Zum Hauptinhalt springen
Zurück zur Übersicht

NIS2 vs. DORA: Was ist der Unterschied und brauchen Sie beides?

Von NIS2Certify
nis2dorafinanzsektorcomplianceverordnungsvergleich

Zwei EU-Vorschriften. Beide zur Cybersicherheit. Beide mit engen Fristen. Die kurze Antwort: DORA hat Vorrang für Finanzunternehmen, aber NIS2 bleibt für Ihre IKT-Dienstleister relevant.


Was sind NIS2 und DORA?

NIS2 ist eine breite EU-Richtlinie für Cybersicherheit über 18 Sektoren. Sie fordert 10 Cybersicherheitsmaßnahmen, Vorfallmeldung und persönliche Vorstandshaftung.

DORA ist eine sektorspezifische Verordnung ausschließlich für den Finanzsektor — Banken, Versicherungen, Wertpapierfirmen und deren kritische IKT-Dienstleister.

NIS2 vs. ISO 27001 — Anforderungsvergleich

Nur NIS2
Pflicht zur Vorfallsmeldung an Behörden (24h / 72h)
Persönliche Haftung auf Leitungsebene für Cybersicherheit
Lieferkettensicherheitspflichten für wesentliche Einrichtungen
Sektorspezifische regulatorische Pflichten
Gemeinsame Anforderungen
Informationssicherheits-Risikomanagement
Zugangssteuerung und Identitätsmanagement
Geschäftskontinuität und Notfallwiederherstellung
Sicherheitsbewusstsein und Schulung
Nur ISO 27001
Interne Audit- und Managementbewertungszyklen
Dokumentation der Erklärung zur Anwendbarkeit (SoA)
Formelle Zertifizierung und externe Prüfung

Die mittlere Spalte zeigt Anforderungen, die NIS2 und ISO 27001 gemeinsam haben


Wichtigste Unterschiede

NIS2DORA
TypRichtlinie (nationale Umsetzung)Verordnung (direkt anwendbar)
Geltungsbereich18 SektorenNur Finanzsektor
Anwendbar seitUmsetzungsfrist: Okt 2024 (Status pro Land)17. Januar 2025
Erstmeldung VorfallInnerhalb 24 StundenInnerhalb 4 Stunden
DrittparteienLieferkettensicherheitUmfassendes IKT-Drittparteien-Risikomanagement
TestenWirksamkeitsbewertungVerpflichtende TLPT alle 3 Jahre

Lex specialis: DORA hat Vorrang

Artikel 4 von NIS2 besagt: Wo sektorspezifische EU-Gesetzgebung mindestens gleichwertige Cybersicherheitsanforderungen vorsieht, hat diese Vorrang. DORA ist solche sektorspezifische Gesetzgebung.

Gilt NIS2 für Ihre Organisation?

1

Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?

JaNein
2

Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder erzielt einen Jahresumsatz von mehr als 10 Millionen Euro?

JaNein
3

Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?

JaNein

NIS2 gilt nicht unmittelbar für Ihre Organisation.

NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.

!

NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.

Gilt
Gilt möglicherweise
Gilt nicht

Szenarien

Bank: DORA primär, NIS2 als Auffangnetz. MSP für Banken: NIS2 für eigene Pflichten (NIS2 für MSPs), DORA-Anforderungen vertraglich von Kunden. Nicht-Finanzsektor: Nur NIS2 — beginnen Sie mit den 10 Artikel-21-Maßnahmen.


Lesen Sie auch


Zum kostenlosen Quickscan →

    NIS2 vs. DORA: Was ist der Unterschied und brauchen Sie beides? — NIS2Certify