DORA oder NIS2
DORA oder NIS2: Was gilt für Sie, und was wird tatsächlich verlangt
DORA verlangt einen dauerhaften, datierten und eingereichten Nachweisbestand. NIS2 verlangt angemessene Maßnahmen und deren Nachweis auf Anfrage. Was für Sie gilt, hängt davon ab, ob Sie ein Finanzunternehmen sind oder für eines arbeiten.
Umsetzungsstand geprüft am .
Verordnung oder Richtlinie: warum der Unterschied zählt
DORA, der Digital Operational Resilience Act (Verordnung (EU) 2022/2554), ist eine Verordnung. Sie gilt seit dem 17. Januar 2025 unmittelbar und im gleichen Wortlaut in allen 27 Mitgliedstaaten. Es gibt kein nationales Gesetz, auf das man warten müsste, und keine nationale Variante.
NIS2 (Richtlinie (EU) 2022/2555) ist eine Richtlinie. Sie bindet Sie über das Umsetzungsgesetz Ihres Mitgliedstaats, und diese Gesetze sind im Abstand von Jahren gekommen. Stand 30. September 2026 haben 24 Mitgliedstaaten eines verabschiedet. Frankreich, Irland und Spanien haben es nicht getan; die Kommission hat sie am 8. Juli 2026 vor dem Gerichtshof verklagt.
Finanzunternehmen sind ausgenommen. Ihre IKT-Dienstleister fallen unter beide.
DORA ist der sektorspezifische Rechtsakt für den Finanzsektor. Nach Artikel 4 NIS2 gelten die Risikomanagementmaßnahmen (Artikel 21) und die Meldepflichten für Vorfälle (Artikel 23) nicht, wo ein sektorspezifischer Rechtsakt gleichwertige Anforderungen stellt. Eine Bank, ein Versicherer oder eine Wertpapierfirma wird bei IKT-Risiken und Vorfällen daher nach DORA von ihrer Finanzaufsicht beaufsichtigt, und nicht doppelt.
In der Lieferkette treffen sich beide
Die IKT-Dienstleister, auf die diese Institute angewiesen sind, fallen unter beide Regelwerke. DORA erreicht sie über die Verträge ihrer Kunden: Jedes Finanzunternehmen muss die Bestimmungen des Artikels 30 in seinen IKT-Verträgen verankern und jeden Dienstleister in sein Informationsregister aufnehmen. Und ein mittlerer oder großer Anbieter von Cloud-, Rechenzentrums-, Managed- oder Managed-Security-Diensten ist in der Regel selbst eine wesentliche oder wichtige Einrichtung nach NIS2.
Was die beiden verlangen
| DORA | NIS2 | |
|---|---|---|
| Art der Pflicht | Präskriptiv. Ein Rahmen für das IKT-Risikomanagement (Art. 5 bis 16), Klassifizierung und Meldung von Vorfällen (Art. 17 bis 23), Resilienztests einschließlich TLPT (Art. 24 bis 27) und das Risiko durch IKT-Drittdienstleister (Art. 28 bis 30), konkretisiert durch technische Standards. | Prinzipienbasiert. „Geeignete und verhältnismäßige“ Cybersicherheitsmaßnahmen in zehn Bereichen (Art. 21), Meldung von Vorfällen (Art. 23) und Verantwortung der Leitungsorgane (Art. 20). |
| Der entscheidende UnterschiedDauerhafter Nachweisbestand | Ja, datiert und eingereicht. Ein Informationsregister zu jeder Vereinbarung mit IKT-Drittdienstleistern im Format der ESAs (Art. 28 Abs. 3). Die Bestimmungen des Artikels 30 in jedem IKT-Vertrag. Ein dokumentierter IKT-Risikomanagementrahmen, mindestens einmal jährlich überprüft (Art. 6). Meldungen schwerwiegender Vorfälle auf den aufsichtlichen Vorlagen. | Auf EU-Ebene keiner. Sie müssen Ihre Maßnahmen nachweisen können, wenn die Behörde fragt: durch Audits, Prüfungen und Auskunftsersuchen (Art. 32 und 33). Kein Register, keine Einreichungsvorlage. |
| Einreichungsrhythmus | Register jährlich an die zuständige Behörde. Schwerwiegende Vorfälle: Erstmeldung binnen 4 Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis, Zwischenmeldung binnen 72 Stunden danach, Abschlussmeldung binnen eines Monats. Jährliche Überprüfung des Rahmens. TLPT alle drei Jahre, wo verlangt. | Registrierung bei der nationalen Behörde, bei Änderungen aktualisiert. Erhebliche Vorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Sonst nichts nach festem Zeitplan. |
| Aufsichtsmodell | Die Finanzaufsicht: die nationale zuständige Behörde (in Deutschland die BaFin), die EZB für bedeutende Banken, dazu EBA, EIOPA und ESMA. Kritische IKT-Drittdienstleister beaufsichtigt ein federführender Überwacher direkt. | Nationale Cybersicherheitsbehörden (in Deutschland das BSI). Wesentliche Einrichtungen werden proaktiv beaufsichtigt, wichtige Einrichtungen erst, wenn die Behörde Anlass dazu hat. |
| Sanktionen | Von jedem Mitgliedstaat für Finanzunternehmen festgelegt (Art. 50). Für kritische IKT-Drittdienstleister Zwangsgelder bis zu 1 % des durchschnittlichen weltweiten Tagesumsatzes (Art. 35). | Bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes für wesentliche Einrichtungen, 7 Mio. € oder 1,4 % für wichtige Einrichtungen (Art. 34). Mitglieder der Leitungsorgane können persönlich haften (Art. 20). |
Warum das Register zählt: Im Probelauf der ESAs 2024 bestanden weniger als 7 % der eingereichten Register alle Datenqualitätsprüfungen.
Was für Sie gilt
Höchstens fünf Fragen. Das Ergebnis folgt festen Regeln aus dem Text von DORA und NIS2, nicht einem Modell: Dieselben Antworten ergeben immer dasselbe Ergebnis.
Stand der NIS2-Umsetzung in den Mitgliedstaaten
Der Stand jedes nationalen Umsetzungsgesetzes am 30. September 2026. Behördennamen und Registrierungswege ändern sich; prüfen Sie vor jeder Einreichung die Website der Behörde.
| Mitgliedstaat | Status | Behörde |
|---|---|---|
| Belgien | In Kraft | CCB |
| Bulgarien | In Kraft | National cybersecurity authority |
| Dänemark | In Kraft | SAMSIK |
| Deutschland | In Kraft | BSI |
| Estland | In Kraft | RIA |
| Finnland | In Kraft | Traficom, NCSC-FI |
| Frankreich | Nicht umgesetzt | ANSSI, MonEspaceNIS2 |
| Griechenland | In Kraft | National Cyber Security Authority |
| Irland | Nicht umgesetzt | NCSC-IE |
| Italien | In Kraft | ACN |
| Kroatien | In Kraft | National framework |
| Lettland | In Kraft | National cybersecurity authority |
| Litauen | In Kraft | NKSC |
| Luxemburg | In Kraft | ILR |
| Malta | Verabschiedet, gilt später | Malta Digital Innovation Authority |
| Niederlande | In Kraft | NCSC |
| Österreich | Verabschiedet, gilt später | Bundesamt für Cybersicherheit |
| Polen | In Kraft | Ministry of Digital Affairs |
| Portugal | In Kraft | CNCS |
| Rumänien | In Kraft | DNSC |
| Schweden | In Kraft | NCSC (FRA) |
| Slowakei | In Kraft | NBÚ |
| Slowenien | In Kraft | URSIV |
| Spanien | Nicht umgesetzt | Not yet designated in law |
| Tschechien | In Kraft | NÚKIB |
| Ungarn | In Kraft | SZTFH |
| Zypern | In Kraft | Digital Security Authority |
Quellen
- European Commission, referral of Ireland, Spain, France and the Netherlands to the CJEU for failure to transpose NIS2, 8 July 2026
- National gazettes and authority sites for each member state (full review 2 August 2026, statuses re-checked 30 September 2026)
- Independent trackers cross-checked 30 September 2026: 23 member states with a law in force on 17 September 2026, Austria applying from 1 October 2026
Häufige Fragen
Gilt NIS2 für Banken?
Nicht für das IKT-Risikomanagement und nicht für die Meldung von Vorfällen. DORA ist der sektorspezifische Rechtsakt für Finanzunternehmen; nach Artikel 4 NIS2 treten bei einer Bank die Anforderungen von DORA an die Stelle der Maßnahmen nach Artikel 21 und der Meldungen nach Artikel 23, beaufsichtigt von ihrer Finanzaufsicht.
Unterliegt ein IKT-Dienstleister einer Bank DORA?
Mittelbar ja. Die Bank muss die Bestimmungen des Artikels 30 im Vertrag mit dem Dienstleister verankern, ihn in ihr Informationsregister aufnehmen und ihre Überwachung nachweisen. Direkt beaufsichtigt werden nur Dienstleister, die die ESAs als kritisch benannt haben.
Welche Mitgliedstaaten haben NIS2 nicht umgesetzt?
Stand 30. September 2026: Frankreich, Irland und Spanien. Alle drei wurden am 8. Juli 2026 vor dem Gerichtshof der EU verklagt.
Was ist der Unterschied zwischen DORA und NIS2?
DORA ist eine Verordnung für den Finanzsektor, die einen dauerhaften, eingereichten Nachweisbestand verlangt: Informationsregister, Klauseln nach Artikel 30, Vorfallmeldungen auf Vorlagen und einen jährlich überprüften IKT-Risikomanagementrahmen. NIS2 ist eine Richtlinie für achtzehn Sektoren, die angemessene Maßnahmen und die Meldung von Vorfällen verlangt; Nachweise werden auf Anfrage der Behörde erbracht.
Vereinbaren Sie ein Gespräch zur DORA-Readiness-Prüfung
Ob Institut oder Dienstleister: Wir lesen Ihre Verträge und Registerdaten gegen DORA und liefern einen Lückenbericht, in dem jeder Befund auf seine Quelle verweist.
Gespräch vereinbaren