Kan en leverandørs NIS2-status erstatte vores DORA-krav i kontrakten?
Nej, en leverandørs NIS2-status kan ikke erstatte DORA-kravene i kontrakten, da begge reguleringer har forskellige formål og ansvar.
NIS2-direktivet fokuserer på cybersikkerhed for essentielle og vigtige enheder, mens DORA (Digital Operational Resilience Act) specifikt retter sig mod finansielle institutioners operationelle modstandsdygtighed. Selvom en leverandør kan være omfattet af NIS2, betyder det ikke, at de automatisk opfylder DORA's krav, som inkluderer specifik due diligence, kontraktbestemmelser og overvågning af IKT-tredjepartsrisici.
Finansielle enheder er forpligtet til at sikre, at deres leverandører overholder DORA's krav, hvilket indebærer, at der skal indgås klare kontraktbestemmelser, der adresserer disse krav. Det er vigtigt at inkludere DORA-kravene i aftalen med leverandøren, da dette skaber en juridisk forpligtelse for begge parter og sikrer, at der er en klar forståelse af ansvarsområderne.
Når man vurderer en leverandør, kan NIS2-status være en del af den samlede vurdering, men den fjerner ikke det finansielle selskabs ansvar for at opfylde DORA-kravene. Det anbefales at håndtere modstand mod at inkludere DORA-krav i kontrakten som en risikobeslutning, da det kan have betydelige konsekvenser for den operationelle modstandsdygtighed.
Sammenfattende er det afgørende at forstå, at DORA og NIS2 har forskellige formål, og at DORA's krav skal være klart defineret i kontrakter med leverandører for at sikre overholdelse og minimere risici.
Kilder: EIOPA Q&A om DORA ↗ · Finanstilsynet om IKT og datasikkerhed ↗

Dit fag. Dit fællesskab.
Få svar fra kolleger i hele landet — anonymt og gratis
Dette spørgsmål hører til i IT-sikkerhedsfolkene. Her kan du spørge andre, der arbejder med IT-sikkerhed, og få svar fra hele landet. Du bruger et alias (brugernavn), så dit private navn ikke vises.
Andre spørgsmål i IT-sikkerhedsfolkene
Hvordan prioriterer vi mellem at få driften op og bevare digitale beviser under en hændelse?
Hvordan får vi privacy-by-design ind i agile udviklingsforløb uden at stoppe leverancer?
Typisk månedsløn for soc analyst: 58.411 kr. (median, Danmarks Statistik, lønstatistik (LONS20) 2024) · se hele lønprofilen
Hvilke fagfolk mangler der lige nu? Se efterspørgslen på sOC Analyst eller se de mest efterspurgte job i Danmark, opdateret hver mandag.