NIS2 to dyrektywa (UE) 2022/2555, wdrożona w Polsce ustawą o krajowym systemie cyberbezpieczeństwa; obejmuje 18 sektorów gospodarki. DORA to rozporządzenie (UE) 2022/2554, stosowane bezpośrednio od 17 stycznia 2025 r. wyłącznie w sektorze finansowym. Podmiot finansowy stosuje DORA jako regulację szczególną (lex specialis). Firmy z pozostałych sektorów NIS2 wdrażają wymogi znowelizowanej ustawy o KSC, która obowiązuje od 3 kwietnia 2026 r. Dostawca usług ICT dla banków może podlegać obu reżimom naraz: DORA przez umowy z klientami, NIS2 jako podmiot ważny.
Stan prawny na dzień 2 września 2026 r.
- Firma spoza sektora finansowego (energetyka, transport, zdrowie, produkcja, usługi cyfrowe, administracja): stosuje NIS2 przez ustawę o KSC. Samorejestracja w Wykazie KSC trwa do 3 października 2026 r.
- Bank, ubezpieczyciel, dom maklerski, instytucja płatnicza, dostawca usług w zakresie kryptoaktywów: stosuje DORA w zakresie ryzyka ICT, incydentów, testów i dostawców. W tym zakresie DORA zastępuje NIS2.
- Dostawca ICT dla instytucji finansowych: obowiązki z DORA trafiają do niego przez umowy (art. 28–30). Jeśli dodatkowo spełnia kryteria NIS2 (np. zarządza usługami ICT), ma też własne obowiązki z ustawy o KSC.
- Oba akty wymagają tego samego rdzenia: odpowiedzialności organu zarządzającego, analizy ryzyka, procesu zgłaszania incydentów, testów bezpieczeństwa i nadzoru nad łańcuchem dostaw. Buduje się je raz, w jednym systemie zarządzania.
Czym jest NIS2, a czym DORA?
NIS2 i DORA to dwa akty unijne z tej samej daty (14 grudnia 2022 r.), ale o różnym charakterze prawnym i różnym adresacie. Dyrektywa (UE) 2022/2555 (NIS2) wyznacza minimalny poziom cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach. Załącznik I obejmuje 11 sektorów „kluczowych”, a załącznik II 7 sektorów „ważnych”. Jako dyrektywa NIS2 nie działa sama z siebie; wymaga ustawy krajowej. W Polsce tę rolę pełni ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252). Nowelizacja weszła w życie 3 kwietnia 2026 r. Jeśli mówisz „NIS2″ w polskiej firmie, masz na myśli obowiązki z ustawy o KSC.
Rozporządzenie (UE) 2022/2554 (DORA) reguluje operacyjną odporność cyfrową sektora finansowego i jest stosowane bezpośrednio od 17 stycznia 2025 r., bez transpozycji. Polska ustawa z 25 czerwca 2025 r. (Dz.U. 2025 poz. 1069) nie „wdraża” DORA. Wyznacza Komisję Nadzoru Finansowego (KNF) jako organ nadzoru i organ właściwy dla testów TLPT oraz określa sankcje krajowe. DORA jest przy tym znacznie bardziej szczegółowa niż NIS2. Rozporządzenie opisuje pięć filarów (zarządzanie ryzykiem ICT, incydenty, testowanie, ryzyko stron trzecich, wymiana informacji), a akty delegowane uzupełniają je konkretnymi terminami, wzorami i kryteriami.
Częsty błąd w tekstach branżowych, także w poprzedniej wersji tego wpisu, to nazywanie DORA „dyrektywą”. DORA jest rozporządzeniem. To nie jest różnica kosmetyczna. Rozporządzenie obowiązuje wprost i jednolicie w całej Unii, a dyrektywa daje państwom margines w szczegółach. Widać to choćby po polskim kalendarzu kar i audytów w ustawie o KSC.
Czym różnią się NIS2 i DORA?
Najważniejsze różnice dotyczą rodzaju aktu, adresata, organu nadzoru, terminów zgłaszania incydentów, rodzaju wymaganych testów i sposobu nadzoru nad dostawcami. Poniższa tabela zestawia dziewięć kryteriów, które w projektach wdrożeniowych decydują o zakresie prac.
| Kryterium | NIS2 (dyrektywa (UE) 2022/2555 + ustawa o KSC) | DORA (rozporządzenie (UE) 2022/2554) |
|---|---|---|
| Rodzaj aktu | Dyrektywa; wymaga transpozycji do prawa krajowego | Rozporządzenie; stosowane bezpośrednio, jednolicie w całej UE |
| Obowiązywanie w Polsce | Od 3 kwietnia 2026 r. (nowelizacja ustawy o KSC, Dz.U. 2026 poz. 252). Samorejestracja do 3 października 2026 r., 12 miesięcy na wdrożenie SZBI. Kary najwcześniej od 3 kwietnia 2028 r. (kalendarz Ministerstwa Cyfryzacji) | Od 17 stycznia 2025 r., bez okresu przejściowego; ustawa z 25 czerwca 2025 r. (Dz.U. 2025 poz. 1069) wyznacza organ i sankcje |
| Kogo dotyczy | Podmioty kluczowe i ważne w 18 sektorach (załączniki I i II). Co do zasady średnie i duże przedsiębiorstwa oraz wskazane podmioty publiczne. W Polsce ok. 38 tys. podmiotów (dane MC) | Podmioty finansowe wymienione w art. 2 (m.in. banki, instytucje płatnicze, firmy inwestycyjne, zakłady ubezpieczeń, dostawcy usług w zakresie kryptoaktywów) oraz zewnętrzni dostawcy usług ICT dla tych podmiotów |
| Organ nadzoru w Polsce | Organy właściwe do spraw cyberbezpieczeństwa dla poszczególnych sektorów (ministrowie właściwi, dla sektora finansowego KNF) oraz CSIRT-y sektorowe i krajowe | Komisja Nadzoru Finansowego (KNF), również jako organ TLPT; sprawozdawczość przez System Sprawozdawczości DORA |
| Zgłaszanie incydentów | Incydent poważny: wczesne ostrzeżenie 24 h od wykrycia, zgłoszenie 72 h, sprawozdanie końcowe w ciągu miesiąca (art. 23 NIS2; w Polsce do CSIRT sektorowego) | Poważny incydent ICT: powiadomienie wstępne 4 h od sklasyfikowania, nie później niż 24 h od powzięcia wiedzy. Sprawozdanie śródokresowe 72 h od powiadomienia. Sprawozdanie końcowe miesiąc od śródokresowego (art. 19 DORA, rozporządzenie delegowane (UE) 2025/301, art. 5) |
| Testy bezpieczeństwa | Ocena skuteczności środków zarządzania ryzykiem (art. 21 ust. 2 lit. f). W Polsce audyt bezpieczeństwa co najmniej raz na 3 lata dla podmiotów kluczowych (art. 15 ust. 1 ustawy o KSC, wg brzmienia przepisu) | Program testów odporności ICT (art. 24–25) oraz testy penetracyjne pod kątem zagrożeń TLPT co najmniej raz na 3 lata dla wyznaczonych podmiotów (art. 26; RTS (UE) 2025/1190) |
| Łańcuch dostaw | Bezpieczeństwo łańcucha dostaw jako jeden z 10 minimalnych środków (art. 21 ust. 2 lit. d); w ustawie o KSC element SZBI (art. 8 ust. 1) | Osobny rozdział: zasady zarządzania ryzykiem stron trzecich (art. 28), ryzyko koncentracji (art. 29), obowiązkowe postanowienia umowne (art. 30). Dochodzi rejestr informacji o umowach ICT (art. 28 ust. 3, wzory ITS (UE) 2024/2956) |
| Odpowiedzialność kierownictwa | Organ zarządzający zatwierdza środki i nadzoruje ich wdrożenie, obowiązek szkoleń (art. 20). W Polsce kierownik podmiotu odpowiada za obowiązki cyberbezpieczeństwa, decyduje o SZBI i szkoli się raz w roku (art. 8c–8e ustawy o KSC) | Organ zarządzający określa, zatwierdza i nadzoruje ramy zarządzania ryzykiem ICT oraz ponosi za nie ostateczną odpowiedzialność; obowiązek aktualizowania wiedzy (art. 5) |
| Kary | Podmiot kluczowy: do 10 mln EUR lub 2% światowego obrotu. Podmiot ważny: do 7 mln EUR lub 1,4% (art. 34 NIS2, przeniesione do ustawy o KSC). Kara dla kierownika do 300% wynagrodzenia (art. 73a ustawy o KSC, wg omówień) | Sankcje określa prawo krajowe; według omówień polskiej ustawy do 20 869 500 zł lub 10% przychodu. Dla krytycznych dostawców ICT okresowe kary pieniężne nakłada organ unijny (art. 35 DORA) |
Różnica w terminach incydentowych jest w praktyce największa. DORA liczy pierwsze powiadomienie od momentu sklasyfikowania incydentu jako poważnego (4 godziny) i nie pozwala przekroczyć 24 godzin od powzięcia wiedzy, co wymaga procesu klasyfikacji działającego całą dobę. NIS2 daje 24 godziny na wczesne ostrzeżenie od wykrycia. Kto obsługuje oba reżimy, projektuje proces pod krótszy z nich. Szczegóły dla sektora finansowego opisujemy we wpisie o raportowaniu incydentów według DORA.
Kogo dotyczy NIS2, a kogo DORA?
O tym, który akt obowiązuje, decyduje sektor działalności, a w NIS2 dodatkowo wielkość przedsiębiorstwa. DORA nie ma progu wielkości: obejmuje każdy podmiot finansowy z katalogu w art. 2, choć dla najmniejszych przewiduje uproszczone ramy (art. 16).
Kryteria kwalifikacji do NIS2
Do NIS2 kwalifikuje się podmiot, który działa w jednym z 18 sektorów z załączników I i II dyrektywy. Musi też być co najmniej średnim przedsiębiorstwem w rozumieniu zalecenia Komisji 2003/361/WE: od 50 pracowników albo po przekroczeniu progów finansowych dla przedsiębiorstwa średniego (obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR, zalecenie Komisji 2003/361/WE). Sektory załącznika I to m.in. energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT (B2B), administracja publiczna i przestrzeń kosmiczna. Załącznik II obejmuje m.in. usługi pocztowe, gospodarkę odpadami, chemikalia, żywność, produkcję (w tym urządzeń medycznych, elektroniki, maszyn i pojazdów), dostawców usług cyfrowych oraz badania naukowe. Niektóre podmioty, np. dostawcy DNS czy usług zaufania, podlegają niezależnie od wielkości. Pełną listę wraz z testem kwalifikacji znajdziesz we wpisie NIS2: kogo dotyczy i na stronie usługi wdrożenia NIS2.
Kryteria kwalifikacji do DORA
DORA obejmuje podmioty finansowe wymienione w art. 2 rozporządzenia: instytucje kredytowe, instytucje płatnicze i pieniądza elektronicznego, firmy inwestycyjne i dostawców usług w zakresie kryptoaktywów. Katalog obejmuje też centralne depozyty i kontrahentów centralnych, systemy obrotu, zarządzających funduszami, zakłady ubezpieczeń i reasekuracji. Na liście są ponadto pośrednicy ubezpieczeniowi, instytucje pracowniczych programów emerytalnych, agencje ratingowe i dostawcy usług finansowania społecznościowego. Drugą grupą są zewnętrzni dostawcy usług ICT dla tych podmiotów; ci największi mogą zostać wyznaczeni jako krytyczni (CTPP) i trafić pod bezpośredni nadzór unijny. Pierwsze wyznaczenie 19 krytycznych dostawców nastąpiło 18 listopada 2025 r.
Przykłady branżowe pomagają szybko się zorientować. Szpital, elektrociepłownia, operator logistyczny, producent maszyn, hurtownia spożywcza, dostawca chmury lub usług zarządzanych IT: NIS2 przez ustawę o KSC. Bank, ubezpieczyciel, dom maklerski, firma pożyczkowa z licencją instytucji płatniczej, giełda kryptowalut: DORA. Firma software’owa utrzymująca system core bankingu: DORA przez umowy z bankami, a jeśli świadczy usługi zarządzane ICT i jest średnim przedsiębiorstwem, dodatkowo NIS2 jako podmiot ważny.
Co, jeśli firma podlega pod NIS2 i DORA jednocześnie?
Podmiot finansowy stosuje DORA, a nie NIS2, w zakresie zarządzania ryzykiem ICT, zgłaszania incydentów, testów i nadzoru nad dostawcami ICT. To zasada lex specialis zapisana w obu aktach: NIS2 w art. 4 ustępuje sektorowym aktom unijnym o co najmniej równoważnym skutku, a DORA w art. 1 wprost wskazuje, że jest takim aktem dla podmiotów finansowych. Bank, mimo że sektor bankowy figuruje w załączniku I NIS2, nie prowadzi więc dwóch równoległych programów zgodności w obszarze ICT. Nadal może jednak mieć obowiązki z ustawy o KSC poza tym zakresem, np. rejestracyjne, dlatego status w Wykazie KSC warto potwierdzić z organem właściwym, a nie zakładać.
Prawdziwe nakładanie się reżimów dotyczy dostawców. Firma dostarczająca bankom lub ubezpieczycielom usługi ICT nie jest adresatem DORA wprost, o ile nie została wyznaczona jako CTPP. Klienci finansowi muszą jednak wpisać do umów z nią postanowienia z art. 30 DORA: poziomy usług, prawo audytu, wsparcie przy incydentach, warunki wyjścia z umowy, lokalizację danych. Ta sama firma bywa jednocześnie podmiotem ważnym w NIS2 jako dostawca usług zarządzanych. Wtedy ma własne obowiązki z ustawy o KSC: wpis do Wykazu, SZBI, zgłaszanie incydentów do CSIRT sektorowego, odpowiedzialność kierownika. Podobnie ubezpieczyciel prowadzący placówki medyczne czy grupa kapitałowa z bankiem i spółką energetyczną.
Taką sytuację porządkuje zasada „jeden system zarządzania, dwie mapy wymagań”. Organizacja utrzymuje jeden system zarządzania bezpieczeństwem informacji, najczęściej oparty na ISO/IEC 27001:2022. Osobno prowadzi dwie macierze zgodności: jedną wobec art. 8 ustawy o KSC i art. 21 NIS2, drugą wobec art. 5–30 DORA. Każde zabezpieczenie wskazuje, które wymagania z obu map pokrywa. W projektach, które prowadzimy, najczęstszym błędem jest odwrotna kolejność: dwa zespoły budują dwie dokumentacje i dopiero po roku odkrywają, że opisują te same procesy innymi słowami.
Jakie wspólne elementy NIS2 i DORA da się wdrożyć raz?
Większość rdzenia wymagań jest wspólna i wystarczy ją zbudować raz, dobierając parametry pod surowszy z dwóch aktów. Poniższa lista wskazuje elementy, które w obu reżimach opisuje ta sama dokumentacja i ten sam proces.
- Odpowiedzialność organu zarządzającego: zatwierdzenie polityk, nadzór, coroczne szkolenie (art. 20 NIS2 i art. 8c–8e ustawy o KSC; art. 5 DORA). Jeden program szkoleń dla zarządu spełnia oba wymogi.
- Analiza i zarządzanie ryzykiem: jedna metodyka szacowania ryzyka obejmuje aktywa ICT, procesy krytyczne i dostawców. Podstawa: art. 21 ust. 2 lit. a NIS2 i art. 8 ust. 1 ustawy o KSC oraz art. 6 i 8 DORA.
- Proces zarządzania incydentami: jeden proces wykrywania, klasyfikacji i eskalacji, z terminami ustawionymi pod DORA (4 h/24 h, 72 h, miesiąc). Uwaga na punkty startu: terminy DORA liczy się od klasyfikacji incydentu i od poprzedniego raportu, a terminy NIS2 (24 h, 72 h, miesiąc) od wykrycia incydentu. Jeden proces musi więc obsługiwać oba zegary. Różnią się do tego adresaci i formularze.
- Ciągłość działania i kopie zapasowe: plany ciągłości, procedury odtworzeniowe i ich testowanie (art. 21 ust. 2 lit. c NIS2; art. 11–12 DORA).
- Nadzór nad dostawcami: jeden rejestr dostawców i jeden wzorzec klauzul umownych; dla klientów finansowych rozszerzony o pola z rejestru informacji DORA i klauzule z art. 30.
- Testy bezpieczeństwa: jeden program testów penetracyjnych i skanów podatności dokumentuje ocenę skuteczności środków (NIS2) oraz program testowania z art. 24–25 DORA. TLPT pozostaje dodatkowym wymogiem tylko dla wyznaczonych podmiotów finansowych.
- Kryptografia, kontrola dostępu, MFA, cyberhigiena: te same zabezpieczenia techniczne z art. 21 ust. 2 lit. h–j NIS2 i art. 9 DORA.
Elementy, których nie da się scalić, są nieliczne. Tylko DORA wymaga rejestru informacji o umowach ICT w formacie ITS (UE) 2024/2956 i sprawozdawczości do KNF oraz TLPT dla podmiotów wskazanych przez KNF. Tylko NIS2 wymaga wpisu do Wykazu KSC, podłączenia do systemu S46 i audytu bezpieczeństwa z art. 15 ustawy o KSC dla podmiotów kluczowych. Listę zadań po stronie DORA porządkuje checklista DORA 2026, a po stronie NIS2 wpis co dalej po wpisie do Wykazu KSC.
Najczęstsze pytania o NIS2 i DORA
Czy DORA to dyrektywa, czy rozporządzenie?
DORA to rozporządzenie (UE) 2022/2554, stosowane bezpośrednio w każdym państwie członkowskim od 17 stycznia 2025 r., bez ustawy wdrażającej. Dyrektywą jest NIS2 (dyrektywa (UE) 2022/2555), która działa w Polsce dopiero przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa obowiązującą od 3 kwietnia 2026 r. Polska ustawa z 25 czerwca 2025 r. dotycząca DORA wyznacza tylko organ nadzoru (KNF) i sankcje.
Czy bank musi wdrożyć NIS2?
W zakresie zarządzania ryzykiem ICT, incydentów, testów i dostawców bank stosuje DORA, a nie NIS2. Decyduje o tym zasada lex specialis zapisana w art. 4 NIS2 i art. 1 DORA. Sektor bankowy figuruje w załączniku I NIS2, więc bank może mieć jeszcze obowiązki z ustawy o KSC poza tym zakresem, np. rejestracyjne. Status w Wykazie KSC warto potwierdzić z organem właściwym zamiast zakładać, że NIS2 w ogóle banku nie dotyczy.
Czy dostawca IT dla banku podlega DORA?
Dostawca ICT nie jest bezpośrednim adresatem DORA, chyba że został wyznaczony jako krytyczny dostawca (CTPP). Wymogi docierają do niego przez umowy. Bank musi zawrzeć w kontrakcie postanowienia z art. 30 DORA (poziomy usług, prawo audytu, wsparcie przy incydentach, warunki wyjścia) i ująć dostawcę w rejestrze informacji. Jeśli ten sam dostawca jest średnim lub dużym przedsiębiorstwem świadczącym usługi zarządzane ICT, podlega dodatkowo NIS2 jako podmiot ważny.
Które terminy zgłaszania incydentów są surowsze: NIS2 czy DORA?
DORA. Rozporządzenie delegowane (UE) 2025/301 wymaga powiadomienia wstępnego w ciągu 4 godzin od sklasyfikowania incydentu jako poważny, nie później niż 24 godziny od powzięcia wiedzy. Sprawozdanie śródokresowe składa się po 72 godzinach, a końcowe po miesiącu. NIS2 (art. 23) daje 24 godziny na wczesne ostrzeżenie od wykrycia, 72 godziny na zgłoszenie i miesiąc na sprawozdanie końcowe. Organizacja podlegająca obu reżimom projektuje proces pod terminy DORA.
Czy testy TLPT są wymagane w NIS2?
Nie. Testy penetracyjne pod kątem zagrożeń (TLPT) co najmniej raz na trzy lata wymaga wyłącznie art. 26 DORA, i to tylko od podmiotów finansowych wskazanych przez KNF. NIS2 wymaga oceny skuteczności środków zarządzania ryzykiem (art. 21 ust. 2 lit. f). Ustawa o KSC dodaje audyt bezpieczeństwa co najmniej raz na trzy lata dla podmiotów kluczowych (art. 15). Regularne testy penetracyjne spełniają wymóg oceny skuteczności w obu reżimach, ale nie zastępują TLPT.
Jak Pentestica może pomóc
Pentestica prowadzi analizę luk równolegle wobec NIS2 (ustawa o KSC) i DORA, z jedną macierzą zgodności dla organizacji, które podlegają obu reżimom lub obsługują klientów finansowych. Wykonujemy testy penetracyjne i audyty bezpieczeństwa IT dokumentujące ocenę skuteczności środków oraz testy TLPT zgodne z art. 26–27 DORA i RTS (UE) 2025/1190. Zakres prac dopasujesz na stronach wdrożenia NIS2, zgodności z DORA i testów TLPT, a wstępną wycenę przygotujesz w konfiguratorze zakresu.
Źródła
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2) — art. 4 (sektorowe akty unijne), art. 20–21 (zarządzanie i środki), art. 23 (zgłaszanie incydentów), art. 34 (kary), załączniki I i II (sektory)
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 (DORA) — art. 1–2 (zakres i relacja do NIS2), art. 5 (organ zarządzający), art. 17–19 (incydenty), art. 24–27 (testy i TLPT), art. 28–30 (dostawcy ICT), art. 35 (kary dla CTPP)
- Rozporządzenie delegowane Komisji (UE) 2025/301 — terminy powiadomień o poważnych incydentach ICT (art. 5)
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) — art. 7c (Wykaz), art. 8 (SZBI), art. 8c–8e (kierownik), art. 15 (audyt), art. 73a (kary)
- Ministerstwo Cyfryzacji: nowelizacja ustawy o KSC, najważniejsze terminy — kalendarz samorejestracji, wdrożenia SZBI i kar
- Komisja Nadzoru Finansowego: DORA — organ nadzoru, System Sprawozdawczości DORA, ustawa z 25 czerwca 2025 r. (Dz.U. 2025 poz. 1069)
- Zalecenie Komisji 2003/361/WE — definicja średniego i dużego przedsiębiorstwa stosowana w NIS2

Redakcja Pentestica to zespół pentesterów i konsultantów bezpieczeństwa, którzy na co dzień wykonują testy penetracyjne, testy TLPT wymagane przez DORA, red teaming i audyty bezpieczeństwa IT, a także prowadzą wdrożenia zgodności z NIS2, DORA i MiCA. Teksty na tym blogu piszemy z tej praktyki, a nie z opracowań. Każde twierdzenie o przepisie, terminie albo karze opieramy na źródle pierwotnym: dzienniku ustaw, tekście dyrektywy, komunikacie organu nadzoru. Jeśli czegoś nie da się potwierdzić, piszemy o tym wprost, zamiast powtarzać liczbę krążącą po branżowych portalach.