DORA выступает как lex specialis для финансовых организаций и имеет приоритет над общими требованиями NIS2 в области кибербезопасности.
Однако финансовые группы, у которых есть нефинансовые дочерние компании, могут подпадать под требования NIS2 в отношении таких организаций. DORA также дополняет отраслевые руководства, одновременно заменяя прежние добровольные стандарты юридически обязательными нормами. Кроме того, DORA является одной из составных частей крипторегулирования ЕС наряду с MiCA (подробнее см. в нашем руководстве по MiCA).
Есть и заметные последствия для команд кибербезопасности
CISO и команды кибербезопасности получают повышенный уровень ответственности: прямую отчётность на уровне совета директоров по ИКТ-рискам, комплексные оценки рисков по всем системам, продвинутое тестирование, включая TLPT, контроль безопасности поставщиков и отчётность по инцидентам перед регуляторами.
DORA поднимает кибербезопасность с уровня технической функции до уровня стратегического приоритета корпоративного управления.