Εισαγωγή: Δύο Κανονισμοί, Ένας Στόχος
Η Ευρωπαϊκή Ένωση έχει θεσπίσει δύο κρίσιμα κανονιστικά πλαίσια για την κυβερνοασφάλεια: τον Κανονισμό DORA (Digital Operational Resilience Act) και την Οδηγία NIS2 (Network and Information Security Directive 2). Αν και έχουν κοινό στόχο — την ενίσχυση της κυβερνοανθεκτικότητας στην Ευρώπη — εφαρμόζονται σε διαφορετικούς τομείς, με διαφορετικές απαιτήσεις και μηχανισμούς εποπτείας.
Για τις ελληνικές εταιρείες, η κατανόηση των διαφορών μεταξύ DORA vs NIS2 είναι κρίσιμη: ένας χρηματοπιστωτικός οργανισμός μπορεί να υπόκειται και στους δύο κανονισμούς, ενώ μια ενεργειακή εταιρεία μόνο στο NIS2. Η λανθασμένη ερμηνεία μπορεί να οδηγήσει σε ελλιπή συμμόρφωση και σημαντικά πρόστιμα.
Τι Είναι το DORA
Ο Κανονισμός DORA (EU 2022/2554) τέθηκε σε πλήρη εφαρμογή τον Ιανουάριο 2025 και αφορά αποκλειστικά τον χρηματοπιστωτικό τομέα. Ως Κανονισμός (Regulation), εφαρμόζεται άμεσα σε όλα τα κράτη-μέλη χωρίς ανάγκη εθνικής μεταφοράς.
Ο DORA καλύπτει:
- Πιστωτικά ιδρύματα (τράπεζες)
- Ασφαλιστικές εταιρείες
- Επιχειρήσεις επενδύσεων
- Πάροχοι υπηρεσιών πληρωμών
- Ιδρύματα ηλεκτρονικού χρήματος
- Πάροχοι κρυπτοστοιχείων
- Κρίσιμοι πάροχοι ICT υπηρεσιών προς τον χρηματοπιστωτικό τομέα
Τι Είναι το NIS2
Η Οδηγία NIS2 (EU 2022/2555) αντικατέστησε την αρχική NIS Directive και πρέπει να μεταφερθεί στο εθνικό δίκαιο κάθε κράτους-μέλους. Καλύπτει ένα πολύ ευρύτερο φάσμα κλάδων:
- Ενέργεια (ηλεκτρισμός, πετρέλαιο, φυσικό αέριο, υδρογόνο)
- Μεταφορές (αεροπορικές, σιδηροδρομικές, θαλάσσιες, οδικές)
- Υγεία (νοσοκομεία, εργαστήρια, φαρμακευτικές)
- Ύδρευση και αποχέτευση
- Ψηφιακή υποδομή (DNS, data centers, cloud, CDN)
- Δημόσια διοίκηση
- Διάστημα
- Τρόφιμα, χημικά, ταχυδρομικές υπηρεσίες, μεταποίηση
Σύγκριση DORA vs NIS2: Κεντρικές Διαφορές

Πεδίο Εφαρμογής
DORA: Αποκλειστικά χρηματοπιστωτικός τομέας και οι κρίσιμοι ICT πάροχοί του.
NIS2: 18+ τομείς κρίσιμης υποδομής και σημαντικών υπηρεσιών. Ο χρηματοπιστωτικός τομέας εξαιρείται ρητά λόγω DORA (lex specialis).
Νομική Φύση
DORA: Κανονισμός — άμεση εφαρμογή, ίδιοι κανόνες σε όλα τα κράτη-μέλη.
NIS2: Οδηγία — απαιτεί εθνική μεταφορά, πιθανές αποκλίσεις μεταξύ κρατών.
Απαιτήσεις ICT Risk Management
DORA: Εξαιρετικά λεπτομερές πλαίσιο ICT risk management με συγκεκριμένες τεχνικές απαιτήσεις (encryption, network security, access control, change management, continuity testing).
NIS2: Γενικότερο πλαίσιο risk management με 10 μέτρα ασφαλείας, αφήνοντας τα κράτη-μέλη να εξειδικεύσουν τις τεχνικές λεπτομέρειες.
Penetration Testing
DORA: Υποχρεωτικό Threat-Led Penetration Testing (TLPT) βασισμένο στο πλαίσιο TIBER-EU κάθε 3 χρόνια για σημαντικές οντότητες. Απαίτηση για penetration testing ετησίως.
NIS2: Απαιτεί “τακτικές δοκιμές ασφαλείας” χωρίς να προδιαγράφει τη μεθοδολογία. Πιο ευέλικτο, αλλά λιγότερο συγκεκριμένο.
Third-Party Risk Management
DORA: Εκτεταμένες απαιτήσεις διαχείρισης κινδύνων τρίτων ICT παρόχων, υποχρεωτικά contractual provisions, register of outsourcing, direct oversight framework για κρίσιμους παρόχους.
NIS2: Απαίτηση supply chain security, αλλά λιγότερο αναλυτική σε σχέση με τον DORA.
Αναφορά Περιστατικών
DORA: Initial notification εντός 4 ωρών, intermediate report εντός 72 ωρών, final report εντός 1 μήνα — προς τις αρμόδιες χρηματοπιστωτικές αρχές.
NIS2: Early warning εντός 24 ωρών, incident notification εντός 72 ωρών, final report εντός 1 μήνα — προς τα εθνικά CSIRTs ή αρμόδιες αρχές.
Κυρώσεις
DORA: Πρόστιμα καθορίζονται από τις αρμόδιες χρηματοπιστωτικές εποπτικές αρχές κάθε κράτους.
NIS2: Πρόστιμα έως 10 εκατ. ευρώ ή 2% του παγκόσμιου κύκλου εργασιών (essential entities) και 7 εκατ. ή 1.4% (important entities).
Σύγκριση σε Πίνακα

| Κριτήριο | DORA | NIS2 |
|---|---|---|
| Τύπος | Κανονισμός (άμεση εφαρμογή) | Οδηγία (εθνική μεταφορά) |
| Πεδίο | Χρηματοπιστωτικός τομέας | 18+ κρίσιμοι τομείς |
| Εφαρμογή | Ιανουάριος 2025 | Οκτώβριος 2024 (μεταφορά) |
| Penetration Testing | Υποχρεωτικό TLPT / TIBER-EU | Τακτικές δοκιμές ασφαλείας |
| Incident Reporting | 4 ώρες / 72 ώρες / 1 μήνας | 24 ώρες / 72 ώρες / 1 μήνας |
| Third-Party Risk | Εκτεταμένο πλαίσιο | Supply chain security |
| Lex Specialis | Υπερισχύει του NIS2 στα χρηματοπιστωτικά | Γενικό πλαίσιο |
Ποιος Κανονισμός Αφορά την Εταιρεία σας;

Η βασική αρχή είναι η εξής:
- Χρηματοπιστωτικός οργανισμός; Υπόκειστε κυρίως στον DORA. Ο DORA λειτουργεί ως lex specialis (ειδικός νόμος) που υπερισχύει του NIS2 για τα θέματα που ρυθμίζει.
- ICT πάροχος που εξυπηρετεί τράπεζες; Μπορεί να υπόκεισθε στον DORA (αν χαρακτηριστείτε critical ICT provider) ΚΑΙ στο NIS2 (αν εμπίπτετε ως ψηφιακή υποδομή).
- Ενεργειακή, μεταφορική, υγειονομική εταιρεία; NIS2 μόνο.
- Ναυτιλιακή εταιρεία; NIS2 (θαλάσσιες μεταφορές).
- Cloud ή data center provider; NIS2 (ψηφιακή υποδομή), ενδεχομένως και DORA oversight αν εξυπηρετείτε χρηματοπιστωτικά ιδρύματα.
Ενοποιημένη Προσέγγιση Συμμόρφωσης

Για οργανισμούς που εμπίπτουν και στους δύο κανονισμούς — ή που θέλουν να ετοιμαστούν αποτελεσματικά — η Audax Cybersecurity προτείνει ενοποιημένη αξιολόγηση:
- Unified Gap Analysis: Αξιολόγηση συμμόρφωσης τόσο με DORA όσο και NIS2 σε ένα ενιαίο assessment
- Κοινά μέτρα: Αξιοποίηση των κοινών απαιτήσεων (risk management, incident response, testing) για αποφυγή διπλού κόστους
- TLPT/Penetration Testing: Ολοκληρωμένο testing program που καλύπτει τις απαιτήσεις και των δύο κανονισμών
- Continuous Compliance: Μέσω continuous monitoring και τακτικών αξιολογήσεων
Συχνές Ερωτήσεις (FAQ)
Αν η εταιρεία μου υπάγεται στον DORA, πρέπει να συμμορφωθεί και με το NIS2;
Ο DORA λειτουργεί ως lex specialis — υπερισχύει του NIS2 στα θέματα που ρυθμίζει (ICT risk, testing, incident reporting, third-party risk). Ωστόσο, για θέματα που δεν καλύπτει ο DORA (π.χ. physical security), οι γενικές απαιτήσεις NIS2 μπορεί να ισχύουν.
Ποια πρόστιμα ισχύουν στην Ελλάδα;
Για το NIS2, τα πρόστιμα εξαρτώνται από την εθνική μεταφορά (αναμένεται). Για τον DORA, η Τράπεζα της Ελλάδος και η Επιτροπή Κεφαλαιαγοράς θα εποπτεύουν τη συμμόρφωση. Τα πρόστιμα NIS2 μπορούν να φτάσουν τα 10 εκατ. ευρώ ή 2% του παγκόσμιου κύκλου εργασιών.
Πώς μπορεί η Audax να βοηθήσει στη συμμόρφωση;
Η Audax Cybersecurity παρέχει gap analysis DORA/NIS2, penetration testing σύμφωνα με TIBER-EU, adversary intelligence, συνεχή διαχείριση έκθεσης (CTEM) και continuous compliance assessment — μια ολοκληρωμένη λύση για αποδεδειγμένη κυβερνοανθεκτικότητα.
Ποια είναι η σχέση DORA με το TIBER-EU;
Ο DORA υιοθετεί τη μεθοδολογία TIBER-EU για τα Threat-Led Penetration Tests (TLPT). Σημαντικοί χρηματοπιστωτικοί οργανισμοί πρέπει να διενεργούν TLPT κάθε 3 χρόνια, με threat intelligence-led scenarios που σχεδιάζονται βάσει πραγματικών απειλών για τον οργανισμό.
Επόμενο Βήμα: Αξιολόγηση Συμμόρφωσης
Η πλήρης κατανόηση του DORA και NIS2 δεν απαιτεί μόνο νομική ανάγνωση — απαιτεί τεχνική εκτίμηση του τι ακριβώς πρέπει να αλλάξει στον οργανισμό σας. Η Audax Cybersecurity συνδυάζει τεχνική εξειδίκευση με κατανόηση του κανονιστικού πλαισίου για να σας δώσει σαφή εικόνα και δοκιμασμένες λύσεις.
Ζητήστε Δωρεάν Αξιολόγηση Συμμόρφωσης DORA / NIS2.
Επικοινωνήστε μαζί μας | Τηλ: +30 210 983 9367
Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;
Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.
Ζητήστε δωρεάν αξιολόγηση →Χρειάζεστε Penetration Testing για τον οργανισμό σας;
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →