Wat is het verschil tussen NIS2 en DORA?

NIS2 en DORA zijn twee verschillende Europese cybersecurity-regelgevingen met een deels overlappend doel, maar een duidelijk ander toepassingsgebied. NIS2 richt zich op een breed scala aan sectoren en legt basisvereisten op voor digitale weerbaarheid, terwijl DORA specifiek is ontworpen voor de financiële sector en veel gedetailleerdere eisen stelt aan operationele veerkracht. Voor organisaties die in beide kaders vallen, is het belangrijk te begrijpen waar de regelingen overlappen en waar ze van elkaar afwijken. In dit artikel beantwoorden we de meest gestelde vragen over het verschil tussen NIS2 en DORA.

Welke organisaties vallen onder NIS2 en welke onder DORA?

NIS2 geldt voor een breed scala aan organisaties in zogenoemde essentiële en belangrijke sectoren, zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. DORA is uitsluitend van toepassing op financiële entiteiten, zoals banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en hun kritieke ICT-dienstverleners.

Het onderscheid zit dus primair in de sector. Een ziekenhuis valt onder NIS2, maar niet onder DORA. Een bank valt in principe onder beide regelingen, omdat financiële instellingen ook als essentiële entiteit worden beschouwd binnen NIS2. ICT-leveranciers die uitsluitend aan financiële instellingen leveren, kunnen via DORA verplichtingen krijgen als ze als kritieke derde partij worden aangemerkt.

In Nederland worden organisaties ingedeeld op basis van hun sector, omvang en maatschappelijke impact. Middelgrote en grote organisaties in de aangewezen sectoren vallen automatisch onder NIS2. Voor DORA geldt dat de financiële toezichthouders, zoals De Nederlandsche Bank en de AFM, verantwoordelijk zijn voor de handhaving.

Wat regelt NIS2 dat DORA niet doet?

NIS2 legt een breed fundament voor cybersecurity-governance dat verder gaat dan alleen de financiële sector. De richtlijn verplicht organisaties tot het nemen van passende technische en organisatorische maatregelen, het melden van incidenten, het beheren van risico’s in de toeleveringsketen en het borgen van bestuurlijke verantwoordelijkheid voor cybersecurity.

Een belangrijk verschil is dat NIS2 de verantwoordelijkheid expliciet bij het bestuur van een organisatie legt. Directieleden kunnen persoonlijk aansprakelijk worden gesteld bij structureel tekortschieten. Daarnaast bevat NIS2 specifieke eisen rondom:

  • Incidentmelding aan nationale autoriteiten binnen 24 uur (eerste melding) en 72 uur (gedetailleerde melding)
  • Risicobeheer in de toeleveringsketen, inclusief eisen aan leveranciers
  • Bedrijfscontinuïteit en crisismanagement
  • Gebruik van cryptografie en toegangsbeheer
  • Bewustwording en training van medewerkers

DORA raakt sommige van deze thema’s ook, maar richt zich daarin uitsluitend op de financiële context. NIS2 heeft een bredere sectoroverstijgende werking en vormt daarmee het algemene cybersecurity-kader voor de meeste Europese organisaties. Meer weten over wat NIS2 voor jouw organisatie betekent? Bekijk onze NIS2-compliance pagina voor een overzicht.

Wat regelt DORA dat NIS2 niet doet?

DORA gaat op een aantal punten aanzienlijk verder dan NIS2, specifiek voor financiële entiteiten. De verordening introduceert gedetailleerde eisen voor digitale operationele veerkracht die in NIS2 niet of nauwelijks voorkomen, waaronder verplichte stresstests voor ICT-systemen en een uitgebreid kader voor het beheer van derde partijen.

De meest onderscheidende elementen van DORA zijn:

  1. ICT-risicobeheer: DORA vereist een uitgebreid en gedocumenteerd ICT-risicobeheerkader met specifieke technische normen.
  2. Testen van digitale weerbaarheid: Financiële instellingen moeten regelmatig dreigingsgestuurde penetratietests (TLPT) uitvoeren.
  3. Beheer van derde partijen: Er gelden strikte contractuele en toezichteisen voor ICT-leveranciers van financiële instellingen.
  4. Informatie-uitwisseling: DORA stimuleert actieve uitwisseling van dreigingsinformatie tussen financiële instellingen.
  5. Toezicht op kritieke ICT-aanbieders: Grote cloudleveranciers en andere kritieke ICT-partijen vallen onder direct Europees toezicht.

Dit maakt DORA in de praktijk een veel gedetailleerdere en operationeel zwaardere regelgeving dan NIS2, althans voor de financiële sector.

Geldt DORA als je al aan NIS2 voldoet?

Ja, voor financiële instellingen geldt DORA aanvullend op NIS2. NIS2-compliance vervangt DORA niet. Hoewel er overlap bestaat in thema’s zoals incidentmelding en risicobeheer, stelt DORA op die gebieden strengere en meer gedetailleerde eisen. Een financiële instelling die aan NIS2 voldoet, voldoet daarmee nog niet automatisch aan DORA.

Tegelijkertijd biedt de overlap ook een praktisch voordeel: veel basismaatregelen die je voor NIS2 treft, zoals het opzetten van een incidentresponsproces of het documenteren van je risicobeheer, leggen een goede basis voor DORA-compliance. Het is dus zinvol om beide kaders gelijktijdig aan te pakken en de overlap bewust te benutten in plaats van ze als afzonderlijke trajecten te behandelen.

Wanneer moet je voldoen aan NIS2 en DORA?

DORA is per 17 januari 2025 van kracht geworden en is direct toepasbaar als Europese verordening, zonder omzetting in nationale wetgeving. Financiële instellingen en hun kritieke ICT-leveranciers zijn vanaf die datum verplicht te voldoen. NIS2 is als richtlijn omgezet in nationale wetgeving door EU-lidstaten. In Nederland is de implementatiewet in 2026 van kracht, wat betekent dat organisaties nu actief aan de slag moeten met hun compliance.

Beide regelgevingen zijn dus al actief. Organisaties die nog niet zijn begonnen met hun compliance-traject lopen reëel risico op handhaving en de bijbehorende boetes. Voor NIS2 kunnen sancties oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet.

Hoe pak je de overlap tussen NIS2 en DORA praktisch aan?

De meest efficiënte aanpak is een geïntegreerd compliance-traject waarbij je de gemeenschappelijke eisen van NIS2 en DORA samen oppakt en daarna de specifieke aanvullende eisen per kader invult. Dit voorkomt dubbel werk en zorgt voor een samenhangende beveiligingsaanpak.

Praktische stappen om de overlap goed te benutten:

  • Breng eerst in kaart welke kaders op jouw organisatie van toepassing zijn
  • Identificeer de overlappende eisen, zoals incidentmelding, risicobeheer en leveranciersmanagement
  • Ontwikkel beleid en processen die aan beide kaders voldoen waar dat mogelijk is
  • Vul daarna de DORA-specifieke eisen aan, zoals TLPT en contractuele vereisten voor ICT-leveranciers
  • Zorg voor bestuurlijke betrokkenheid, want beide regelgevingen leggen verantwoordelijkheid bij de top van de organisatie

Een gestructureerde aanpak via een erkend framework, zoals ISO 27001 of NIST, helpt om de eisen van beide regelgevingen systematisch te verankeren. Meer informatie over hoe je dit aanpakt vind je op onze pagina over implementatie van cybersecurity frameworks.

Hoe Hofsecure helpt met NIS2 en DORA compliance

Wij begrijpen dat het navigeren door twee overlappende Europese regelgevingen complex en tijdrovend kan zijn, zeker als je organisatie in een sterk gereguleerde sector opereert. Vanuit onze achtergrond in zowel de financiële sector als de defensie-industrie helpen wij organisaties om NIS2 en DORA op een praktische, samenhangende manier aan te pakken.

Wat wij voor jou kunnen doen:

  • Gap-analyse: We brengen in kaart waar jouw organisatie nu staat ten opzichte van de eisen van NIS2 en DORA
  • Implementatiebegeleiding: We helpen bij het opzetten van beleid, processen en technische maatregelen die aan beide kaders voldoen
  • CISO as a Service: Voor organisaties zonder eigen senior security-capaciteit bieden we structurele ondersteuning op directieniveau
  • Leveranciersmanagement: We helpen bij het opstellen van contractuele eisen en het beoordelen van ICT-leveranciers
  • Voorbereiding op audits en toezicht: We zorgen dat je aantoonbaar voldoet wanneer toezichthouders aan de deur kloppen

Wil je weten hoe jouw organisatie ervoor staat? Neem contact met ons op voor een vrijblijvend gesprek over jouw compliance-uitdagingen.


Hi, how are you doing?
Can I ask you something?
Hoi! Ik zie dat je je verdiept in NIS2 en DORA. Veel organisaties in gereguleerde sectoren worstelen met precies dit vraagstuk: waar beginnen, en hoe pak je beide kaders efficiënt aan? Wat beschrijft jouw situatie het best?
Dat herkennen we — veel organisaties zitten in precies dezelfde fase. Zodat we je zo goed mogelijk kunnen helpen: wat is op dit moment de belangrijkste uitdaging voor jouw organisatie?
Op basis van wat je hebt aangegeven, kunnen onze specialisten — met achtergrond in zowel de financiële sector als de defensie-industrie — je direct verder helpen. Laat je gegevens achter en we nemen contact met je op voor een vrijblijvend gesprek over jouw compliance-uitdagingen.
Bedankt! Jouw gegevens zijn ontvangen. Ons team bekijkt jouw aanvraag en neemt contact met je op om jouw NIS2- en/of DORA-uitdagingen verder te bespreken. We kijken ernaar uit je te helpen.
Wil je alvast meer lezen? Bekijk onze NIS2-compliance pagina of de pagina over implementatie van cybersecurity frameworks op hofsecure.com.
×