NIS2

DORA und NIS2: Wie sie sich für den Finanzsektor ergänzen

Der Finanzsektor muss sowohl DORA als auch NIS2 beachten. Hier erfahren Sie, wie sich die Regelwerke überschneiden, unterscheiden und effektiv umsetzen lassen.

  1. DORA
    DORA gilt ab 17. Januar 2025
    DORA-Verordnung
  2. NIS2
    NIS2 Artikel 4 nimmt Finanzunternehmen aus, die unter DORA fallen
    NIS2-Richtlinie
  3. 5
    Säulen in DORA: IKT-Risikomanagement, Vorfälle, Tests, Drittanbieterrisiko, Informationsaustausch
    DORA-Verordnung

Zwei Regelwerke — ein Sektor

Der Finanzsektor befindet sich in einer einzigartigen Position: Er unterliegt DORA (Digital Operational Resilience Act), einer EU-Verordnung speziell für Finanzdienstleistungen. Gleichzeitig gibt es NIS2, das kritische Infrastrukturen breiter betrifft.

Wie hängen diese zusammen? Und was müssen Finanzorganisationen tun?

Kurzversion: Finanzunternehmen unterliegen primär DORA, nicht NIS2. Aber IKT-Dienstleister für den Finanzsektor können beiden unterliegen.

DORA im Überblick

Was ist DORA? Digital Operational Resilience Act — EU-Verordnung für digitale Widerstandsfähigkeit im Finanzsektor. Gilt ab 17. Januar 2025.

Wer ist betroffen?

  • Banken und Kreditinstitute
  • Zahlungsinstitute
  • Versicherungs- und Rückversicherungsunternehmen
  • Wertpapierfirmen
  • Fondsgesellschaften
  • Kritische IKT-Drittanbieter

Fünf Säulen:

  1. IKT-Risikomanagement
  2. Vorfallmeldung
  3. Tests der digitalen Resilienz
  4. IKT-Drittanbieterrisiko
  5. Informationsaustausch

DORA vs NIS2 — Vergleich

AspektDORANIS2
TypVerordnung (direkt anwendbar)Richtlinie (erfordert nationales Gesetz)
SektorFinanzsektor18 kritische Sektoren
FokusDigitale operative ResilienzCybersicherheit allgemein
Vorfallmeldung4h-24h-72h-1Monat24h-72h-1Monat
TestsExplizit, einschließlich TLPTImplizit
DrittanbieterrisikoSehr detailliertAnforderungen vorhanden
SanktionenÜber FinanzaufsichtBis zu 10M€ oder 2%

NIS2 Artikel 4 — Die Ausnahme

NIS2 nimmt Finanzunternehmen von der Richtlinie aus:

“Diese Verordnung berührt nicht die Anwendung von [DORA] auf Finanzunternehmen, die unter diese Verordnung fallen.”

In der Praxis:

  • Banken, Versicherungen etc. folgen DORA
  • NIS2 gilt nicht parallel für dieselbe Einrichtung
  • IKT-Dienstleister für Finanzunternehmen können NIS2 unterliegen (und DORA-Drittanbieteranforderungen)

Überschneidende Anforderungen

Risikomanagement

Beide erfordern systematisches IKT/Cybersicherheits-Risikomanagement. DORA ist detaillierter mit Anforderungen an Risikobereitschaft und Rahmenwerk.

Vorfallmanagement

Beide erfordern Meldung. DORA: 4 Stunden initial. NIS2: 24 Stunden. DORA hat spezifischere Klassifizierungskriterien.

Geschäftskontinuität

Beide erfordern Kontinuitätspläne. DORA hat explizite Anforderungen an Wiederherstellungszeiten und Tests.

Drittanbieterrisiko

Beide adressieren Lieferantenrisiken. DORA ist deutlich detaillierter mit Anforderungen an Konzentrationsrisiko und Exit-Strategien.

Wo DORA weiter geht

Tests

DORA-Testanforderungen:

  • Grundlegende Tests: Schwachstellenbewertungen, Netzwerksicherheit, Gap-Analysen, physische Sicherheit, Quellcode-Reviews
  • Erweiterte Tests (TLPT): Threat-Led Penetration Testing für kritische Funktionen, alle drei Jahre für größere Finanzinstitute
  • Drittanbietertests: IKT-Dienstleister sollen in Testprogramme einbezogen werden

NIS2 hat keine entsprechenden expliziten Testanforderungen.

IKT-Drittanbieterrisiko

DORA-AnforderungBeschreibung
KonzentrationsrisikoVermeidung übermäßiger Abhängigkeit von einzelnen Anbietern
Exit-StrategiePlan zum Wechsel kritischer Dienstleister
Aufsicht über kritischeKritische IKT-Dienstleister stehen unter EU-Aufsicht
VertragsinhaltSpezifische Anforderungen an Vertragsinhalte
RegisterAktualisiertes Verzeichnis aller IKT-Dienstleister

Vorfallmeldung

StufeDORANIS2
Initial4 Stunden24 Stunden
Zwischenbericht72 Stunden72 Stunden
Abschlussbericht1 Monat1 Monat
An wenBaFin/FinanzaufsichtBSI/Sektorbehörde

Strategischer Ansatz

  1. Klären Sie, welche Regelwerke gelten Finanzunternehmen? DORA primär. IKT-Dienstleister für Finanzsektor? Möglicherweise beide. Anderer kritischer Sektor? NIS2.
  2. Bauen Sie auf ISO 27001 auf ISO 27001 bietet Struktur, die sowohl DORA als auch NIS2 unterstützt. Fügen Sie spezifische Anforderungen hinzu.
  3. Verstärken Sie Tests (DORA) DORA erfordert rigorosere Tests. Planen Sie regelmäßige Tests und TLPT falls anwendbar.
  4. Entwickeln Sie Drittanbieter-Management DORA-Anforderungen sind detailliert. Schaffen Sie robuste Prozesse für Lieferantenbewertung, Vertragsmanagement und Exit-Planung.
  5. Integrieren Sie Meldewesen Ein Vorfallprozess, der beide Regelwerke abdeckt. Beginnen Sie mit der kürzesten Frist (DORA 4h).

Praktische Tipps

Für Finanzinstitute

  • Konzentrieren Sie sich auf DORA — das ist Ihr primäres Regelwerk
  • Integrieren Sie NIS2-Anforderungen in Lieferantenverträge (Ihre Dienstleister können betroffen sein)
  • Arbeiten Sie mit IKT-Dienstleistern an gemeinsamer Compliance

Für IKT-Dienstleister des Finanzsektors

  • Sie können sowohl DORA (Drittanbieteranforderungen) als auch NIS2 unterliegen
  • Bereiten Sie sich auf DORA-Vertrags- und Prüfungsanforderungen vor
  • Kritische Dienstleister stehen unter EU-Aufsicht

IKT-Dienstleister? Überprüfen Sie, ob Sie NIS2 unterliegen und lesen Sie mehr über spezifische NIS2-Anforderungen.

So kann Securapilot helfen

Securapilot unterstützt Compliance für DORA und NIS2:

  • Risikomanagement — IKT-Risikomanagement nach beiden Rahmenwerken
  • Vorfallmanagement — Meldung entsprechend kürzester Fristen
  • Lieferantenmanagement — DORA-Anforderungen für IKT-Drittanbieterrisiko
  • Test-Tracking — Dokumentation von Tests und Ergebnissen
  • Compliance-Dashboard — Überblick über Status

Demo buchen und sehen Sie, wie wir Ihre Finanzsektor-Compliance unterstützen können.


Häufig gestellte Fragen

Gelten sowohl DORA als auch NIS2 für Banken?

Nein, NIS2 nimmt Finanzunternehmen aus, die unter DORA fallen (Artikel 4). Banken, Versicherungen und andere Finanzinstitute folgen primär DORA. Jedoch kann NIS2 für IKT-Dienstleister des Finanzsektors gelten.

Was ist der Unterschied zwischen DORA und NIS2?

DORA ist sektorspezifisch für Finanzdienstleistungen und detaillierter, mit expliziten Anforderungen an Tests und Drittanbieter-Management. NIS2 ist breiter angelegt und gilt für viele Sektoren. DORA hat höhere Anforderungen in bestimmten Bereichen.

Welche Sanktionen gelten bei DORA-Verstößen?

Die BaFin und andere Finanzaufsichtsbehörden können Sanktionen gemäß nationaler Umsetzung verhängen. Kritische IKT-Drittanbieter können Bußgelder bis zu 1% des durchschnittlichen täglichen weltweiten Umsatzes erhalten.

Kann ISO 27001 als Grundlage für beide verwendet werden?

Ja, ISO 27001 bietet eine gute Grundlage, die große Teile von DORA und NIS2 abdeckt. Beide erfordern jedoch spezifische Ergänzungen — DORA ist detaillierter bei Tests und Drittanbieter-Management.


#DORA#NIS2#Finanzsektor#Bank#Compliance#digitale Resilienz

Wir verwenden anonyme Statistiken ohne Cookies, um die Website zu verbessern. Mehr erfahren