NIS2 vs. DORA: Was ist der Unterschied und brauchen Sie beides?
Zwei EU-Vorschriften. Beide zur Cybersicherheit. Beide mit engen Fristen. Die kurze Antwort: DORA hat Vorrang für Finanzunternehmen, aber NIS2 bleibt für Ihre IKT-Dienstleister relevant.
Was sind NIS2 und DORA?
NIS2 ist eine breite EU-Richtlinie für Cybersicherheit über 18 Sektoren. Sie fordert 10 Cybersicherheitsmaßnahmen, Vorfallmeldung und persönliche Vorstandshaftung.
DORA ist eine sektorspezifische Verordnung ausschließlich für den Finanzsektor — Banken, Versicherungen, Wertpapierfirmen und deren kritische IKT-Dienstleister.
NIS2 vs. DORA — Vergleich für den Finanzsektor
Finanzsektor-Einrichtungen, die DORA unterliegen, sind über Lex Specialis weitgehend von NIS2 ausgenommen
Wichtigste Unterschiede
| NIS2 | DORA | |
|---|---|---|
| Typ | Richtlinie (nationale Umsetzung) | Verordnung (direkt anwendbar) |
| Geltungsbereich | 18 Sektoren | Nur Finanzsektor |
| Anwendbar seit | Umsetzungsfrist: Okt 2024 (Status pro Land) | 17. Januar 2025 |
| Erstmeldung Vorfall | Innerhalb 24 Stunden | Innerhalb 4 Stunden |
| Drittparteien | Lieferkettensicherheit | Umfassendes IKT-Drittparteien-Risikomanagement |
| Testen | Wirksamkeitsbewertung | Verpflichtende TLPT alle 3 Jahre |
Lex specialis: DORA hat Vorrang
Artikel 4 von NIS2 besagt: Wo sektorspezifische EU-Gesetzgebung mindestens gleichwertige Cybersicherheitsanforderungen vorsieht, hat diese Vorrang. DORA ist solche sektorspezifische Gesetzgebung.
Hat Lex Specialis Vorrang vor NIS2?
Ist Ihre Organisation in einem Sektor tätig, der durch sektorspezifische EU-Cybersicherheitsvorschriften geregelt wird (z. B. DORA für Finanzen, CER für kritische Einrichtungen)?
Sieht die sektorspezifische Verordnung gleichwertige oder strengere Cybersicherheitspflichten als NIS2 vor?
NIS2 gilt vollständig — es gilt keine sektorspezifische Ausnahmeregelung.
Die sektorspezifische Verordnung (Lex Specialis) hat Vorrang — NIS2 gilt nur für nicht abgedeckte Lücken.
Sowohl NIS2 als auch die Sektorverordnung gelten — konsultieren Sie Ihr Rechtsteam, um den primären Rahmen zu bestimmen.
Ist Ihre Organisation in einem Sektor tätig, der durch sektorspezifische EU-Cybersicherheitsvorschriften geregelt wird (z. B. DORA für Finanzen, CER für kritische Einrichtungen)?
Sieht die sektorspezifische Verordnung gleichwertige oder strengere Cybersicherheitspflichten als NIS2 vor?
NIS2 gilt vollständig — es gilt keine sektorspezifische Ausnahmeregelung.
Die sektorspezifische Verordnung (Lex Specialis) hat Vorrang — NIS2 gilt nur für nicht abgedeckte Lücken.
Sowohl NIS2 als auch die Sektorverordnung gelten — konsultieren Sie Ihr Rechtsteam, um den primären Rahmen zu bestimmen.
Szenarien
Bank: DORA primär, NIS2 als Auffangnetz. MSP für Banken: NIS2 für eigene Pflichten (NIS2 für MSPs), DORA-Anforderungen vertraglich von Kunden. Nicht-Finanzsektor: Nur NIS2 — beginnen Sie mit den 10 Artikel-21-Maßnahmen.
Lesen Sie auch
Noch eine Frage?
Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.
