NIS2 und DORA: Was Underwriter über die Doppelregulierung wissen müssen

NIS2 und DORA überschneiden sich im Finanzsektor. Dieser Leitfaden erklärt die Schnittstellen, die doppelten Anforderungen und wie Underwriter die Compliance beider Rahmenwerke bewerten.

NIS2 und DORA überschneiden sich im Finanzsektor. Dieser Leitfaden erklärt die Schnittstellen, die doppelten Anforderungen und wie Underwriter die Compliance beider Rahmenwerke bewerten.

Für den Finanzsektor ist 2026 das Jahr der Doppelregulierung: NIS2 und DORA (Digital Operational Resilience Act) treten gleichzeitig in Kraft. Beide fordern Cybersicherheits-Compliance, aber mit unterschiedlichen Schwerpunkten. Underwriter müssen beide Rahmenwerke verstehen.

NIS2 vs. DORA auf einen Blick

AspektNIS2DORA
GeltungsbereichAlle SektorenNur Finanzsektor
FokusCybersicherheit allgemeinDigitale operationelle Resilienz
ICT-RisikomanagementArtikel 21Artikel 5-16
Vorfallmeldung24/72/30 TageSofort/4 Stunden/Ende
LieferketteJaJa, detaillierter
Strafen10 Mio. Euro / 2%Bis zu 1% des täglichen Umsatzes
DrittanbieterAllgemeinRegister + vertragliche Pflichten

Die Schnittstellen

1. ICT-Risikomanagement

Beide fordern Risikomanagement, aber DORA ist spezifischer:

  • NIS2: „Angemessene und verhältnismäßige” Maßnahmen
  • DORA: Spezifische Artikel für Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung

2. Vorfallmeldung

Die Zeitleisten unterscheiden sich:

  • NIS2: 24 Stunden (Frühwarnung) → 72 Stunden → 30 Tage
  • DORA: Sofort (Klassifizierung) → 4 Stunden (ernster Vorfall) → Abschluss

Für Finanzinstitute: Beide Zeitleisten müssen parallel erfüllt werden.

3. Drittanbieter-Management

DORA fordert ein vollständiges Drittanbieterregister mit:

  • Vertraglichen Vereinbarungen
  • Leistungsindikatoren
  • Konzentrationsrisiko-Analyse
  • Beendigungsstrategien

NIS2 fordert „Lieferkettensicherheit” allgemein. DARA-Compliance erfüllt in der Regel auch die NIS2-Anforderung.

Was Underwriter prüfen sollten

  1. Doppel-Compliance nachweisen — Nicht nur NIS2 oder DORA, sondern beide
  2. Meldeverfahren etabliert — Für beide Zeitleisten
  3. Drittanbieterregister — Vollständig und aktuell
  4. Governance — Beide Rahmenwerke erfordern Vorstandsverantwortung

Positiv für Underwriting

Die Doppelregulierung hat einen Vorteil: Finanzinstitute, die DORA-compliant sind, haben bereits 70-80% der NIS2-Anforderungen erfüllt. Das senkt das Risiko.

Siehe auch unseren DORA-ICT-Risikomanagement-Leitfaden.


Bewerten Sie Finanzsektor-Risiken mit dem Cyber-Risikorechner und nutzen Sie die NIS2-Compliance-Checkliste.

Michael Guiao Michael Guiao gründete Resiliently AI und schreibt Resiliently. Er hat CISM, CCSP, CISA und DPO-Zertifizierungen — aber sie verfallen lassen, denn im Zeitalter von KI ist Wissen billig. Worauf es ankommt, ist Urteilskraft — und die kommt aus acht Jahren Praxis bei Zurich, Sompo, AXA und PwC.

Go deeper with premium cyber risk reports

Professional-grade analysis, NIS2 compliance guides, and threat intelligence — used by underwriters across Europe.

Starter

€199 /month

Unlimited scans, submission packets, PDF downloads, NIS2/DORA

View Plans →
Best Value

Professional

€490 /month

Full platform — continuous monitoring, API access, white-label reports

Everything in Starter plus professional tools

Upgrade Now →
30-day money-back
Secure via Stripe
Cancel anytime

Free NIS2 Compliance Checklist

Get the free 15-point PDF checklist + NIS2 compliance tips in your inbox.

No spam. Unsubscribe anytime. Privacy Policy

blog.featured

WordPress Plugin Flaw CVE-2023-4213 Exposes 10K+ Sites to Cyber Claims

Cyber Risk ·

6 min read

WordPress Plugin XSS Vulnerability Exposes Cyber Insurance Portfolios to Persistent Web Risks

Cyber Risk ·

5 min read

WordPress Security Plugin Flaw Exposes Organizations to Cyber Claims

Cyber Risk ·

6 min read

WordPress Plugin Flaw Exposes Cyber Insurance Portfolios to SQL Injection Risks

Cyber Risk ·

6 min read

Premium Report

2026 Cyber Risk Landscape Report

24 pages of threat analysis, claims data, and underwriting implications for European cyber insurance.

View Reports →

Verwandte Artikel

DeepMind Mapped Every Way the Web Can Hijack Your AI Agent — Here Is What Underwriters Need to Ask
AI Agents · · 20 min read

DeepMind Mapped Every Way the Web Can Hijack Your AI Agent — Here Is What Underwriters Need to Ask

Google DeepMind researchers classified six categories of AI agent attacks — from invisible web content that hijacks perception to cascading multi-agent failures. Coverage gaps emerge at every layer. Here is the underwriting playbook.