NIS2 und DORA: Was Underwriter über die Doppelregulierung wissen müssen
NIS2 und DORA überschneiden sich im Finanzsektor. Dieser Leitfaden erklärt die Schnittstellen, die doppelten Anforderungen und wie Underwriter die Compliance beider Rahmenwerke bewerten.
Für den Finanzsektor ist 2026 das Jahr der Doppelregulierung: NIS2 und DORA (Digital Operational Resilience Act) treten gleichzeitig in Kraft. Beide fordern Cybersicherheits-Compliance, aber mit unterschiedlichen Schwerpunkten. Underwriter müssen beide Rahmenwerke verstehen.
NIS2 vs. DORA auf einen Blick
| Aspekt | NIS2 | DORA |
|---|---|---|
| Geltungsbereich | Alle Sektoren | Nur Finanzsektor |
| Fokus | Cybersicherheit allgemein | Digitale operationelle Resilienz |
| ICT-Risikomanagement | Artikel 21 | Artikel 5-16 |
| Vorfallmeldung | 24/72/30 Tage | Sofort/4 Stunden/Ende |
| Lieferkette | Ja | Ja, detaillierter |
| Strafen | 10 Mio. Euro / 2% | Bis zu 1% des täglichen Umsatzes |
| Drittanbieter | Allgemein | Register + vertragliche Pflichten |
Die Schnittstellen
1. ICT-Risikomanagement
Beide fordern Risikomanagement, aber DORA ist spezifischer:
- NIS2: „Angemessene und verhältnismäßige” Maßnahmen
- DORA: Spezifische Artikel für Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung
2. Vorfallmeldung
Die Zeitleisten unterscheiden sich:
- NIS2: 24 Stunden (Frühwarnung) → 72 Stunden → 30 Tage
- DORA: Sofort (Klassifizierung) → 4 Stunden (ernster Vorfall) → Abschluss
Für Finanzinstitute: Beide Zeitleisten müssen parallel erfüllt werden.
3. Drittanbieter-Management
DORA fordert ein vollständiges Drittanbieterregister mit:
- Vertraglichen Vereinbarungen
- Leistungsindikatoren
- Konzentrationsrisiko-Analyse
- Beendigungsstrategien
NIS2 fordert „Lieferkettensicherheit” allgemein. DARA-Compliance erfüllt in der Regel auch die NIS2-Anforderung.
Was Underwriter prüfen sollten
- Doppel-Compliance nachweisen — Nicht nur NIS2 oder DORA, sondern beide
- Meldeverfahren etabliert — Für beide Zeitleisten
- Drittanbieterregister — Vollständig und aktuell
- Governance — Beide Rahmenwerke erfordern Vorstandsverantwortung
Positiv für Underwriting
Die Doppelregulierung hat einen Vorteil: Finanzinstitute, die DORA-compliant sind, haben bereits 70-80% der NIS2-Anforderungen erfüllt. Das senkt das Risiko.
Siehe auch unseren DORA-ICT-Risikomanagement-Leitfaden.
Bewerten Sie Finanzsektor-Risiken mit dem Cyber-Risikorechner und nutzen Sie die NIS2-Compliance-Checkliste.
Michael Guiao Michael Guiao gründete Resiliently AI und schreibt Resiliently. Er hat CISM, CCSP, CISA und DPO-Zertifizierungen — aber sie verfallen lassen, denn im Zeitalter von KI ist Wissen billig. Worauf es ankommt, ist Urteilskraft — und die kommt aus acht Jahren Praxis bei Zurich, Sompo, AXA und PwC.
Go deeper with premium cyber risk reports
Professional-grade analysis, NIS2 compliance guides, and threat intelligence — used by underwriters across Europe.
Professional
Full platform — continuous monitoring, API access, white-label reports
Everything in Starter plus professional tools
Upgrade Now →Free NIS2 Compliance Checklist
Get the free 15-point PDF checklist + NIS2 compliance tips in your inbox.
No spam. Unsubscribe anytime. Privacy Policy
blog.featured
WordPress Plugin Flaw CVE-2023-4213 Exposes 10K+ Sites to Cyber Claims
6 min read
WordPress Plugin XSS Vulnerability Exposes Cyber Insurance Portfolios to Persistent Web Risks
5 min read
WordPress Security Plugin Flaw Exposes Organizations to Cyber Claims
6 min read
WordPress Plugin Flaw Exposes Cyber Insurance Portfolios to SQL Injection Risks
6 min read
Premium Report
2026 Cyber Risk Landscape Report
24 pages of threat analysis, claims data, and underwriting implications for European cyber insurance.
View Reports →Verwandte Artikel
DeepMind Mapped Every Way the Web Can Hijack Your AI Agent — Here Is What Underwriters Need to Ask
Google DeepMind researchers classified six categories of AI agent attacks — from invisible web content that hijacks perception to cascading multi-agent failures. Coverage gaps emerge at every layer. Here is the underwriting playbook.