secria.eu

Gilt für meine Bank oder Versicherung DORA oder NIS2

Banken und Versicherungsunternehmen fallen unter DORA, nicht unter NIS2

Für eine Bank, ein Versicherungsunternehmen oder ein anderes Finanzinstitut gilt in der Praxis DORA (die Digital Operational Resilience Act), nicht die NIS2-Richtlinie. Die NIS2-Richtlinie selbst regelt, dass Finanzinstitute, die bereits unter eine sektorspezifische europäische Regelung für digitale Widerstandsfähigkeit fallen, außerhalb ihres Anwendungsbereichs bleiben — DORA ist genau eine solche Regelung. Der Grund dafür ist nicht, dass der Finanzsektor übergangen wird, sondern dass für diesen Sektor bereits ein gleich strenges oder strengeres Regime existiert, mit eigenen Anforderungen unter anderem für IKT-Risikomanagement, Incident-Meldung und die Beaufsichtigung kritischer IKT-Lieferanten.

Das bedeutet nicht, dass ein Finanzinstitut im Bereich Cybersicherheit nichts tun muss — DORA stellt eigene Verpflichtungen, mit einem eigenen Zeitrahmen und einer eigenen Aufsichtsbehörde. Es bedeutet aber, dass die Sorgfaltspflicht, Registrierungspflicht und Meldepflicht aus der NIS2-Richtlinie und dem Cybersecurity Act nicht der geltende Weg sind. Wer unsicher ist, ob eine Organisation tatsächlich als Finanzinstitut im Sinne von DORA gilt, oder ob sie möglicherweise (teilweise) auch unter NIS2 fällt, weil auch andere Aktivitäten durchgeführt werden, sollte diese Frage am besten zunächst klären über Woher weiß ich, ob mein Unternehmen unter die NIS2-Richtlinie fällt. Für diejenigen, die ganz am Anfang dieses ganzen Themas stehen, ist Wo soll ich anfangen? ein logischer nächster Schritt.

Wo dies folgt aus: die Abgrenzung in der Richtlinie

Die Abgrenzung zwischen NIS2 und DORA folgt aus der NIS2-Richtlinie selbst, die die Sektoren in Anhang I und II als wesentlich oder wichtig bestimmt, aber Finanzunternehmen, die unter eine sektorspezifische Unionsregelung für digitale Betriebsstabilität fallen, davon ausnimmt. Der Cybersecurity Act als niederländische Umsetzung dieser Richtlinie folgt derselben Abgrenzung. Ein Überblick darüber, welche Sektoren tatsächlich unter den Cybersecurity Act fallen, befindet sich auf Welche Sektoren fallen unter die NIS2-Richtlinie. Für den genauen Wortlaut dieser Ausnahme ist die NIS2-Richtlinie selbst die Quelle zu konsultieren, ebenso wie die Erläuterung, die die Aufsichtsbehörde dazu veröffentlicht.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.