DORA oder NIS2

DORA oder NIS2: Was gilt für Sie, und was wird tatsächlich verlangt

DORA verlangt einen dauerhaften, datierten und eingereichten Nachweisbestand. NIS2 verlangt angemessene Maßnahmen und deren Nachweis auf Anfrage. Was für Sie gilt, hängt davon ab, ob Sie ein Finanzunternehmen sind oder für eines arbeiten.

Umsetzungsstand geprüft am .

Auch auf English · Français

Verordnung oder Richtlinie: warum der Unterschied zählt

DORA, der Digital Operational Resilience Act (Verordnung (EU) 2022/2554), ist eine Verordnung. Sie gilt seit dem 17. Januar 2025 unmittelbar und im gleichen Wortlaut in allen 27 Mitgliedstaaten. Es gibt kein nationales Gesetz, auf das man warten müsste, und keine nationale Variante.

NIS2 (Richtlinie (EU) 2022/2555) ist eine Richtlinie. Sie bindet Sie über das Umsetzungsgesetz Ihres Mitgliedstaats, und diese Gesetze sind im Abstand von Jahren gekommen. Stand 30. September 2026 haben 24 Mitgliedstaaten eines verabschiedet. Frankreich, Irland und Spanien haben es nicht getan; die Kommission hat sie am 8. Juli 2026 vor dem Gerichtshof verklagt.

Finanzunternehmen sind ausgenommen. Ihre IKT-Dienstleister fallen unter beide.

DORA ist der sektorspezifische Rechtsakt für den Finanzsektor. Nach Artikel 4 NIS2 gelten die Risikomanagementmaßnahmen (Artikel 21) und die Meldepflichten für Vorfälle (Artikel 23) nicht, wo ein sektorspezifischer Rechtsakt gleichwertige Anforderungen stellt. Eine Bank, ein Versicherer oder eine Wertpapierfirma wird bei IKT-Risiken und Vorfällen daher nach DORA von ihrer Finanzaufsicht beaufsichtigt, und nicht doppelt.

In der Lieferkette treffen sich beide

Die IKT-Dienstleister, auf die diese Institute angewiesen sind, fallen unter beide Regelwerke. DORA erreicht sie über die Verträge ihrer Kunden: Jedes Finanzunternehmen muss die Bestimmungen des Artikels 30 in seinen IKT-Verträgen verankern und jeden Dienstleister in sein Informationsregister aufnehmen. Und ein mittlerer oder großer Anbieter von Cloud-, Rechenzentrums-, Managed- oder Managed-Security-Diensten ist in der Regel selbst eine wesentliche oder wichtige Einrichtung nach NIS2.

Was die beiden verlangen

DORA und NIS2 im Vergleich, Stand 30. September 2026
DORANIS2
Art der PflichtPräskriptiv. Ein Rahmen für das IKT-Risikomanagement (Art. 5 bis 16), Klassifizierung und Meldung von Vorfällen (Art. 17 bis 23), Resilienztests einschließlich TLPT (Art. 24 bis 27) und das Risiko durch IKT-Drittdienstleister (Art. 28 bis 30), konkretisiert durch technische Standards.Prinzipienbasiert. „Geeignete und verhältnismäßige“ Cybersicherheitsmaßnahmen in zehn Bereichen (Art. 21), Meldung von Vorfällen (Art. 23) und Verantwortung der Leitungsorgane (Art. 20).
Der entscheidende UnterschiedDauerhafter NachweisbestandJa, datiert und eingereicht. Ein Informationsregister zu jeder Vereinbarung mit IKT-Drittdienstleistern im Format der ESAs (Art. 28 Abs. 3). Die Bestimmungen des Artikels 30 in jedem IKT-Vertrag. Ein dokumentierter IKT-Risikomanagementrahmen, mindestens einmal jährlich überprüft (Art. 6). Meldungen schwerwiegender Vorfälle auf den aufsichtlichen Vorlagen.Auf EU-Ebene keiner. Sie müssen Ihre Maßnahmen nachweisen können, wenn die Behörde fragt: durch Audits, Prüfungen und Auskunftsersuchen (Art. 32 und 33). Kein Register, keine Einreichungsvorlage.
EinreichungsrhythmusRegister jährlich an die zuständige Behörde. Schwerwiegende Vorfälle: Erstmeldung binnen 4 Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis, Zwischenmeldung binnen 72 Stunden danach, Abschlussmeldung binnen eines Monats. Jährliche Überprüfung des Rahmens. TLPT alle drei Jahre, wo verlangt.Registrierung bei der nationalen Behörde, bei Änderungen aktualisiert. Erhebliche Vorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Sonst nichts nach festem Zeitplan.
AufsichtsmodellDie Finanzaufsicht: die nationale zuständige Behörde (in Deutschland die BaFin), die EZB für bedeutende Banken, dazu EBA, EIOPA und ESMA. Kritische IKT-Drittdienstleister beaufsichtigt ein federführender Überwacher direkt.Nationale Cybersicherheitsbehörden (in Deutschland das BSI). Wesentliche Einrichtungen werden proaktiv beaufsichtigt, wichtige Einrichtungen erst, wenn die Behörde Anlass dazu hat.
SanktionenVon jedem Mitgliedstaat für Finanzunternehmen festgelegt (Art. 50). Für kritische IKT-Drittdienstleister Zwangsgelder bis zu 1 % des durchschnittlichen weltweiten Tagesumsatzes (Art. 35).Bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes für wesentliche Einrichtungen, 7 Mio. € oder 1,4 % für wichtige Einrichtungen (Art. 34). Mitglieder der Leitungsorgane können persönlich haften (Art. 20).

Warum das Register zählt: Im Probelauf der ESAs 2024 bestanden weniger als 7 % der eingereichten Register alle Datenqualitätsprüfungen.

Was für Sie gilt

Höchstens fünf Fragen. Das Ergebnis folgt festen Regeln aus dem Text von DORA und NIS2, nicht einem Modell: Dieselben Antworten ergeben immer dasselbe Ergebnis.

Frage 1 von höchstens 5

Sind Sie ein Finanzunternehmen?

Wählen Sie die Art, die Ihre Zulassung nennt. Bei mehreren genügt eine.

Stand der NIS2-Umsetzung in den Mitgliedstaaten

Der Stand jedes nationalen Umsetzungsgesetzes am 30. September 2026. Behördennamen und Registrierungswege ändern sich; prüfen Sie vor jeder Einreichung die Website der Behörde.

NIS2-Umsetzung nach Mitgliedstaat, Stand 30. September 2026
MitgliedstaatStatusBehörde
BelgienIn KraftCCB
BulgarienIn KraftNational cybersecurity authority
DänemarkIn KraftSAMSIK
DeutschlandIn KraftBSI
EstlandIn KraftRIA
FinnlandIn KraftTraficom, NCSC-FI
FrankreichNicht umgesetztANSSI, MonEspaceNIS2
GriechenlandIn KraftNational Cyber Security Authority
IrlandNicht umgesetztNCSC-IE
ItalienIn KraftACN
KroatienIn KraftNational framework
LettlandIn KraftNational cybersecurity authority
LitauenIn KraftNKSC
LuxemburgIn KraftILR
MaltaVerabschiedet, gilt späterMalta Digital Innovation Authority
NiederlandeIn KraftNCSC
ÖsterreichVerabschiedet, gilt späterBundesamt für Cybersicherheit
PolenIn KraftMinistry of Digital Affairs
PortugalIn KraftCNCS
RumänienIn KraftDNSC
SchwedenIn KraftNCSC (FRA)
SlowakeiIn KraftNBÚ
SlowenienIn KraftURSIV
SpanienNicht umgesetztNot yet designated in law
TschechienIn KraftNÚKIB
UngarnIn KraftSZTFH
ZypernIn KraftDigital Security Authority

Häufige Fragen

Gilt NIS2 für Banken?

Nicht für das IKT-Risikomanagement und nicht für die Meldung von Vorfällen. DORA ist der sektorspezifische Rechtsakt für Finanzunternehmen; nach Artikel 4 NIS2 treten bei einer Bank die Anforderungen von DORA an die Stelle der Maßnahmen nach Artikel 21 und der Meldungen nach Artikel 23, beaufsichtigt von ihrer Finanzaufsicht.

Unterliegt ein IKT-Dienstleister einer Bank DORA?

Mittelbar ja. Die Bank muss die Bestimmungen des Artikels 30 im Vertrag mit dem Dienstleister verankern, ihn in ihr Informationsregister aufnehmen und ihre Überwachung nachweisen. Direkt beaufsichtigt werden nur Dienstleister, die die ESAs als kritisch benannt haben.

Welche Mitgliedstaaten haben NIS2 nicht umgesetzt?

Stand 30. September 2026: Frankreich, Irland und Spanien. Alle drei wurden am 8. Juli 2026 vor dem Gerichtshof der EU verklagt.

Was ist der Unterschied zwischen DORA und NIS2?

DORA ist eine Verordnung für den Finanzsektor, die einen dauerhaften, eingereichten Nachweisbestand verlangt: Informationsregister, Klauseln nach Artikel 30, Vorfallmeldungen auf Vorlagen und einen jährlich überprüften IKT-Risikomanagementrahmen. NIS2 ist eine Richtlinie für achtzehn Sektoren, die angemessene Maßnahmen und die Meldung von Vorfällen verlangt; Nachweise werden auf Anfrage der Behörde erbracht.

Vereinbaren Sie ein Gespräch zur DORA-Readiness-Prüfung

Ob Institut oder Dienstleister: Wir lesen Ihre Verträge und Registerdaten gegen DORA und liefern einen Lückenbericht, in dem jeder Befund auf seine Quelle verweist.

Gespräch vereinbaren