NIS2 en DORA zijn twee verschillende Europese cybersecurity-regelgevingen met een deels overlappend doel, maar een duidelijk ander toepassingsgebied. NIS2 richt zich op een breed scala aan sectoren en legt basisvereisten op voor digitale weerbaarheid, terwijl DORA specifiek is ontworpen voor de financiële sector en veel gedetailleerdere eisen stelt aan operationele veerkracht. Voor organisaties die in beide kaders vallen, is het belangrijk te begrijpen waar de regelingen overlappen en waar ze van elkaar afwijken. In dit artikel beantwoorden we de meest gestelde vragen over het verschil tussen NIS2 en DORA.
NIS2 geldt voor een breed scala aan organisaties in zogenoemde essentiële en belangrijke sectoren, zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. DORA is uitsluitend van toepassing op financiële entiteiten, zoals banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en hun kritieke ICT-dienstverleners.
Het onderscheid zit dus primair in de sector. Een ziekenhuis valt onder NIS2, maar niet onder DORA. Een bank valt in principe onder beide regelingen, omdat financiële instellingen ook als essentiële entiteit worden beschouwd binnen NIS2. ICT-leveranciers die uitsluitend aan financiële instellingen leveren, kunnen via DORA verplichtingen krijgen als ze als kritieke derde partij worden aangemerkt.
In Nederland worden organisaties ingedeeld op basis van hun sector, omvang en maatschappelijke impact. Middelgrote en grote organisaties in de aangewezen sectoren vallen automatisch onder NIS2. Voor DORA geldt dat de financiële toezichthouders, zoals De Nederlandsche Bank en de AFM, verantwoordelijk zijn voor de handhaving.
NIS2 legt een breed fundament voor cybersecurity-governance dat verder gaat dan alleen de financiële sector. De richtlijn verplicht organisaties tot het nemen van passende technische en organisatorische maatregelen, het melden van incidenten, het beheren van risico’s in de toeleveringsketen en het borgen van bestuurlijke verantwoordelijkheid voor cybersecurity.
Een belangrijk verschil is dat NIS2 de verantwoordelijkheid expliciet bij het bestuur van een organisatie legt. Directieleden kunnen persoonlijk aansprakelijk worden gesteld bij structureel tekortschieten. Daarnaast bevat NIS2 specifieke eisen rondom:
DORA raakt sommige van deze thema’s ook, maar richt zich daarin uitsluitend op de financiële context. NIS2 heeft een bredere sectoroverstijgende werking en vormt daarmee het algemene cybersecurity-kader voor de meeste Europese organisaties. Meer weten over wat NIS2 voor jouw organisatie betekent? Bekijk onze NIS2-compliance pagina voor een overzicht.
DORA gaat op een aantal punten aanzienlijk verder dan NIS2, specifiek voor financiële entiteiten. De verordening introduceert gedetailleerde eisen voor digitale operationele veerkracht die in NIS2 niet of nauwelijks voorkomen, waaronder verplichte stresstests voor ICT-systemen en een uitgebreid kader voor het beheer van derde partijen.
De meest onderscheidende elementen van DORA zijn:
Dit maakt DORA in de praktijk een veel gedetailleerdere en operationeel zwaardere regelgeving dan NIS2, althans voor de financiële sector.
Ja, voor financiële instellingen geldt DORA aanvullend op NIS2. NIS2-compliance vervangt DORA niet. Hoewel er overlap bestaat in thema’s zoals incidentmelding en risicobeheer, stelt DORA op die gebieden strengere en meer gedetailleerde eisen. Een financiële instelling die aan NIS2 voldoet, voldoet daarmee nog niet automatisch aan DORA.
Tegelijkertijd biedt de overlap ook een praktisch voordeel: veel basismaatregelen die je voor NIS2 treft, zoals het opzetten van een incidentresponsproces of het documenteren van je risicobeheer, leggen een goede basis voor DORA-compliance. Het is dus zinvol om beide kaders gelijktijdig aan te pakken en de overlap bewust te benutten in plaats van ze als afzonderlijke trajecten te behandelen.
DORA is per 17 januari 2025 van kracht geworden en is direct toepasbaar als Europese verordening, zonder omzetting in nationale wetgeving. Financiële instellingen en hun kritieke ICT-leveranciers zijn vanaf die datum verplicht te voldoen. NIS2 is als richtlijn omgezet in nationale wetgeving door EU-lidstaten. In Nederland is de implementatiewet in 2026 van kracht, wat betekent dat organisaties nu actief aan de slag moeten met hun compliance.
Beide regelgevingen zijn dus al actief. Organisaties die nog niet zijn begonnen met hun compliance-traject lopen reëel risico op handhaving en de bijbehorende boetes. Voor NIS2 kunnen sancties oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet.
De meest efficiënte aanpak is een geïntegreerd compliance-traject waarbij je de gemeenschappelijke eisen van NIS2 en DORA samen oppakt en daarna de specifieke aanvullende eisen per kader invult. Dit voorkomt dubbel werk en zorgt voor een samenhangende beveiligingsaanpak.
Praktische stappen om de overlap goed te benutten:
Een gestructureerde aanpak via een erkend framework, zoals ISO 27001 of NIST, helpt om de eisen van beide regelgevingen systematisch te verankeren. Meer informatie over hoe je dit aanpakt vind je op onze pagina over implementatie van cybersecurity frameworks.
Wij begrijpen dat het navigeren door twee overlappende Europese regelgevingen complex en tijdrovend kan zijn, zeker als je organisatie in een sterk gereguleerde sector opereert. Vanuit onze achtergrond in zowel de financiële sector als de defensie-industrie helpen wij organisaties om NIS2 en DORA op een praktische, samenhangende manier aan te pakken.
Wat wij voor jou kunnen doen:
Wil je weten hoe jouw organisatie ervoor staat? Neem contact met ons op voor een vrijblijvend gesprek over jouw compliance-uitdagingen.