik A) |
| Dostawcy | bezpieczeństwo łańcucha dostaw | art. 28–30: rejestr, umowy, strategia wyjścia | umowa powierzenia (art. 28 RODO) | bezpieczeństwo w relacjach z dostawcami |
| Ciągłość działania | ciągłość działania i zarządzanie kryzysowe | polityka ciągłości działania ICT, testy | dostępność i odtwarzanie danych (art. 32) | ciągłość bezpieczeństwa informacji |
| Zarząd | zatwierdza środki, nadzoruje, szkoli się, odpowiada (art. 20 NIS2) | ponosi ostateczną odpowiedzialność (art. 5 ust. 2) | administrator odpowiada i wykazuje zgodność | przywództwo i zaangażowanie kierownictwa |
| Testy | audyt podmiotów kluczowych co 3 lata | roczne testy systemów krytycznych, TLPT co 3 lata dla wybranych | regularne testowanie skuteczności środków | audyt wewnętrzny i certyfikacyjny |
Terminy zgłaszania incydentów: NIS2, DORA i RODO obok siebie
To obszar, w którym różnice są największe i gdzie najłatwiej o błąd, bo jedno zdarzenie może wymagać kilku zgłoszeń naraz.
| Etap | NIS2 / KSC | DORA | RODO |
|---|---|---|---|
| Pierwsze zgłoszenie | wczesne ostrzeżenie do 24 h od wykrycia | wstępne powiadomienie do 4 h od klasyfikacji, najpóźniej 24 h od wykrycia | do 72 h od stwierdzenia naruszenia |
| Zgłoszenie pośrednie | zgłoszenie incydentu do 72 h | sprawozdanie śródokresowe do 72 h od wstępnego powiadomienia | — |
| Raport końcowy | do 1 miesiąca | do 1 miesiąca od sprawozdania śródokresowego | — |
| Odbiorca w Polsce | właściwy CSIRT (przez S46) | KNF | Prezes UODO |
Przykład: wyciek danych klientów po ataku na system ubezpieczyciela to jednocześnie poważny incydent ICT w rozumieniu DORA (zgłoszenie do KNF) i naruszenie ochrony danych osobowych (zgłoszenie do UODO). Procedura musi to przewidywać z góry.
NIS2 a ISO 27001: czy certyfikat oznacza zgodność?
Nie. ISO/IEC 27001 to bardzo dobra podstawa. System zarządzania bezpieczeństwem informacji zbudowany według normy pokrywa znaczną część wymagań NIS2 dotyczących zarządzania ryzykiem. ENISA w czerwcu 2025 r. opublikowała wytyczne techniczne z mapowaniem wymagań na normy, ale zastrzega, że mapowanie nie oznacza równoważności.
Czego zwykle brakuje po samym ISO 27001:
- wpisu do wykazu KSC i obowiązków formalnych wobec organów,
- zgłaszania incydentów w ustawowych terminach przez system S46,
- weryfikacji niekaralności personelu,
- udokumentowanego szkolenia i odpowiedzialności kierownika w rozumieniu ustawy,
- ustawowego audytu przeprowadzonego przez uprawnionych audytorów (dla podmiotów kluczowych).
NIS2 a RODO: gdzie się spotykają?
RODO chroni dane osobowe, NIS2 ciągłość usług i bezpieczeństwo systemów. W praktyce te same środki techniczne i organizacyjne służą obu celom: kontrola dostępu, szyfrowanie, kopie zapasowe, zarządzanie incydentami. Firma, która ma dojrzałe wdrożenie RODO, ma już część dokumentacji (rejestr czynności przetwarzania, analizy ryzyka, umowy powierzenia), którą można wykorzystać przy NIS2.
Kary: porównanie
| Regulacja | Maksymalna kara |
|---|---|
| RODO | do 20 mln euro lub 4% światowego obrotu (naruszenia obowiązków zgłoszeniowych: do 10 mln euro lub 2%) |
| NIS2 / KSC, podmiot kluczowy | do 10 mln euro lub 2% przychodów |
| NIS2 / KSC, podmiot ważny | do 7 mln euro lub 1,4% przychodów |
| DORA | kary określa prawo krajowe; muszą być skuteczne, proporcjonalne i odstraszające |
Jak nie wdrażać tego czterokrotnie: jedno źródło prawdy
Firmy, które traktują każdą regulację jako osobny projekt, płacą kilka razy za to samo: te same analizy ryzyka, te same polityki w różnych wersjach, te same pytania do działu IT. Lepsze podejście wygląda tak:
- Jedna biblioteka kontroli. Lista środków bezpieczeństwa (np. „kopie zapasowe są testowane co kwartał”) opisana raz.
- Mapowanie na regulacje. Każda kontrola ma przypisane wymagania, które spełnia: artykuł NIS2, artykuł DORA, artykuł RODO, punkt ISO 27001.
- Jeden zestaw dowodów. Raport z testu odtwarzania służy audytorowi ISO, KNF i audytowi KSC jednocześnie.
- Wspólna procedura incydentów z drzewem decyzyjnym: kiedy zgłaszam do CSIRT, kiedy do KNF, kiedy do UODO.
- Jeden raport dla zarządu pokazujący stan zgodności ze wszystkimi regulacjami naraz.
Przykład: jedna kontrola, cztery regulacje
Weźmy kontrolę „kopie zapasowe systemów krytycznych są wykonywane codziennie, przechowywane w odseparowanej lokalizacji i testowo odtwarzane raz na kwartał”.
- W NIS2 jest dowodem na ciągłość działania i zarządzanie kryzysowe w ramach środków z art. 21.
- W DORA wspiera politykę ciągłości działania ICT oraz plany odtwarzania i testy.
- W RODO potwierdza zdolność do szybkiego przywrócenia dostępności danych osobowych (art. 32).
- W ISO 27001 odpowiada kontroli dotyczącej kopii zapasowych z załącznika A.
Jeden protokół z testu odtworzenia, z datą, zakresem i wynikiem, można przedstawić czterem różnym odbiorcom. Bez wspólnej biblioteki ten sam test bywa opisywany czterokrotnie, w czterech dokumentach, przez cztery osoby.
Od czego zacząć?
- Zbierz listę regulacji, które faktycznie dotyczą Twojej organizacji (z uzasadnieniem, np. wynikiem samoidentyfikacji KSC).
- Wybierz jedną regulację jako „kręgosłup”: w sektorze finansowym zwykle DORA, w pozostałych NIS2 lub ISO 27001.
- Zmapuj pozostałe wymagania na tę strukturę i oznacz różnice: terminy, odbiorców zgłoszeń, dodatkowe obowiązki formalne.
- Przypisz każdą kontrolę do właściciela i ustal, jak często zbierane są dowody.
Tak działa Audomate. Silnik jest niezależny od frameworka: DORA, NIS2/KSC, RODO, MiCA, AI Act i ISO 27001 korzystają z tej samej bazy dowodów i zadań. Nowa regulacja to nowe mapowanie, a nie nowy projekt.
Zobacz jedną checklistę dla wielu regulacji. Na 15-minutowym demo pokażemy na Twoich dokumentach, jak Audomate mapuje te same dowody na NIS2, DORA, RODO i ISO 27001.
Umów demo15 minut na Twoich dokumentach
Najczęstsze pytania
Źródła
- Rozporządzenie (UE) 2022/2554 (DORA), EUR-Lex
- Dyrektywa (UE) 2022/2555 (NIS2), EUR-Lex
- Rozporządzenie (UE) 2016/679 (RODO), EUR-Lex
- Rozporządzenie delegowane (UE) 2025/301: terminy zgłaszania incydentów DORA
- ENISA: wytyczne techniczne do wdrożenia NIS2 (26.06.2025)
- Legalgeek: art. 8i ustawy o KSC a DORA
- Deloitte: ustawa wdrażająca DORA i zmiany w cyberbezpieczeństwie
- SKP Law: nowelizacja ustawy o KSC opublikowana
Aktualizacja 11 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.