NIS2

Wat Is Het Verschil Tussen NIS2 En DORA?

Wat is het verschil tussen NIS2 en DORA? Vergelijk reikwijdte, toezicht en meldplicht, en lees wanneer DORA als lex specialis voorgaat op de Cyberbeveiligingswet.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Wat Is Het Verschil Tussen NIS2 En DORA?

Een verzekeraar vraagt zijn compliance officer of de organisatie zich moet voorbereiden op de Cyberbeveiligingswet. Het antwoord is genuanceerder dan verwacht. De financiële sector heeft namelijk een eigen Europese regeling, en die gaat in veel gevallen voor.

NIS2 en DORA zijn allebei Europese regels voor digitale weerbaarheid, geschreven in dezelfde periode en met dezelfde zorg als achtergrond. Toch zijn ze niet uitwisselbaar. NIS2 is een richtlijn met een brede reikwijdte, in Nederland omgezet in de Cyberbeveiligingswet die vanaf 15 augustus 2026 geldt voor ruim 8.000 organisaties. DORA is een verordening die zich specifiek richt op de financiële sector.

Wat is het verschil tussen NIS2 en DORA?

Het eerste verschil is juridisch van aard. NIS2 is een richtlijn. Elke lidstaat moet die vertalen naar nationale wetgeving, wat in Nederland gebeurt via de Cyberbeveiligingswet. Daardoor kunnen details per land verschillen.

DORA is een verordening. Die werkt rechtstreeks in alle lidstaten, zonder tussenkomst van nationale wetgeving. De tekst is dus in Nederland, Duitsland en Spanje identiek. DORA is sinds januari 2025 van toepassing.

Het tweede verschil is de reikwijdte. NIS2 raakt een groot aantal sectoren, van energie en vervoer tot zorg, drinkwater, digitale infrastructuur en levensmiddelen. DORA raakt uitsluitend de financiële sector en de ICT-dienstverleners die daarvoor werken.

Wat regelt DORA precies?

DORA staat voor Digital Operational Resilience Act en richt zich op de digitale operationele weerbaarheid van financiële entiteiten. De kern is dat een bank, verzekeraar of betaalinstelling haar dienstverlening moet kunnen voortzetten, ook als ICT-systemen uitvallen of worden aangevallen.

De verordening werkt langs een aantal vaste lijnen: het beheersen van ICT-risico, het melden en classificeren van ICT-incidenten, het testen van de digitale weerbaarheid, het beheersen van risico bij externe ICT-dienstverleners en het uitwisselen van dreigingsinformatie. Voor grote ICT-dienstverleners die als kritiek worden aangemerkt, kent DORA bovendien direct Europees toezicht.

Die opzet lijkt op de zorgplicht van NIS2, maar DORA werkt de eisen aanzienlijk verder uit. Waar NIS2 tien maatregelgebieden benoemt en de invulling aan de organisatie laat, schrijft DORA op onderdelen concreter voor hoe iets moet worden ingericht.

Voor wie geldt wat?

De vuistregel is eenvoudig. Bent u een financiële entiteit zoals bedoeld in DORA, dan is DORA uw kader voor digitale weerbaarheid. Valt u daarbuiten, maar wel binnen een NIS2-sector met voldoende omvang, dan geldt de Cyberbeveiligingswet.

Aspect NIS2 / Cyberbeveiligingswet DORA
Rechtsvorm Richtlijn, nationaal omgezet Verordening, rechtstreeks van toepassing
Reikwijdte Aangewezen kritieke sectoren vanaf middelgrote omvang Financiële entiteiten en hun ICT-dienstverleners
Startpunt Geldt vanaf 15 augustus 2026 Van toepassing sinds januari 2025
Kernverplichtingen Zorgplicht, meldplicht, registratieplicht ICT-risicobeheer, incidentmelding, weerbaarheidstesten, derdepartijrisico
Detailniveau Tien maatregelgebieden, proportioneel in te vullen Uitgewerkte eisen, aangevuld met technische reguleringsnormen
Meldplicht Vroege waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen 1 maand Initiële melding, tussentijds rapport en eindrapport volgens vastgestelde termijnen
Meldingen naar CSIRT en bevoegde toezichthouder De financiële toezichthouder
Toezicht in Nederland RDI, sectoraal ook ACM en IGJ De financiële toezichthouders
Testen Beoordelen van effectiviteit van maatregelen Verplicht testprogramma, voor bepaalde entiteiten inclusief geavanceerde tests
Certificering Geen certificering mogelijk Geen certificering mogelijk

Twijfelt u of uw organisatie binnen NIS2 valt, gebruik dan de toets of u onder NIS2 valt en het overzicht van de sectoren. Let daarbij ook op de vraag of u essentiële of belangrijke entiteit bent, want dat bepaalt de zwaarte van het toezicht.

Wat betekent lex specialis in de praktijk?

Lex specialis betekent dat een bijzondere regeling voorgaat op een algemene regeling. NIS2 houdt daar zelf rekening mee: waar sectorspecifieke Europese wetgeving eisen stelt die minstens gelijkwaardig zijn aan de NIS2-eisen, gelden die sectorale eisen in plaats van de NIS2-eisen. DORA is precies zo’n sectorale regeling.

Praktisch betekent dit dat een bank die volledig onder DORA valt, voor haar ICT-risicobeheer en incidentmeldingen de DORA-route volgt. U meldt dan niet parallel volgens NIS2 en volgens DORA. Dat voorkomt dubbel werk en dubbele meldingen bij verschillende instanties.

Belangrijk is wel dat het voorrangsbeginsel geldt voor de onderwerpen die DORA regelt. Verplichtingen die buiten dat bereik vallen, blijven gewoon staan. Denk aan de AVG, die naast beide regelingen van toepassing blijft. Hoe dat werkt, leest u in het artikel over NIS2 en de AVG.

Wat als u zaken doet met de financiële sector?

Hier ligt de meest onderschatte situatie. Levert u software, hosting, datacenterdiensten of beheer aan een bank of verzekeraar, dan raakt DORA u indirect. Financiële entiteiten moeten hun ICT-dienstverleners contractueel aan strenge eisen binden, inclusief afspraken over auditrechten, exit-strategieën en incidentmelding.

Tegelijk kunt u zelf onder NIS2 vallen, bijvoorbeeld als aanbieder van digitale infrastructuur of ICT-dienstenbeheer. In dat geval heeft u twee soorten druk: uw eigen wettelijke verplichtingen en de contractuele eisen die uw financiële klanten doorgeven. Dat mechanisme staat beschreven in het artikel over NIS2 voor leveranciers.

  • Bepaal uw eigen positie eerst. Stel vast of u zelf onder de Cyberbeveiligingswet valt, los van wat uw klanten vragen.
  • Inventariseer uw klantcontracten. Kijk welke afspraken over beveiliging, rapportage en exit al zijn opgenomen en welke nog ontbreken.
  • Regel incidentcommunicatie. Leg vast binnen hoeveel tijd u een klant informeert bij een incident dat zijn dienstverlening raakt.
  • Werk met één set bewijs. Zorg dat dezelfde documentatie zowel uw toezichthouder als uw klanten kan bedienen.

Waar overlappen NIS2 en DORA?

Inhoudelijk liggen de kaders dicht bij elkaar. Beide vragen om risicogestuurd handelen, om incidentbeheersing, om continuïteitsmaatregelen, om beheersing van risico in de keten en om betrokkenheid van het bestuur. Wie het ene kader goed heeft ingericht, heeft voor het andere een stevige basis.

Die overlap loopt ook door naar bestaande normen. Veel organisaties gebruiken ISO 27001 als onderliggend managementsysteem voor beide, zoals beschreven in het artikel over NIS2 en ISO 27001. Let op: noch NIS2 noch DORA kent een certificering. Een ISO-certificaat is geen bewijs van naleving, maar wel bruikbaar fundament.

Voor de NIS2-kant kunt u direct aan de slag met de NIS2 document templates, die de beleidsstukken, procedures en registers bevatten die de Cyberbeveiligingswet vraagt.

Veelgestelde vragen over NIS2 en DORA

1. Moet een bank zowel aan NIS2 als aan DORA voldoen?

In beginsel niet dubbel. DORA geldt voor financiële entiteiten als lex specialis, waardoor de DORA-eisen in de plaats komen van de NIS2-eisen voor de onderwerpen die DORA regelt. Verplichtingen buiten dat bereik, zoals de AVG, blijven onverkort gelden. Laat uw exacte positie juridisch vaststellen.

2. Wat is het belangrijkste verschil tussen NIS2 en DORA?

NIS2 is een richtlijn met een brede sectorale reikwijdte die nationaal wordt omgezet, in Nederland in de Cyberbeveiligingswet. DORA is een verordening die rechtstreeks geldt en zich uitsluitend op de financiële sector richt. DORA werkt de eisen bovendien gedetailleerder uit, onder meer op het gebied van testen.

3. Geldt DORA ook voor ICT-leveranciers?

Ja, indirect en soms direct. Financiële entiteiten moeten hun ICT-dienstverleners contractueel aan eisen binden over beveiliging, rapportage, audits en exit. ICT-dienstverleners die als kritiek worden aangemerkt, komen daarnaast onder direct Europees toezicht te staan. Veel leveranciers vallen daarnaast zelf onder de Cyberbeveiligingswet.

4. Wie houdt toezicht op NIS2 en wie op DORA?

Voor de Cyberbeveiligingswet is de Rijksinspectie Digitale Infrastructuur de toezichthouder, met sectorale rollen voor de ACM bij energie en telecom en de IGJ in de zorg. Voor DORA ligt het toezicht bij de financiële toezichthouders. Incidentmeldingen onder NIS2 gaan naar het CSIRT en de bevoegde toezichthouder.

5. Kan ik mij laten certificeren voor NIS2 of DORA?

Nee. Beide kaders kennen geen certificering en er bestaat geen officieel keurmerk. U toont naleving aan met beleid, procedures, registraties en bewijs dat maatregelen daadwerkelijk werken. Een ISO 27001-certificaat kan die aantoonbaarheid ondersteunen, maar vervangt de wettelijke verplichtingen niet.

Conclusie

NIS2 en DORA zijn geen concurrerende regels, maar twee lagen van hetzelfde Europese beleid. DORA is de gespecialiseerde laag voor de financiële sector, NIS2 de algemene laag voor de rest van de kritieke infrastructuur. De eerste vraag is dus niet welk kader het strengst is, maar welk kader op u van toepassing is.

Stel die vraag schriftelijk vast en leg de uitkomst vast, inclusief onderbouwing. Valt u onder de Cyberbeveiligingswet, dan helpt het NIS2 compliance pakket u om zorgplicht, meldplicht en registratieplicht gestructureerd in te richten. De verschillende pakketten en prijzen vindt u in de webshop.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken