Zum Hauptinhalt springen
Zurück zur Übersicht

NIS2 vs. DORA: Was ist der Unterschied und brauchen Sie beides?

Von NIS2Certify
nis2dorafinanzsektorcomplianceverordnungsvergleich

Zwei EU-Vorschriften. Beide zur Cybersicherheit. Beide mit engen Fristen. Die kurze Antwort: DORA hat Vorrang für Finanzunternehmen, aber NIS2 bleibt für Ihre IKT-Dienstleister relevant.


Was sind NIS2 und DORA?

NIS2 ist eine breite EU-Richtlinie für Cybersicherheit über 18 Sektoren. Sie fordert 10 Cybersicherheitsmaßnahmen, Vorfallmeldung und persönliche Vorstandshaftung.

DORA ist eine sektorspezifische Verordnung ausschließlich für den Finanzsektor — Banken, Versicherungen, Wertpapierfirmen und deren kritische IKT-Dienstleister.

NIS2 vs. DORA — Vergleich für den Finanzsektor

◈Nur NIS2
Gilt für alle wesentlichen und wichtigen Sektoren
Breiterer Anwendungsbereich außerhalb von Finanzdienstleistungen
Nationale Umsetzungsunterschiede innerhalb der EU
⬡Überschneidung
IKT-Risikomanagementrahmen
Meldepflichten bei Vorfällen
Aufsicht über IKT-Drittanbieter
Anforderungen an Resilienzprüfungen
◇Nur DORA
Digital Operational Resilience Testing (TLPT)
Register kritischer IKT-Drittanbieter
Direkte Beaufsichtigung kritischer IKT-Anbieter durch ESAs

Finanzsektor-Einrichtungen, die DORA unterliegen, sind über Lex Specialis weitgehend von NIS2 ausgenommen


Wichtigste Unterschiede

NIS2DORA
TypRichtlinie (nationale Umsetzung)Verordnung (direkt anwendbar)
Geltungsbereich18 SektorenNur Finanzsektor
Anwendbar seitUmsetzungsfrist: Okt 2024 (Status pro Land)17. Januar 2025
Erstmeldung VorfallInnerhalb 24 StundenInnerhalb 4 Stunden
DrittparteienLieferkettensicherheitUmfassendes IKT-Drittparteien-Risikomanagement
TestenWirksamkeitsbewertungVerpflichtende TLPT alle 3 Jahre

Lex specialis: DORA hat Vorrang

Artikel 4 von NIS2 besagt: Wo sektorspezifische EU-Gesetzgebung mindestens gleichwertige Cybersicherheitsanforderungen vorsieht, hat diese Vorrang. DORA ist solche sektorspezifische Gesetzgebung.

Hat Lex Specialis Vorrang vor NIS2?

1

Ist Ihre Organisation in einem Sektor tätig, der durch sektorspezifische EU-Cybersicherheitsvorschriften geregelt wird (z. B. DORA für Finanzen, CER für kritische Einrichtungen)?

Ja ↓Nein →
2

Sieht die sektorspezifische Verordnung gleichwertige oder strengere Cybersicherheitspflichten als NIS2 vor?

Ja ↓Nein →
✗

NIS2 gilt vollständig — es gilt keine sektorspezifische Ausnahmeregelung.

✓

Die sektorspezifische Verordnung (Lex Specialis) hat Vorrang — NIS2 gilt nur für nicht abgedeckte Lücken.

!

Sowohl NIS2 als auch die Sektorverordnung gelten — konsultieren Sie Ihr Rechtsteam, um den primären Rahmen zu bestimmen.

Sektorrecht hat Vorrang
Beide gelten
NIS2 gilt vollständig

Szenarien

Bank: DORA primär, NIS2 als Auffangnetz. MSP für Banken: NIS2 für eigene Pflichten (NIS2 für MSPs), DORA-Anforderungen vertraglich von Kunden. Nicht-Finanzsektor: Nur NIS2 — beginnen Sie mit den 10 Artikel-21-Maßnahmen.


Lesen Sie auch


Zum kostenlosen Quickscan →

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.