DORA und NIS2 greifen ineinander. Für Banken kommt es auf die genaue Ausnahme an; für IT-Töchter und Dienstleister auf die eigene Betroffenheit. Dieser Beitrag trennt Risikomanagement, Registrierung und Vorfallmeldung und zeigt, wie sich die Abgrenzung dokumentieren lässt.
NIS2 und DORA: die kurze Antwort
Für Finanzunternehmen im Anwendungsbereich der DORA bildet DORA den sektorspezifischen Rahmen der digitalen operationalen Resilienz. NIS2 ist der sektorübergreifende Cybersicherheitsrahmen. In Deutschland konkretisiert § 28 Absatz 6 BSIG die Ausnahme für DORA-Finanzunternehmen: Die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG gelten für die dort genannten Unternehmen nicht. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 28, Anwendungsbereich und DORA-Ausnahme
Das bedeutet keine vollständige Befreiung von jedem BSIG-Bezug. Registrierung, die eigene Betroffenheit einer IT-Tochter und die Pflichten von Dienstleistern müssen separat eingeordnet werden. Der richtige Ausgangspunkt ist die einzelne Einrichtung und ihre Tätigkeit. BSIG: § 28, Anwendungsbereich und DORA-Ausnahme BSIG: § 33, Registrierungspflicht
Wer fällt unter welches Regelwerk?
DORA erfasst die Finanzunternehmen des Artikels 2, etwa Kreditinstitute, Zahlungsinstitute, Wertpapierfirmen und Versicherer, jeweils unter Berücksichtigung der dort geregelten Ausnahmen. Artikel 2 Absatz 2 bezeichnet die Kategorien aus Absatz 1 Buchstaben a bis t als Finanzunternehmen. IKT-Drittdienstleister stehen gesondert in Buchstabe u; daraus wird nicht jeder IT-Anbieter zu einem Finanzunternehmen. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30
Für das deutsche BSIG werden Einrichtungsart, Größe und Sondertatbestände geprüft. Im größenabhängigen Regelfall einer wichtigen Einrichtung geht es um eine erfasste Tätigkeit und mindestens 50 Mitarbeiter oder um Jahresumsatz und Jahresbilanzsumme von jeweils über zehn Millionen Euro. Für besonders wichtige Einrichtungen gelten andere Schwellen oder größenunabhängige Tatbestände. Umsatz allein ist daher keine vollständige Prüfung. Auch die Regeln für verbundene Unternehmen sind zu berücksichtigen. BSIG: § 28, Anwendungsbereich und DORA-Ausnahme
Was bedeutet der Vorrang von DORA?
Artikel 4 NIS2 lässt die entsprechenden NIS2-Bestimmungen einschließlich Aufsicht und Durchsetzung zurücktreten, wenn ein sektorspezifischer Unionsrechtsakt mindestens gleichwertige Anforderungen an Risikomanagement oder Vorfallmeldung stellt. Artikel 1 Absatz 2 DORA ordnet DORA als solchen Rechtsakt ein. Auf deutscher Ebene benennt § 28 Absatz 6 BSIG die ausgenommenen Vorschriften ausdrücklich. NIS2: Richtlinie (EU) 2022/2555, Art. 2–4 und 20–23 DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 28, Anwendungsbereich und DORA-Ausnahme
| Aspekt | NIS2 / deutsches BSIG | DORA |
|---|---|---|
| Rechtsform | EU-Richtlinie mit nationaler Umsetzung; neues BSIG seit 6. Dezember 2025 in Kraft | EU-Verordnung, anwendbar seit 17. Januar 2025 |
| Anwendungsbereich | Erfasste Einrichtungsarten, Größenregeln und Sondertatbestände | Finanzunternehmen nach Art. 2 mit Ausnahmen; gesonderte Regeln für IKT-Drittdienstleister |
| Risikomanagement | Geeignete, verhältnismäßige und wirksame Maßnahmen nach § 30 BSIG | IKT-Risikomanagement, Vorfallmanagement, Tests und IKT-Drittparteirisiko |
| Geschäftsleitung | Umsetzung, Überwachung und Schulung nach § 38 BSIG, soweit anwendbar | Verantwortung des Leitungsorgans nach Art. 5 DORA |
| Meldeverfahren | § 32 BSIG für erhebliche Sicherheitsvorfälle, sofern keine Ausnahme greift | Art. 19 DORA und zugehörige technische Standards für schwerwiegende IKT-Vorfälle |
| Registrierung | § 33 BSIG anhand eigener Betroffenheit prüfen | Die DORA-Ausnahme des § 28 Abs. 6 BSIG nennt § 33 nicht |
Die Tabelle trennt die EU-Rechtsakte von ihrer deutschen Umsetzung. Für einen konkreten Rechtsträger ist zusätzlich zu prüfen, welche Ausnahme, Zuständigkeit oder sektorspezifische Regel einschlägig ist. NIS2: Richtlinie (EU) 2022/2555, Art. 2–4 und 20–23 DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: Gesamtausgabe mit Änderungsstand Juli 2026
Muss sich eine DORA-Bank beim BSI registrieren?
Die Registrierung darf nicht mit der DORA-Vorfallmeldung verwechselt werden. § 33 Absatz 1 BSIG verlangt die Registrierung spätestens drei Monate, nachdem die Einrichtung erstmals oder erneut unter die dort genannten Kategorien fällt. § 28 Absatz 6 BSIG nimmt § 33 nicht aus. Aus diesem Wortlaut folgt: Ist ein DORA-Finanzunternehmen zugleich eine nach § 33 erfasste Einrichtung, beseitigt die DORA-Ausnahme diese Registrierungspflicht nicht. Nicht jedes DORA-Finanzunternehmen fällt allein wegen DORA auch unter die BSIG-Kategorien. BSIG: § 28, Anwendungsbereich und DORA-Ausnahme BSIG: § 33, Registrierungspflicht
Für kritische Anlagen ist zusätzlich § 66 BSIG zu beachten. Er verknüpft die Anwendung bestimmter neuer KRITIS-Definitionen und Registrierungsvorschriften mit dem Inkrafttreten einer Rechtsverordnung und ordnet bis dahin die Weiteranwendung älterer Fassungen an. Eine bloße Übernahme des neuen § 33 Absatz 2 ohne diese Übergangsprüfung wäre unvollständig. BSIG: § 66, Übergangsregeln für kritische Anlagen
Warum sind die Meldefristen nicht gleich?
| Stufe | § 32 BSIG | DORA / Art. 5 der VO (EU) 2025/301 |
|---|---|---|
| Erste Meldung | Unverzüglich, spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls | So früh wie möglich, grundsätzlich innerhalb von vier Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des IKT-Vorfalls |
| Weitere Meldung | Unverzüglich, spätestens 72 Stunden nach Kenntnis; Zwischenmeldung auf Ersuchen | Zwischenmeldung spätestens 72 Stunden nach der Erstmeldung, auch ohne Statusänderung; aktualisierte Meldung unverzüglich und jedenfalls bei Wiederaufnahme des regulären Betriebs |
| Abschluss | Spätestens einen Monat nach der 72-Stunden-Meldung; bei fortdauerndem Vorfall zunächst Fortschrittsmeldung | Spätestens einen Monat nach der Zwischenmeldung beziehungsweise der letzten aktualisierten Zwischenmeldung |
Bei DORA gilt für einen erst nach Ablauf von 24 Stunden als schwerwiegend eingestuften Vorfall die Sonderregel des Artikels 5 Absatz 2: Die Erstmeldung folgt innerhalb von vier Stunden nach der Einstufung. Außerdem sind die Wochenend- und Feiertagsregeln nicht pauschal nutzbar. Für Kreditinstitute, zentrale Gegenparteien, Handelsplätze und weitere in Absatz 5 genannte Einrichtungen gelten sie nicht für Erst- und Zwischenmeldungen. Delegierte Verordnung (EU) 2025/301, Art. 5: DORA-Meldefristen
Die Meldeorganisation muss deshalb Kenntnisnahme, Klassifizierung und jede tatsächlich abgegebene Meldung getrennt protokollieren. Beim BSIG geht die Meldung an die gemeinsame Meldestelle von BSI und BBK; unter DORA ist die zuständige Behörde nach Artikel 46 maßgeblich. Die DORA-Meldung einer Bank ist keine zusätzliche Meldung nach dem für sie ausgenommenen § 32 BSIG. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 28, Anwendungsbereich und DORA-Ausnahme BSIG: § 32, Meldepflichten
Was gilt für IT-Töchter und Dienstleister?
Eine IT-Tochter erhält die DORA-Ausnahme nicht allein durch ihre Zugehörigkeit zu einer Bankengruppe. Sie muss ihre eigene Einrichtungsart, Größe und Tätigkeit prüfen. Ein Cloud-, Rechenzentrums- oder Managed-Service-Anbieter kann eigene BSIG-Pflichten haben und zugleich vertraglich in das DORA-Drittparteirisikomanagement seiner Bankkunden eingebunden sein. NIS2: Richtlinie (EU) 2022/2555, Art. 2–4 und 20–23 DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 28, Anwendungsbereich und DORA-Ausnahme
Für die Praxis heißt das: Die Bank führt ihr DORA-Vertrags- und Informationsregister; der Dienstleister erfüllt seine eigenen einschlägigen Pflichten. Vertragsklauseln müssen den rechtzeitigen Informationsfluss ermöglichen. Ein Registereintrag ersetzt weder die Betroffenheitsprüfung des Dienstleisters noch dessen Meldung an die zuständige Stelle. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30
Geschäftsleitung: Pflichten, persönliche Haftung und Bußgeld trennen
Für Geschäftsleitungen erfasster besonders wichtiger und wichtiger Einrichtungen unterscheidet § 38 BSIG die Umsetzung und Überwachung der Risikomanagementmaßnahmen von der regelmäßigen Schulung. Ein IT-Dienstleister oder ein Informationssicherheitsbeauftragter kann Arbeit übernehmen; die Geschäftsleitung braucht dennoch eine eigene Steuerung und nachvollziehbare Entscheidungen. Vor dieser Zuordnung ist die Anwendbarkeit einschließlich der DORA-Ausnahme zu prüfen.
Persönliche Haftung ist nicht dasselbe wie ein Unternehmensbußgeld. § 38 Absatz 2 betrifft den schuldhaft verursachten Schaden gegenüber der eigenen Einrichtung und knüpft grundsätzlich an deren Gesellschaftsrecht an. § 65 regelt dagegen einzelne Ordnungswidrigkeiten mit unterschiedlichen Höchstbeträgen. Aus einer Cyberattacke allein folgt weder automatisch persönliche Haftung noch ein bestimmtes Bußgeld.
| Entscheidung | Nachvollziehbarer Arbeitsstand |
|---|---|
| Betroffenheit und Zuständigkeit | Rechtsträger, einschlägige Regel, begründete Ausnahme und verantwortliche Stelle. |
| Prioritäten und Ressourcen | Wesentliche Risiken, beschlossene Maßnahmen, Budget und zugewiesene Umsetzung. |
| Überwachung | Offene Abweichungen, Wirksamkeitsnachweise, Eskalationen und dokumentierte Folgeentscheidung. |
| Schulung | Datum, behandelte Risiken, teilnehmende Leitungsmitglieder und weitere Lernbedarfe. |
Als einfache Arbeitsroutine eignet sich eine Entscheidungsliste: Anlass, verfügbare Informationen, erwogene Handlungsoptionen, Entscheidung, zuständige Person und Überprüfungstermin. Sie hilft der Leitung, offene Punkte wiederaufzunehmen. Sie ist keine pauschale Haftungsfreistellung.
Rechts- und Fachgrundlagen: BSIG § 38: Geschäftsleitung, Umsetzung, Überwachung und Schulung; BSIG § 65: Bußgeldtatbestände und Höchstbeträge; BSIG § 28: Anwendungsbereich und Ausnahmen.
Welche Bußgeldangaben sind belastbar?
§ 65 BSIG ordnet unterschiedliche Höchstbeträge einzelnen Tatbeständen zu. Für bestimmte Verstöße, etwa gegen Risikomanagement- und Meldepflichten, nennt Absatz 5 Nummer 1 bis zu zehn Millionen Euro für besonders wichtige und bis zu sieben Millionen Euro für wichtige Einrichtungen. Bei einem Gesamtumsatz von mehr als 500 Millionen Euro greifen für diese Tatbestände die umsatzbezogenen Obergrenzen von zwei beziehungsweise 1,4 Prozent nach den Absätzen 6 und 7. BSIG: § 65, Bußgeldtatbestände und Höchstbeträge
Ein Verstoß gegen die Registrierung nach § 33 Absatz 1 fällt dagegen unter § 65 Absatz 2 Nummer 6 und Absatz 5 Nummer 5: Dort beträgt die Obergrenze 500.000 Euro. Die Formulierung „jeder NIS2-Verstoß kostet bis zu zehn Millionen Euro oder zwei Prozent“ wäre für Deutschland falsch. DORA hat ein eigenes Sanktions- und Durchsetzungsregime; ein pauschaler Prozentwert ist kein sinnvoller Vergleich. DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30 BSIG: § 65, Bußgeldtatbestände und Höchstbeträge
So lässt sich die Abgrenzung praktisch dokumentieren
01Rechtsträger erfassen
Jede relevante Gesellschaft mit Tätigkeit, Zulassung, Größe und organisatorischen Verbindungen aufnehmen.
02Rechtsgrundlagen zuordnen
DORA-Anwendungsbereich, BSIG-Einrichtungsart und konkrete Ausnahmen dokumentieren.
03Registrierung getrennt prüfen
§ 33 BSIG und gegebenenfalls die Übergangsregeln für kritische Anlagen berücksichtigen.
04Meldeablauf testen
Zuständigkeit, Auslöser, Fristberechnung, Vertretung und Eskalation anhand eines Beispiels durchspielen.
05Dienstleister einbinden
Verträge und Informationswege mit dem DORA-Drittparteirisikomanagement verbinden.
06Nachweise aktuell halten
Entscheidung, Rechtsstand, Verantwortliche und Änderungen nachvollziehbar ablegen.
Häufige Fragen zur Abgrenzung
Quellen & weiterführende Informationen
- NIS2: Richtlinie (EU) 2022/2555, Art. 2–4 und 20–23eur-lex.europa.eu
- DORA: Verordnung (EU) 2022/2554, Art. 1, 2, 5, 19 und 28–30eur-lex.europa.eu
- BSIG: § 28, Anwendungsbereich und DORA-Ausnahmegesetze-im-internet.de
- BSIG: § 33, Registrierungspflichtgesetze-im-internet.de
- BSIG: § 32, Meldepflichtengesetze-im-internet.de
- Delegierte Verordnung (EU) 2025/301, Art. 5: DORA-Meldefristeneur-lex.europa.eu
- BSIG: § 65, Bußgeldtatbestände und Höchstbeträgegesetze-im-internet.de
- BSIG: § 66, Übergangsregeln für kritische Anlagengesetze-im-internet.de
- BSIG: Gesamtausgabe mit Änderungsstand Juli 2026gesetze-im-internet.de
- BSIG § 38: Geschäftsleitung, Umsetzung, Überwachung und Schulunggesetze-im-internet.de
Ein Angebot der T-NEX GmbH
Verantwortlichkeiten und Nachweise zusammenführen
T-NEX unterstützt bei der Einordnung des Softwarebedarfs und der Gestaltung nachvollziehbarer Arbeitsabläufe. Ausgangspunkt ist Ihre konkrete Aufgabe und der benötigte Nachweis.
Geschäftsführung: Andreas Unruh und Christoph Gembruch.
Herausgegeben von der T-NEX GmbH.
