{"id":8410,"date":"2026-09-14T06:30:10","date_gmt":"2026-09-14T04:30:10","guid":{"rendered":"https:\/\/evertrust.se\/dora-vs-nis2\/"},"modified":"2026-09-14T06:30:12","modified_gmt":"2026-09-14T04:30:12","slug":"dora-vs-nis2","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/dora-vs-nis2\/","title":{"rendered":"DORA vs NIS2: vilket regelverk styr din organisation?"},"content":{"rendered":"<\/p>\n<p>Finansiella entiteter styrs prim\u00e4rt av DORA eftersom regelverket fungerar som lex specialis gentemot NIS2 p\u00e5 de omr\u00e5den d\u00e4r de \u00f6verlappar. Organisationer utanf\u00f6r finanssektorn faller ist\u00e4llet under NIS2, som Sverige implementerar via nationell lagstiftning. F\u00f6rsta steget \u00e4r att kartl\u00e4gga era juridiska enheter, bygga kontrollbasen mot DORA d\u00e4r den g\u00e4ller och sedan fylla i de NIS2-krav som \u00e5terst\u00e5r, inklusive automatiserade larm f\u00f6r DORA:s fyrtimmarsgr\u00e4ns f\u00f6r incidentrapportering.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>Organisationer inom finanssektorn m\u00e5ste bygga en kontrollbas enligt DORA, medan andra f\u00f6retag endast beh\u00f6ver f\u00f6lja NIS2 om de omfattas av EU-direktivet.<\/li>\n<li>DORA kr\u00e4ver ett dokumenterat ICT-riskramverk, automatiserad incidentklassificering inom fyra timmar och regelbundna threat-led penetration tester var tredje \u00e5r.<\/li>\n<li>NIS2:s krav p\u00e5 riskanalys, leverant\u00f6rss\u00e4kerhet och incidentrapportering g\u00e5r ofta att hantera inom ramen f\u00f6r DORA, men kvarst\u00e5r f\u00f6r icke-finansiella dotterbolag och fysisk s\u00e4kerhet.<\/li>\n<li>Det \u00e4r mest effektivt att starta med en juridisk kartl\u00e4ggning av enheterna, bygga kontrollbasen f\u00f6r DORA och sedan g\u00f6ra en separat gap-analys f\u00f6r NIS2.<\/li>\n<li>Under tiden b\u00f6r organisationer automatisera incidentdetektion och testa sin klassificeringsprocess f\u00f6r att m\u00f6ta DORA:s sn\u00e4va fyratimmarsgr\u00e4ns.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 klarhet i DORA och NIS2<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer att bed\u00f6ma regelverk, kartl\u00e4gga krav och oms\u00e4tta juridik inom cybers\u00e4kerhet till praktisk efterlevnad.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-ar-nis2-rattslig-form-malgrupp-och-huvudkrav\">Vad \u00e4r NIS2? R\u00e4ttslig form, m\u00e5lgrupp och huvudkrav<\/a><\/li>\n<li><a href=\"#vad-ar-dora-rattslig-form-malgrupp-och-centrala-skyldigheter\">Vad \u00e4r DORA? R\u00e4ttslig form, m\u00e5lgrupp och centrala skyldigheter<\/a><\/li>\n<li><a href=\"#hur-forhaller-sig-dora-och-nis2-till-varandra-lex-specialis-och-overlapp\">Hur f\u00f6rh\u00e5ller sig DORA och NIS2 till varandra? Lex specialis och \u00f6verlapp<\/a><\/li>\n<li><a href=\"#vilka-tidsfrister-galler-for-incidentrapportering-och-testning\">Vilka tidsfrister g\u00e4ller f\u00f6r incidentrapportering och testning?<\/a><\/li>\n<li><a href=\"#hur-hanterar-ni-tredjepartsleverantorer-under-bada-regelverken\">Hur hanterar ni tredjepartsleverant\u00f6rer under b\u00e5da regelverken?<\/a><\/li>\n<li><a href=\"#vad-maste-styrelsen-visa-for-att-undvika-sanktioner\">Vad m\u00e5ste styrelsen visa f\u00f6r att undvika sanktioner?<\/a><\/li>\n<li><a href=\"#evertrusts-perspektiv-konkreta-nasta-steg\">Evertrusts perspektiv: konkreta n\u00e4sta steg<\/a><\/li>\n<li><a href=\"#varfor-de-flesta-organisationer-loser-detta-i-fel-ordning\">Varf\u00f6r de flesta organisationer l\u00f6ser detta i fel ordning<\/a><\/li>\n<li><a href=\"#sa-kan-evertrust-hjalpa-er-genom-regelverken\">S\u00e5 kan Evertrust hj\u00e4lpa er genom regelverken<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-ar-nis2-rattslig-form-malgrupp-och-huvudkrav\" tabindex=\"-1\">Vad \u00e4r NIS2? R\u00e4ttslig form, m\u00e5lgrupp och huvudkrav<\/h2>\n<p>NIS2 \u00e4r ett EU-direktiv, vilket betyder att det inte g\u00e4ller direkt utan m\u00e5ste omvandlas till nationell lag i varje medlemsstat. Det skapar en viss variation i hur reglerna till\u00e4mpas mellan l\u00e4nder, till skillnad fr\u00e5n en f\u00f6rordning som g\u00e4ller ordagrant \u00f6verallt samtidigt. <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN\/TXT\/?uri=CELEX%3A32022L2555\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Direktiv (EU) 2022\/2555<\/a> omfattar 18 sektorer, fr\u00e5n energi och transport till h\u00e4lso- och sjukv\u00e5rd, digital infrastruktur och offentlig f\u00f6rvaltning.<\/p>\n<p>Tr\u00f6skelv\u00e4rdena avg\u00f6r om en organisation r\u00e4knas som v\u00e4sentlig eller viktig entitet. F\u00f6r de flesta kategorier g\u00e4ller vissa tr\u00f6skelv\u00e4rden f\u00f6r antal anst\u00e4llda eller \u00e5rsoms\u00e4ttning. Ligger organisationen under den gr\u00e4nsen faller den oftast utanf\u00f6r, om inte sektorn har s\u00e4rskilda undantagsregler.<\/p>\n<p>De huvudsakliga kraven i NIS2 handlar om:<\/p>\n<ul>\n<li>Ledningens ansvar f\u00f6r att godk\u00e4nna och f\u00f6lja upp riskhanterings\u00e5tg\u00e4rder, med personligt ansvar vid brister.<\/li>\n<li>Obligatorisk riskanalys av n\u00e4tverks- och informationssystem, inklusive fysisk s\u00e4kerhet.<\/li>\n<li>Krav p\u00e5 leverant\u00f6rss\u00e4kerhet genom hela leveranskedjan, inte bara de direkta ICT-leverant\u00f6rerna.<\/li>\n<li>Incidentrapportering till nationell CSIRT-funktion eller beh\u00f6rig myndighet, i Sverige samordnat via MSB.<\/li>\n<\/ul>\n<p>En leverant\u00f6r till en v\u00e4sentlig entitet kan indirekt dras in i kraven \u00e4ven om leverant\u00f6ren sj\u00e4lv inte klassas som v\u00e4sentlig eller viktig. Ett molnf\u00f6retag som levererar drift till ett sjukhus m\u00f6ter till exempel avtalskrav som i praktiken tvingar fram samma s\u00e4kerhetsniv\u00e5 som om f\u00f6retaget sj\u00e4lv omfattades direkt. Sveriges f\u00f6rsenade implementering har redan lett till att <a href=\"https:\/\/evertrust.se\/en\/article\/eu-kommissionen-har-inlett-ett-overtradelseforfarande-mot-sverige-for-bristande-inforlivande-av-nis2-direktivet\/\" target=\"_blank\" rel=\"noopener\">EU-kommissionen inlett ett \u00f6vertr\u00e4delsef\u00f6rfarande mot Sverige<\/a>, vilket g\u00f6r det extra viktigt att f\u00f6lja hur den nationella lagstiftningen till slut landar.<\/p>\n<h2 id=\"vad-ar-dora-rattslig-form-malgrupp-och-centrala-skyldigheter\" tabindex=\"-1\">Vad \u00e4r DORA? R\u00e4ttslig form, m\u00e5lgrupp och centrala skyldigheter<\/h2>\n<p>DORA \u00e4r en f\u00f6rordning, inte ett direktiv, och det \u00e4r den enskilt viktigaste skillnaden mellan de tv\u00e5 regelverken. F\u00f6rordning (EU) 2022\/2554 g\u00e4ller ordagrant i alla medlemsstater sedan den 17 januari 2025, utan mellansteg av nationell lagstiftning. Det omfattar banker, f\u00f6rs\u00e4kringsbolag, v\u00e4rdepappersf\u00f6retag, betalningsinstitut och en rad andra finansiella akt\u00f6rer, samt vissa kritiska ICT-leverant\u00f6rer som pekas ut s\u00e4rskilt av tillsynsmyndigheterna.<\/p>\n<p>Kraven \u00e4r betydligt mer detaljerade \u00e4n i NIS2. Centrala skyldigheter:<\/p>\n<ul>\n<li>Ett dokumenterat ICT-riskramverk som styrelsen formellt m\u00e5ste godk\u00e4nna och regelbundet se \u00f6ver.<\/li>\n<li>Kontinuerlig \u00f6vervakning av system, med tydliga eskaleringsv\u00e4gar vid avvikelser.<\/li>\n<li>Threat-led penetration testing (TLPT) minst vart tredje \u00e5r f\u00f6r entiteter som klassificeras som betydelsefulla, enligt kraven som beskrivs p\u00e5 <a href=\"https:\/\/www.eiopa.europa.eu\/digital-operational-resilience-act-dora_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EIOPA:s sida om DORA<\/a>.<\/li>\n<li>Detaljerade avtalskrav mot ICT-tredjepartsleverant\u00f6rer, inklusive exitstrategier och revisionsr\u00e4tt.<\/li>\n<li>Ett fullst\u00e4ndigt register \u00f6ver alla ICT-kontrakt, uppdaterat och rapporterbart till tillsynsmyndigheten.<\/li>\n<\/ul>\n<p>I Sverige \u00e4r Finansinspektionen tillsynsmyndighet f\u00f6r DORA inom finanssektorn, medan de europeiska tillsynsmyndigheterna, d\u00e4ribland EIOPA och ESMA, tar hand om kritiska ICT-leverant\u00f6rer p\u00e5 EU-niv\u00e5. Vill du g\u00e5 djupare in i de operativa kraven finns en genomg\u00e5ng i Evertrusts artikel om DORA-krav.<\/p>\n<h2 id=\"hur-forhaller-sig-dora-och-nis2-till-varandra-lex-specialis-och-overlapp\" tabindex=\"-1\">Hur f\u00f6rh\u00e5ller sig DORA och NIS2 till varandra? Lex specialis och \u00f6verlapp<\/h2>\n<p>Skillnaden i r\u00e4ttslig form spiller \u00f6ver i hur de tv\u00e5 regelverken samspelar. DORA som f\u00f6rordning g\u00e4ller direkt och specifikt f\u00f6r finanssektorn, medan NIS2 som direktiv \u00e4r bredare men mindre detaljerat. N\u00e4r b\u00e5da regelverken skulle kunna till\u00e4mpas p\u00e5 samma organisation g\u00e4ller principen lex specialis: den mer specifika lagen, DORA, tar f\u00f6retr\u00e4de framf\u00f6r den mer generella, NIS2.<\/p>\n<p>Det betyder i praktiken att en bank eller ett f\u00f6rs\u00e4kringsbolag inte ska bygga tv\u00e5 parallella kontrollsystem. <a href=\"https:\/\/www.isaca.org\/resources\/white-papers\/2025\/resilience-and-security-in-critical-sectors-navigating-nis2-and-dora-requirements\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Branschanalys fr\u00e5n ISACA<\/a> konstaterar att DORA redan \u00e4r mer preskriptivt \u00e4n NIS2 p\u00e5 just de omr\u00e5den d\u00e4r de \u00f6verlappar, vilket g\u00f6r NIS2:s krav p\u00e5 riskhantering, incidentrapportering och tredjepartsreglering i stort sett redundanta f\u00f6r finansiella entiteter som redan f\u00f6ljer DORA fullt ut.<\/p>\n<p>Men lex specialis \u00e4r inte en frikort fr\u00e5n NIS2 rakt igenom. Residualomr\u00e5den kvarst\u00e5r, s\u00e4rskilt kring:<\/p>\n<ul>\n<li>Fysisk s\u00e4kerhet f\u00f6r anl\u00e4ggningar som inte \u00e4r rent finansiella (kontor, datacenter som delas med andra verksamhetsgrenar).<\/li>\n<li>Bredare leveranskedjekrav som str\u00e4cker sig bortom rena ICT-tj\u00e4nster, till exempel fastighetsf\u00f6rvaltning eller fysisk logistik.<\/li>\n<li>Icke-finansiella dotterbolag inom samma koncern som inte omfattas av DORA:s definition av finansiell entitet.<\/li>\n<\/ul>\n<p>En praktisk tumregel, som ocks\u00e5 beskrivs i j\u00e4mf\u00f6rande analyser av DORA och NIS2, \u00e4r att bygga hela kontrollbasen utifr\u00e5n DORA:s krav f\u00f6r de enheter som omfattas, och d\u00e4refter g\u00f6ra en separat gap-analys mot NIS2 f\u00f6r att f\u00e5nga upp det som blir kvar. Det sparar tid j\u00e4mf\u00f6rt med att f\u00f6rs\u00f6ka harmonisera tv\u00e5 regelverk fr\u00e5n grunden samtidigt.<\/p>\n<h2 id=\"vilka-tidsfrister-galler-for-incidentrapportering-och-testning\" tabindex=\"-1\">Vilka tidsfrister g\u00e4ller f\u00f6r incidentrapportering och testning?<\/h2>\n<p>De tv\u00e5 regelverkens tidslinjer f\u00f6r incidentrapportering liknar varandra p\u00e5 ytan men skiljer sig i detalj, och den skillnaden f\u00e5r verkliga konsekvenser f\u00f6r hur ni bygger era detekteringsfl\u00f6den.<\/p>\n<ol>\n<li><strong>DORA:<\/strong> initial notis inom 4 timmar efter att en incident klassificerats som \u201cmajor\u201d, en mellanrapport inom 72 timmar och en slutrapport inom en m\u00e5nad.<\/li>\n<li><strong>NIS2:<\/strong> en tidig varning inom 24 timmar, en fullst\u00e4ndig anm\u00e4lan inom 72 timmar och en slutrapport inom en m\u00e5nad.<\/li>\n<\/ol>\n<p>Fyratimmarsgr\u00e4nsen i DORA \u00e4r den skarpaste skillnaden och st\u00e4ller krav p\u00e5 att incidentklassificeringen sker i det n\u00e4rmaste automatiskt. Manuella eskaleringsrutiner som fungerar f\u00f6r NIS2:s 24-timmarsf\u00f6nster r\u00e4cker s\u00e4llan f\u00f6r DORA. Organisationer som omfattas av b\u00e5da b\u00f6r bygga sina SIEM- och SOAR-fl\u00f6den s\u00e5 att klassificering och f\u00f6rsta larm triggas automatiskt, med tydligt \u00e4garskap f\u00f6r vem som fattar det formella beslutet att en incident \u00e4r \u201cmajor\u201d.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Testa er egen incidentklassificeringsprocess med en simulerad \u201cmajor\u201d-h\u00e4ndelse och ta tid p\u00e5 hur l\u00e5ng tid det faktiskt tar fr\u00e5n uppt\u00e4ckt till formellt beslut. De flesta organisationer uppt\u00e4cker d\u00e5 att beslutsv\u00e4gen, inte tekniken, \u00e4r flaskhalsen.<\/em><\/p>\n<p>Testkraven skiljer sig ocks\u00e5 \u00e5t. DORA specificerar TLPT i detalj, med krav p\u00e5 oberoende testare och \u00e5terkommande cykler vart tredje \u00e5r f\u00f6r de enheter som pekas ut. NIS2 kr\u00e4ver att organisationer bed\u00f6mer effektiviteten i sina s\u00e4kerhets\u00e5tg\u00e4rder, men utan att ange en lika strikt testmetodik. Det g\u00f6r TLPT till ett rent DORA-krav som inte automatiskt uppfylls genom generella penetrationstester gjorda f\u00f6r NIS2-syften.<\/p>\n<h2 id=\"hur-hanterar-ni-tredjepartsleverantorer-under-bada-regelverken\" tabindex=\"-1\">Hur hanterar ni tredjepartsleverant\u00f6rer under b\u00e5da regelverken?<\/h2>\n<p>Leverant\u00f6rshantering \u00e4r ett av de omr\u00e5den d\u00e4r kraven verkligen skiljer sig i detaljniv\u00e5. DORA kr\u00e4ver ett fullst\u00e4ndigt register \u00f6ver alla ICT-tredjepartsavtal, med obligatoriska avtalsklausuler kring exitstrategier, revisionsr\u00e4tt och rapporteringsskyldighet fr\u00e5n leverant\u00f6ren vid incidenter. NIS2 st\u00e4ller krav p\u00e5 s\u00e4kerhet i hela leveranskedjan i en bredare mening, utan samma detaljerade avtalsmall.<\/p>\n<p>Praktiskt inneb\u00e4r det att avtal b\u00f6r harmoniseras s\u00e5 att de DORA-specifika klausulerna inf\u00f6rs \u00f6verallt d\u00e4r DORA g\u00e4ller, medan bredare leveranskedjes\u00e4kerhet enligt NIS2 t\u00e4cks separat f\u00f6r leverant\u00f6rer utanf\u00f6r den finansiella k\u00e4rnverksamheten. Fyra konkreta steg:<\/p>\n<ul>\n<li>Kartl\u00e4gg samtliga leverant\u00f6rer och klassificera vilka som st\u00f6djer kritiska eller viktiga funktioner.<\/li>\n<li>Uppdatera avtal med de leverant\u00f6rer som faller under DORA med exitstrategier och revisionsr\u00e4tt.<\/li>\n<li>Bygg ett register som h\u00e5ller kontraktsdata uppdaterat och rapporterbart till Finansinspektionen.<\/li>\n<li>Inf\u00f6r l\u00f6pande \u00f6vervakning av leverant\u00f6rernas s\u00e4kerhetsstatus, inte bara en eng\u00e5ngsgranskning vid avtalstecknandet.<\/li>\n<\/ul>\n<p>En molnleverant\u00f6r kan hamna i korselden mellan regelverken: samma leverant\u00f6r kan vara bunden av DORA-klausuler i ett avtal med en bank och samtidigt omfattas av NIS2 som leverant\u00f6r av kritisk digital infrastruktur, vilket analyser av samspelet mellan regelverken pekar p\u00e5 som en v\u00e4xande komplexitet f\u00f6r leverant\u00f6rer med flera kundsegment.<\/p>\n<h2 id=\"vad-maste-styrelsen-visa-for-att-undvika-sanktioner\" tabindex=\"-1\">Vad m\u00e5ste styrelsen visa f\u00f6r att undvika sanktioner?<\/h2>\n<p>Ledningens ansvar \u00e4r formellt inskrivet i b\u00e5da regelverken, men DORA g\u00e5r l\u00e4ngre genom att kr\u00e4va att styrelsen aktivt godk\u00e4nner och dokumenterar hela ICT-riskramverket, inte bara s\u00e4tter en generell policy.<\/p>\n<p>Sanktionerna varierar mellan nationell niv\u00e5, via tillsynsmyndigheter som Finansinspektionen och MSB, och EU-niv\u00e5 f\u00f6r kritiska ICT-leverant\u00f6rer som granskas direkt av de europeiska tillsynsmyndigheterna. Styrelsen b\u00f6r kunna visa:<\/p>\n<ul>\n<li>Ett protokollf\u00f6rt beslut om godk\u00e4nnande av ICT-riskramverket, med datum f\u00f6r senaste \u00f6versyn.<\/li>\n<li>En tydlig beviskedja fr\u00e5n riskanalys till konkreta \u00e5tg\u00e4rder och uppf\u00f6ljning.<\/li>\n<li>Regelbunden rapportering till styrelsen om incidenter, testresultat och leverant\u00f6rsrisker.<\/li>\n<\/ul>\n<p>Utan den beviskedjan blir det sv\u00e5rt att visa efterlevnad \u00e4ven om de tekniska kontrollerna faktiskt finns p\u00e5 plats.<\/p>\n<h2 id=\"evertrusts-perspektiv-konkreta-nasta-steg\" tabindex=\"-1\">Evertrusts perspektiv: konkreta n\u00e4sta steg<\/h2>\n<p>Erfarenhet fr\u00e5n GDPR- och informationss\u00e4kerhetsuppdrag visar att organisationer som lyckas b\u00e4st b\u00f6rjar med en juridisk-enhetskartl\u00e4ggning innan de r\u00f6r vid en enda kontroll. Fyra steg i ordning: kartl\u00e4gg juridiska enheter och vilket regelverk som g\u00e4ller var, bygg kontrollbasen mot DORA d\u00e4r den \u00e4r till\u00e4mplig, fyll NIS2-gapen separat, och l\u00e4gg sedan en konkret plan f\u00f6r TLPT och leverant\u00f6rsregister.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789198325920_Fyra-steg-for-DORA-och-NIS2.jpeg\" alt=\"Fyra steg f\u00f6r DORA och NIS2\"><\/p>\n<h2 id=\"varfor-de-flesta-organisationer-loser-detta-i-fel-ordning\" tabindex=\"-1\">Varf\u00f6r de flesta organisationer l\u00f6ser detta i fel ordning<\/h2>\n<p>Den vanligaste missuppfattningen jag ser \u00e4r att organisationer f\u00f6rs\u00f6ker bygga en enda gemensam compliance-modell f\u00f6r DORA och NIS2 samtidigt, som om regelverken vore utbytbara. Det \u00e4r bakv\u00e4nt. DORA:s detaljniv\u00e5 g\u00f6r att en kontrollbas byggd f\u00f6r NIS2 s\u00e4llan t\u00e4cker DORA:s krav, medan en kontrollbas byggd f\u00f6r DORA n\u00e4stan alltid t\u00e4cker det mesta av NIS2 automatiskt, tack vare lex specialis.<\/p>\n<p>Det som verkligen underskattas \u00e4r hur mycket av arbetet som handlar om juridisk kartl\u00e4ggning snarare \u00e4n teknik. M\u00e5nga s\u00e4kerhetsansvariga hoppar rakt in i verktyg och processer innan de ens har klargjort vilka juridiska enheter i koncernen som faller under vilket regelverk. Det leder till dubbelarbete och luckor som uppt\u00e4cks f\u00f6rst vid en revision.<\/p>\n<p>Prioritera juridisk-enhetskartl\u00e4ggningen f\u00f6re allt annat. Bygg sedan DORA-kontrollerna d\u00e4r de g\u00e4ller, och betrakta NIS2 som ett gap-analysarbete snarare \u00e4n ett parallellt projekt. Den ordningen sparar b\u00e5de tid och pengar.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"sa-kan-evertrust-hjalpa-er-genom-regelverken\" tabindex=\"-1\">S\u00e5 kan Evertrust hj\u00e4lpa er genom regelverken<\/h2>\n<p>Det finns r\u00e5dgivande partners som kan hj\u00e4lpa organisationer att reda ut exakt vad DORA och NIS2 kr\u00e4ver av just deras juridiska struktur, och som genomf\u00f6r gap-analyser, DPIA, TLPT-planering och leverant\u00f6rsregisterarbete, samt kan agera som interimsresurs n\u00e4r intern kapacitet inte r\u00e4cker till under en implementeringsfas.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Det finns digitala plattformar som samlar regelefterlevnad f\u00f6r GDPR, ISO 27000, DORA, NIS2 och e-privacy p\u00e5 ett st\u00e4lle, vilket g\u00f6r det enklare att h\u00e5lla koll p\u00e5 vilket krav som g\u00e4ller f\u00f6r vilken enhet. L\u00e4s mer om vad DORA konkret inneb\u00e4r f\u00f6r er verksamhet p\u00e5 Evertrusts genomg\u00e5ng av DORA-kraven, eller se hur vi arbetar med hela v\u00e5rt r\u00e5dgivningsomr\u00e5de p\u00e5 <a href=\"https:\/\/evertrust.se\/en\/expertis\/\" target=\"_blank\" rel=\"noopener\">sidan om v\u00e5r expertis<\/a>. Vill ni ha extern hj\u00e4lp att reda ut ansvarsfr\u00e5gor kring dataskyddsombud i samband med DORA- eller NIS2-arbetet, g\u00e5r det ocks\u00e5 bra att b\u00f6rja med v\u00e5r genomg\u00e5ng av <a href=\"https:\/\/evertrust.se\/en\/dataskyddsombud-och-intressekonflikter\/\" target=\"_blank\" rel=\"noopener\">dataskyddsombud och intressekonflikter<\/a>. Boka en workshop eller beg\u00e4r en offert f\u00f6r en gap-analys, s\u00e5 f\u00e5r ni en konkret plan f\u00f6r vilket regelverk som styr just er organisation.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<p>F\u00f6rdjupning finns i DORA-f\u00f6rordningen och NIS2-direktivet p\u00e5 EUR-Lex, samt <a href=\"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/\" target=\"_blank\" rel=\"noopener\">Evertrusts genomg\u00e5ng av NIS2 2026<\/a>.<\/p>\n<ul>\n<li><a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN\/TXT\/?uri=CELEX%3A32022R2554\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Regulation (EU) 2022\/2554 (DORA) \u2014 EUR-Lex<\/a><\/li>\n<li><a href=\"https:\/\/www.eiopa.europa.eu\/digital-operational-resilience-act-dora_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Digital Operational Resilience Act (DORA) \u2014 EIOPA<\/a><\/li>\n<li><a href=\"https:\/\/www.isaca.org\/resources\/white-papers\/2025\/resilience-and-security-in-critical-sectors-navigating-nis2-and-dora-requirements\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Resilience and security in critical sectors: Navigating NIS2 and DORA requirements \u2014 ISACA (2025)<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-ar-skillnaden-mellan-nis2-och-dora\" tabindex=\"-1\">Vad \u00e4r skillnaden mellan NIS2 och DORA?<\/h3>\n<p>DORA \u00e4r en EU-f\u00f6rordning som g\u00e4ller direkt f\u00f6r finanssektorn, medan NIS2 \u00e4r ett direktiv som kr\u00e4ver nationell implementering och omfattar 18 andra sektorer. D\u00e4r de \u00f6verlappar tar DORA f\u00f6retr\u00e4de genom principen lex specialis.<\/p>\n<h3 id=\"vilka-ar-de-centrala-kraven-i-dora\" tabindex=\"-1\">Vilka \u00e4r de centrala kraven i DORA?<\/h3>\n<p>DORA bygger p\u00e5 ett ICT-riskramverk, kontinuerlig \u00f6vervakning, incidentrapportering, threat-led penetration testing (TLPT) och detaljerade krav p\u00e5 tredjepartsleverant\u00f6rer, enligt f\u00f6rordningstexten.<\/p>\n<h3 id=\"vilka-organisationer-maste-folja-dora\" tabindex=\"-1\">Vilka organisationer m\u00e5ste f\u00f6lja DORA?<\/h3>\n<p>DORA omfattar banker, f\u00f6rs\u00e4kringsbolag, v\u00e4rdepappersf\u00f6retag, betalningsinstitut och andra finansiella entiteter i EU, samt vissa kritiska ICT-leverant\u00f6rer som pekas ut av de europeiska tillsynsmyndigheterna.<\/p>\n<h3 id=\"vad-innebar-eus-dora-forordning-i-praktiken\" tabindex=\"-1\">Vad inneb\u00e4r EU:s DORA-f\u00f6rordning i praktiken?<\/h3>\n<p>DORA tvingar finansiella entiteter att bygga ett dokumenterat ramverk f\u00f6r digital operativ motst\u00e5ndskraft, med styrelsegodk\u00e4nnande, \u00e5terkommande TLPT-tester och strikta krav p\u00e5 leverant\u00f6rsavtal och register.<\/p>\n<h3 id=\"behover-en-organisation-som-redan-foljer-dora-ocksa-uppfylla-nis2\" tabindex=\"-1\">Beh\u00f6ver en organisation som redan f\u00f6ljer DORA ocks\u00e5 uppfylla NIS2?<\/h3>\n<p>Ofta bara delvis. Residualkrav i NIS2 kan kvarst\u00e5 f\u00f6r icke-finansiella dotterbolag, fysisk s\u00e4kerhet och delar av leveranskedjan som ligger utanf\u00f6r DORA:s definition av ICT-tj\u00e4nster. En gap-analys, till exempel den Evertrust erbjuder, visar exakt vilka luckor som \u00e5terst\u00e5r.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/dora-krav\/\" target=\"_blank\" rel=\"noopener\">DORA krav 2026: vad finanssektorn m\u00e5ste g\u00f6ra nu<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/\" target=\"_blank\" rel=\"noopener\">NIS2 2026: vad m\u00e5ste vara p\u00e5 plats nu<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Se n\u00e4r DORA g\u00e4ller ist\u00e4llet f\u00f6r NIS2, kartl\u00e4gg enheter, bygg kontrollbas och aktivera larm f\u00f6r DORA:s fyrtimmarsincidentrapportering.<\/p>","protected":false},"author":2,"featured_media":8411,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8410","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8410","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8410"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8410\/revisions"}],"predecessor-version":[{"id":8413,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8410\/revisions\/8413"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8411"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8410"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8410"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8410"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}