DEEN
Regulatorik

NIS2 vs. DORA: Was gilt für Banken und ihre IT?

NIS2 und DORA für Banken: Anwendungsbereich, BSI-Registrierung, Meldefristen und IT-Dienstleister im Vergleich. Mit deutschen BSIG-Fundstellen.

Erstfassung: Aktualisiert: 9 Minuten Lesezeit

Illustration zur Abgrenzung von NIS2 und DORA im Finanzsektor

DORA und NIS2 greifen ineinander. Für Banken kommt es auf die genaue Ausnahme an; für IT-Töchter und Dienstleister auf die eigene Betroffenheit. Dieser Beitrag trennt Risikomanagement, Registrierung und Vorfallmeldung und zeigt, wie sich die Abgrenzung dokumentieren lässt.

NIS2 und DORA: die kurze Antwort

Für Finanzunternehmen im Anwendungsbereich der DORA bildet DORA den sektorspezifischen Rahmen der digitalen operationalen Resilienz. NIS2 ist der sektorübergreifende Cybersicherheitsrahmen. In Deutschland konkretisiert § 28 Absatz 6 BSIG die Ausnahme für DORA-Finanzunternehmen: Die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG gelten für die dort genannten Unternehmen nicht. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 28, Anwendungsbereich und DORA-Ausnahme

Das bedeutet keine vollständige Befreiung von jedem BSIG-Bezug. Registrierung, die eigene Betroffenheit einer IT-Tochter und die Pflichten von Dienstleistern müssen separat eingeordnet werden. Der richtige Ausgangspunkt ist die einzelne Einrichtung und ihre Tätigkeit. BSIG: § 28, Anwendungsbereich und DORA-Ausnahme BSIG: § 33, Registrierungspflicht

Wer fällt unter welches Regelwerk?

DORA erfasst die Finanzunternehmen des Artikels 2, etwa Kreditinstitute, Zahlungsinstitute, Wertpapierfirmen und Versicherer, jeweils unter Berücksichtigung der dort geregelten Ausnahmen. Artikel 2 Absatz 2 bezeichnet die Kategorien aus Absatz 1 Buchstaben a bis t als Finanzunternehmen. IKT-Drittdienstleister stehen gesondert in Buchstabe u; daraus wird nicht jeder IT-Anbieter zu einem Finanzunternehmen. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30

Für das deutsche BSIG werden Einrichtungsart, Größe und Sondertatbestände geprüft. Im größenabhängigen Regelfall einer wichtigen Einrichtung geht es um eine erfasste Tätigkeit und mindestens 50 Mitarbeiter oder um Jahresumsatz und Jahresbilanzsumme von jeweils über zehn Millionen Euro. Für besonders wichtige Einrichtungen gelten andere Schwellen oder größenunabhängige Tatbestände. Umsatz allein ist daher keine vollständige Prüfung. Auch die Regeln für verbundene Unternehmen sind zu berücksichtigen. BSIG: § 28, Anwendungsbereich und DORA-Ausnahme

Was bedeutet der Vorrang von DORA?

Artikel 4 NIS2 lässt die entsprechenden NIS2-Bestimmungen einschließlich Aufsicht und Durchsetzung zurücktreten, wenn ein sektorspezifischer Unionsrechtsakt mindestens gleichwertige Anforderungen an Risikomanagement oder Vorfallmeldung stellt. Artikel 1 Absatz 2 DORA ordnet DORA als solchen Rechtsakt ein. Auf deutscher Ebene benennt § 28 Absatz 6 BSIG die ausgenommenen Vorschriften ausdrücklich. NIS2: Richtlinie (EU) 2022/2555, Art. 2–4 und 20–23 DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 28, Anwendungsbereich und DORA-Ausnahme

NIS2/BSIG und DORA im Vergleich
AspektNIS2 / deutsches BSIGDORA
RechtsformEU-Richtlinie mit nationaler Umsetzung; neues BSIG seit 6. Dezember 2025 in KraftEU-Verordnung, anwendbar seit 17. Januar 2025
AnwendungsbereichErfasste Einrichtungsarten, Größenregeln und SondertatbeständeFinanzunternehmen nach Art. 2 mit Ausnahmen; gesonderte Regeln für IKT-Drittdienstleister
RisikomanagementGeeignete, verhältnismäßige und wirksame Maßnahmen nach § 30 BSIGIKT-Risikomanagement, Vorfallmanagement, Tests und IKT-Drittparteirisiko
GeschäftsleitungUmsetzung, Überwachung und Schulung nach § 38 BSIG, soweit anwendbarVerantwortung des Leitungsorgans nach Art. 5 DORA
Meldeverfahren§ 32 BSIG für erhebliche Sicherheitsvorfälle, sofern keine Ausnahme greiftArt. 19 DORA und zugehörige technische Standards für schwerwiegende IKT-Vorfälle
Registrierung§ 33 BSIG anhand eigener Betroffenheit prüfenDie DORA-Ausnahme des § 28 Abs. 6 BSIG nennt § 33 nicht

Die Tabelle trennt die EU-Rechtsakte von ihrer deutschen Umsetzung. Für einen konkreten Rechtsträger ist zusätzlich zu prüfen, welche Ausnahme, Zuständigkeit oder sektorspezifische Regel einschlägig ist. NIS2: Richtlinie (EU) 2022/2555, Art. 2–4 und 20–23 DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: Gesamtausgabe mit Änderungsstand Juli 2026

Muss sich eine DORA-Bank beim BSI registrieren?

Die Registrierung darf nicht mit der DORA-Vorfallmeldung verwechselt werden. § 33 Absatz 1 BSIG verlangt die Registrierung spätestens drei Monate, nachdem die Einrichtung erstmals oder erneut unter die dort genannten Kategorien fällt. § 28 Absatz 6 BSIG nimmt § 33 nicht aus. Aus diesem Wortlaut folgt: Ist ein DORA-Finanzunternehmen zugleich eine nach § 33 erfasste Einrichtung, beseitigt die DORA-Ausnahme diese Registrierungspflicht nicht. Nicht jedes DORA-Finanzunternehmen fällt allein wegen DORA auch unter die BSIG-Kategorien. BSIG: § 28, Anwendungsbereich und DORA-Ausnahme BSIG: § 33, Registrierungspflicht

Für kritische Anlagen ist zusätzlich § 66 BSIG zu beachten. Er verknüpft die Anwendung bestimmter neuer KRITIS-Definitionen und Registrierungsvorschriften mit dem Inkrafttreten einer Rechtsverordnung und ordnet bis dahin die Weiteranwendung älterer Fassungen an. Eine bloße Übernahme des neuen § 33 Absatz 2 ohne diese Übergangsprüfung wäre unvollständig. BSIG: § 66, Übergangsregeln für kritische Anlagen

Warum sind die Meldefristen nicht gleich?

Meldefristen mit ihrem jeweiligen Auslöser
Stufe§ 32 BSIGDORA / Art. 5 der VO (EU) 2025/301
Erste MeldungUnverzüglich, spätestens 24 Stunden nach Kenntnis eines erheblichen SicherheitsvorfallsSo früh wie möglich, grundsätzlich innerhalb von vier Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des IKT-Vorfalls
Weitere MeldungUnverzüglich, spätestens 72 Stunden nach Kenntnis; Zwischenmeldung auf ErsuchenZwischenmeldung spätestens 72 Stunden nach der Erstmeldung, auch ohne Statusänderung; aktualisierte Meldung unverzüglich und jedenfalls bei Wiederaufnahme des regulären Betriebs
AbschlussSpätestens einen Monat nach der 72-Stunden-Meldung; bei fortdauerndem Vorfall zunächst FortschrittsmeldungSpätestens einen Monat nach der Zwischenmeldung beziehungsweise der letzten aktualisierten Zwischenmeldung

Bei DORA gilt für einen erst nach Ablauf von 24 Stunden als schwerwiegend eingestuften Vorfall die Sonderregel des Artikels 5 Absatz 2: Die Erstmeldung folgt innerhalb von vier Stunden nach der Einstufung. Außerdem sind die Wochenend- und Feiertagsregeln nicht pauschal nutzbar. Für Kreditinstitute, zentrale Gegenparteien, Handelsplätze und weitere in Absatz 5 genannte Einrichtungen gelten sie nicht für Erst- und Zwischenmeldungen. Delegierte Verordnung (EU) 2025/301, Art. 5: DORA-Meldefristen

Die Meldeorganisation muss deshalb Kenntnisnahme, Klassifizierung und jede tatsächlich abgegebene Meldung getrennt protokollieren. Beim BSIG geht die Meldung an die gemeinsame Meldestelle von BSI und BBK; unter DORA ist die zuständige Behörde nach Artikel 46 maßgeblich. Die DORA-Meldung einer Bank ist keine zusätzliche Meldung nach dem für sie ausgenommenen § 32 BSIG. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 28, Anwendungsbereich und DORA-Ausnahme BSIG: § 32, Meldepflichten

Was gilt für IT-Töchter und Dienstleister?

Eine IT-Tochter erhält die DORA-Ausnahme nicht allein durch ihre Zugehörigkeit zu einer Bankengruppe. Sie muss ihre eigene Einrichtungsart, Größe und Tätigkeit prüfen. Ein Cloud-, Rechenzentrums- oder Managed-Service-Anbieter kann eigene BSIG-Pflichten haben und zugleich vertraglich in das DORA-Drittparteirisikomanagement seiner Bankkunden eingebunden sein. NIS2: Richtlinie (EU) 2022/2555, Art. 2–4 und 20–23 DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 28, Anwendungsbereich und DORA-Ausnahme

Für die Praxis heißt das: Die Bank führt ihr DORA-Vertrags- und Informationsregister; der Dienstleister erfüllt seine eigenen einschlägigen Pflichten. Vertragsklauseln müssen den rechtzeitigen Informationsfluss ermöglichen. Ein Registereintrag ersetzt weder die Betroffenheitsprüfung des Dienstleisters noch dessen Meldung an die zuständige Stelle. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30

Geschäftsleitung: Pflichten, persönliche Haftung und Bußgeld trennen

Für Geschäftsleitungen erfasster besonders wichtiger und wichtiger Einrichtungen unterscheidet § 38 BSIG die Umsetzung und Überwachung der Risikomanagementmaßnahmen von der regelmäßigen Schulung. Ein IT-Dienstleister oder ein Informationssicherheitsbeauftragter kann Arbeit übernehmen; die Geschäftsleitung braucht dennoch eine eigene Steuerung und nachvollziehbare Entscheidungen. Vor dieser Zuordnung ist die Anwendbarkeit einschließlich der DORA-Ausnahme zu prüfen.

Persönliche Haftung ist nicht dasselbe wie ein Unternehmensbußgeld. § 38 Absatz 2 betrifft den schuldhaft verursachten Schaden gegenüber der eigenen Einrichtung und knüpft grundsätzlich an deren Gesellschaftsrecht an. § 65 regelt dagegen einzelne Ordnungswidrigkeiten mit unterschiedlichen Höchstbeträgen. Aus einer Cyberattacke allein folgt weder automatisch persönliche Haftung noch ein bestimmtes Bußgeld.

Praktische Unterlagen für die Leitung
EntscheidungNachvollziehbarer Arbeitsstand
Betroffenheit und ZuständigkeitRechtsträger, einschlägige Regel, begründete Ausnahme und verantwortliche Stelle.
Prioritäten und RessourcenWesentliche Risiken, beschlossene Maßnahmen, Budget und zugewiesene Umsetzung.
ÜberwachungOffene Abweichungen, Wirksamkeitsnachweise, Eskalationen und dokumentierte Folgeentscheidung.
SchulungDatum, behandelte Risiken, teilnehmende Leitungsmitglieder und weitere Lernbedarfe.

Als einfache Arbeitsroutine eignet sich eine Entscheidungsliste: Anlass, verfügbare Informationen, erwogene Handlungsoptionen, Entscheidung, zuständige Person und Überprüfungstermin. Sie hilft der Leitung, offene Punkte wiederaufzunehmen. Sie ist keine pauschale Haftungsfreistellung.

Rechts- und Fachgrundlagen: BSIG § 38: Geschäftsleitung, Umsetzung, Überwachung und Schulung; BSIG § 65: Bußgeldtatbestände und Höchstbeträge; BSIG § 28: Anwendungsbereich und Ausnahmen.

Welche Bußgeldangaben sind belastbar?

§ 65 BSIG ordnet unterschiedliche Höchstbeträge einzelnen Tatbeständen zu. Für bestimmte Verstöße, etwa gegen Risikomanagement- und Meldepflichten, nennt Absatz 5 Nummer 1 bis zu zehn Millionen Euro für besonders wichtige und bis zu sieben Millionen Euro für wichtige Einrichtungen. Bei einem Gesamtumsatz von mehr als 500 Millionen Euro greifen für diese Tatbestände die umsatzbezogenen Obergrenzen von zwei beziehungsweise 1,4 Prozent nach den Absätzen 6 und 7. BSIG: § 65, Bußgeldtatbestände und Höchstbeträge

Ein Verstoß gegen die Registrierung nach § 33 Absatz 1 fällt dagegen unter § 65 Absatz 2 Nummer 6 und Absatz 5 Nummer 5: Dort beträgt die Obergrenze 500.000 Euro. Die Formulierung „jeder NIS2-Verstoß kostet bis zu zehn Millionen Euro oder zwei Prozent“ wäre für Deutschland falsch. DORA hat ein eigenes Sanktions- und Durchsetzungsregime; ein pauschaler Prozentwert ist kein sinnvoller Vergleich. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 65, Bußgeldtatbestände und Höchstbeträge

So lässt sich die Abgrenzung praktisch dokumentieren

  1. 01Rechtsträger erfassen

    Jede relevante Gesellschaft mit Tätigkeit, Zulassung, Größe und organisatorischen Verbindungen aufnehmen.

  2. 02Rechtsgrundlagen zuordnen

    DORA-Anwendungsbereich, BSIG-Einrichtungsart und konkrete Ausnahmen dokumentieren.

  3. 03Registrierung getrennt prüfen

    § 33 BSIG und gegebenenfalls die Übergangsregeln für kritische Anlagen berücksichtigen.

  4. 04Meldeablauf testen

    Zuständigkeit, Auslöser, Fristberechnung, Vertretung und Eskalation anhand eines Beispiels durchspielen.

  5. 05Dienstleister einbinden

    Verträge und Informationswege mit dem DORA-Drittparteirisikomanagement verbinden.

  6. 06Nachweise aktuell halten

    Entscheidung, Rechtsstand, Verantwortliche und Änderungen nachvollziehbar ablegen.

FAQ

Häufige Fragen zur Abgrenzung

Gilt NIS2 neben DORA für Banken?

DORA hat in den erfassten Regelungsbereichen Vorrang. § 28 Absatz 6 BSIG nennt die ausgenommenen Vorschriften. Eine mögliche Registrierung nach § 33 und die Betroffenheit anderer Konzerngesellschaften sind separat zu prüfen.

Müssen DORA-Finanzunternehmen immer beim BSI registriert sein?

Entscheidend ist, ob das Unternehmen zugleich unter die Kategorien des § 33 BSIG fällt. Die DORA-Ausnahme allein hebt diese Registrierung nicht auf; DORA allein begründet sie aber auch nicht.

Beginnen die 72 Stunden in beiden Regimen gleich?

Nein. § 32 BSIG knüpft an die Kenntnis des erheblichen Vorfalls an. Die DORA-Zwischenmeldung wird ab der Erstmeldung berechnet.

Ist die IT-Tochter einer Bank automatisch ausgenommen?

Nein. Sie prüft ihre eigene Tätigkeit und Einrichtungsart. Die DORA-Ausnahme der Muttergesellschaft wird nicht automatisch auf die Tochter übertragen.

Drohen für eine versäumte Registrierung zehn Millionen Euro?

Der Registrierungstatbestand des § 65 Absatz 2 Nummer 6 BSIG fällt unter die gesonderte Obergrenze von 500.000 Euro. Die höheren Beträge und Umsatzgrenzen gelten für andere, ausdrücklich benannte Tatbestände.

Ein Angebot der T-NEX GmbH

Verantwortlichkeiten und Nachweise zusammenführen

T-NEX unterstützt bei der Einordnung des Softwarebedarfs und der Gestaltung nachvollziehbarer Arbeitsabläufe. Ausgangspunkt ist Ihre konkrete Aufgabe und der benötigte Nachweis.

Geschäftsführung: Andreas Unruh und Christoph Gembruch.

Herausgegeben von der T-NEX GmbH.