NIS2 und DORA: Was Underwriter über die Doppelregulierung wissen müssen
NIS2 und DORA überschneiden sich im Finanzsektor. Dieser Leitfaden erklärt die Schnittstellen, die doppelten Anforderungen und wie Underwriter die Compliance beider Rahmenwerke bewerten.
Für den Finanzsektor ist 2026 das Jahr der Doppelregulierung: NIS2 und DORA (Digital Operational Resilience Act) treten gleichzeitig in Kraft. Beide fordern Cybersicherheits-Compliance, aber mit unterschiedlichen Schwerpunkten. Underwriter müssen beide Rahmenwerke verstehen.
NIS2 vs. DORA auf einen Blick
| Aspekt | NIS2 | DORA |
|---|---|---|
| Geltungsbereich | Alle Sektoren | Nur Finanzsektor |
| Fokus | Cybersicherheit allgemein | Digitale operationelle Resilienz |
| ICT-Risikomanagement | Artikel 21 | Artikel 5-16 |
| Vorfallmeldung | 24/72/30 Tage | Sofort/4 Stunden/Ende |
| Lieferkette | Ja | Ja, detaillierter |
| Strafen | 10 Mio. Euro / 2% | Bis zu 1% des täglichen Umsatzes |
| Drittanbieter | Allgemein | Register + vertragliche Pflichten |
Die Schnittstellen
1. ICT-Risikomanagement
Beide fordern Risikomanagement, aber DORA ist spezifischer:
- NIS2: „Angemessene und verhältnismäßige” Maßnahmen
- DORA: Spezifische Artikel für Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung
2. Vorfallmeldung
Die Zeitleisten unterscheiden sich:
- NIS2: 24 Stunden (Frühwarnung) → 72 Stunden → 30 Tage
- DORA: Sofort (Klassifizierung) → 4 Stunden (ernster Vorfall) → Abschluss
Für Finanzinstitute: Beide Zeitleisten müssen parallel erfüllt werden.
3. Drittanbieter-Management
DORA fordert ein vollständiges Drittanbieterregister mit:
- Vertraglichen Vereinbarungen
- Leistungsindikatoren
- Konzentrationsrisiko-Analyse
- Beendigungsstrategien
NIS2 fordert „Lieferkettensicherheit” allgemein. DARA-Compliance erfüllt in der Regel auch die NIS2-Anforderung.
Was Underwriter prüfen sollten
- Doppel-Compliance nachweisen — Nicht nur NIS2 oder DORA, sondern beide
- Meldeverfahren etabliert — Für beide Zeitleisten
- Drittanbieterregister — Vollständig und aktuell
- Governance — Beide Rahmenwerke erfordern Vorstandsverantwortung
Positiv für Underwriting
Die Doppelregulierung hat einen Vorteil: Finanzinstitute, die DORA-compliant sind, haben bereits 70-80% der NIS2-Anforderungen erfüllt. Das senkt das Risiko.
Siehe auch unseren DORA-ICT-Risikomanagement-Leitfaden.
Bewerten Sie Finanzsektor-Risiken mit dem Cyber-Risikorechner und nutzen Sie die NIS2-Compliance-Checkliste.
Michael Guiao Michael Guiao gründete Resiliently AI und schreibt Resiliently. Er hat CISM, CCSP, CISA und DPO-Zertifizierungen — aber sie verfallen lassen, denn im Zeitalter von KI ist Wissen billig. Worauf es ankommt, ist Urteilskraft — und die kommt aus acht Jahren Praxis bei Zurich, Sompo, AXA und PwC.
Go deeper with premium cyber risk reports
Professional-grade analysis, NIS2 compliance guides, and threat intelligence — used by underwriters across Europe.
Professional
Full platform — continuous monitoring, API access, white-label reports
Everything in Starter plus professional tools
Upgrade Now →Free NIS2 Compliance Checklist
Get the free 15-point PDF checklist + NIS2 compliance tips in your inbox.
No spam. Unsubscribe anytime. Privacy Policy
blog.featured
AI Tooling RCE: The Sublimit Layer Underwriters Rarely Underwrite
9 min read
SolarWinds SAML Bypass: The IT Ticketing Supply-Chain Path
9 min read
AM Best and S&P Flag Cyber Pricing Risks: What Underwriters Should Do at Renewal
7 min read
One Salesforce Integration Breach Just Hit 200 Cyber Insureds
8 min read
Premium Report
2026 Cyber Risk Landscape Report
24 pages of threat analysis, claims data, and underwriting implications for European cyber insurance.
View Reports →