Leitfäden

NIS2-Leitfaden · 8 Min.

NIS2 vs DORA: worin sie sich unterscheiden, wo sie sich überschneiden und welches für Sie gilt

NIS2 und DORA sind die beiden EU-Regime für Cyberresilienz, die 2026 am ehesten auf demselben Schreibtisch landen, und sie werden ständig verwechselt. Sie verfolgen dasselbe Ziel (operative und Cyberresilienz) und stützen sich auf viele der gleichen Kontrollen, zielen aber auf unterschiedliche Organisationen, und für den Finanzsektor gewinnt eines von beiden, wo sie kollidieren. Dieser Leitfaden legt den Unterschied, die Überschneidung und die Frage dar, welches Ihres ist, mit einer klaren Antwort für die Lieferketten- und Drittparteienteams, die am Ende Kunden unter beiden bedienen.

Die wichtigsten Punkte

  • NIS2 ist breit und sektorübergreifend; DORA ist das ICT-spezifische Regime des Finanzsektors.
  • Für Finanzunternehmen ist DORA lex specialis. Es hat Vorrang vor den überschneidenden NIS2-Bestimmungen.
  • So oder so nehmen beide Sie für das Drittparteienrisiko in die Pflicht und erwarten Sicherheit, die kontinuierlich ist, nicht jährlich.

Was beide sind

Beide stammen aus demselben EU-Resilienzpaket von 2022, sind aber unterschiedliche Instrumente, die auf unterschiedliche Adressaten zielen.

NIS2: breit, sektorübergreifend

Eine Richtlinie (in nationales Recht umzusetzen, Frist 17. Oktober 2024), die wesentliche und wichtige Einrichtungen in Energie, Verkehr, Gesundheit, Wasser, digitaler Infrastruktur, öffentlicher Verwaltung, dem verarbeitenden Gewerbe und mehr erfasst. Sie setzt eine Grundlage an Risikomanagementmaßnahmen (Art. 21) und Vorfallmeldung (Art. 23).

DORA: Finanzsektor, ICT-fokussiert

Eine Verordnung (unmittelbar geltend, anwendbar ab 17. Januar 2025) für den EU-Finanzsektor (Banken, Versicherer, Wertpapierfirmen, Anbieter von Krypto-Werten und mehr) samt Aufsicht über ihre kritischen IKT-Drittdienstleister. Sie setzt detaillierte Regeln für IKT-Risikomanagement, Resilienztests und Drittparteien-Governance.

Wo sie sich überschneiden

Setzen Sie eines gut um, und vieles vom anderen wird vertraut wirken. Beide verlangen:

  • Verantwortlichkeit der Leitung: die Führung muss Cyber-/IKT-Risiko verantworten und beaufsichtigen und kann dafür haftbar gemacht werden.
  • Risikomanagementmaßnahmen: dokumentierte, verhältnismäßige Kontrollen über den gesamten Sicherheitslebenszyklus.
  • Vorfallmeldung: strukturierte Benachrichtigung der Behörden zu festgelegten Fristen.
  • Drittparteien- und Lieferkettenrisiko. Sie stehen für das Cyberrisiko ein, das Ihre Dienstleister mitbringen.
  • Tests und kontinuierliche Verbesserung: Resilienz wird über die Zeit beurteilt, nicht einmal zertifiziert und beiseitegelegt.

Die Kernregel: DORA ist lex specialis für Finanzunternehmen

Die beiden Regime wurden so entworfen, dass keine Doppelregulierung entsteht. Für ein Finanzunternehmen ist DORA lex specialis. Das speziellere Gesetz, das Vorrang hat. Wo DORA und NIS2 dasselbe Feld des IKT-Risikomanagements oder der Vorfallmeldung abdecken würden, gelten die Anforderungen von DORA, und die entsprechenden NIS2-Bestimmungen kommen nicht obendrauf.

In der Praxis heißt das: eine Bank führt nicht zwei parallele Cyberprogramme. Sie folgt DORA bei IKT-Risiko, Tests, Vorfallmeldung und Drittparteienaufsicht. NIS2 prägt weiterhin das Ökosystem um sie herum (viele ihrer Lieferanten eingeschlossen) aber bei den überschneidenden Themen wird das Finanzunternehmen selbst von DORA geregelt.

Lex specialis greift, wo der sektorspezifische Rechtsakt Anforderungen stellt, die NIS2 mindestens gleichwertig sind. Die Grenze kann bei gemischten Gruppen nuanciert sein; bestätigen Sie Ihren Status bei Ihrer zuständigen Behörde.

Sehen Sie, wie Ihre Lieferanten tatsächlich abschneiden

7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar

Welches gilt für Sie?

Eine schnelle Entscheidungshilfe. Für viele Organisationen lautet die ehrliche Antwort 'das eine direkt, das andere über Ihre Kunden'.

Ein Finanzunternehmen (Bank, Versicherer, Wertpapierfirma, Anbieter von Krypto-Werten…)

DORA gilt als lex specialis für Ihr IKT-Risiko; die entsprechenden NIS2-Bestimmungen kommen nicht obendrauf.

Eine kritische Einrichtung außerhalb der Finanzwelt (Energie, Gesundheit, Verkehr, Wasser, digitale Infrastruktur, öffentliche Verwaltung…)

NIS2 gilt. Prüfen Sie die Sektoren in Anhang I/II und die Größenschwellen, um Ihre Stufe zu bestätigen.

Ein IKT-Anbieter für Finanzunternehmen

Das Drittparteienregime von DORA erreicht Sie über die Verträge Ihrer Kunden, und die größten Anbieter können als kritisch benannt und direkt von den ESAs beaufsichtigt werden. Sind Sie zugleich ein IKT- oder Managed-Service-Anbieter nach Anhang I, fallen Sie womöglich auch unter NIS2.

Ein Lieferant einer NIS2-Einrichtung

Die Lieferkettenpflicht aus NIS2 (Art. 21 Abs. 2 Buchst. d) erreicht Sie über die Sorgfaltsprüfung Ihrer Kunden (Fragebögen, Nachweisanforderungen, kontinuierliches Monitoring) auch wenn Sie selbst nicht benannt sind.

Das Fazit für Lieferkettenteams

Ob Ihr Kunde DORA oder NIS2 unterliegt, die Anforderung an Sie läuft auf dasselbe hinaus. Beide machen Organisationen für das Cyberrisiko ihrer Dienstleister verantwortlich, und beide behandeln Resilienz als etwas, das fortlaufend beurteilt und nicht einmal im Jahr attestiert wird. Die Frage für einen Lieferanten lautet daher selten 'NIS2 oder DORA?', sondern 'kann ich auf Anfrage zeigen, dass meine Sicherheit standhält?'

Deshalb wird Drittparteiensicherheit auf beiden Seiten der Linie kontinuierlich. Das DORA-Informationsregister einer Bank und das NIS2-Lieferantenprogramm eines Herstellers verlangen von ihren Lieferanten dasselbe: aktuellen, nachweisgestützten Beleg des Sicherheitsniveaus, keine Tabelle, die im letzten Frühjahr stimmte.

Quellen: Verordnung (EU) 2022/2554 (DORA) und Richtlinie (EU) 2022/2555 (NIS2). Bestätigen Sie die Überschneidungsgrenze mit Ihrer nationalen zuständigen Behörde und der einschlägigen ESA-Leitlinie.

Wie norppa.io hilft

norppa.io liefert die kontinuierliche, nachweisgestützte Sicherheit über Lieferanten und IKT-Anbieter, die sowohl NIS2 als auch DORA inzwischen erwarten. Jede überwachte Domain wird täglich an mehr als hundert Kontrollpunkten geprüft, die zeitkritischen alle sechs Stunden, mit Befunden, die bereit sind für den Export in Ihr DORA-Informationsregister oder Ihre NIS2-Lieferantenakte.

Selbstbewertungsfragebögen erfassen die Prozess- und Vertragskontrollen, und jede Antwort wird neben das aktuelle technische Profil gestellt: damit Sie, ob der Prüfer Ihres Kunden DORA oder NIS2 zitiert, aktuelle, bestätigte Nachweise statt Behauptungen vorlegen können.

Noch nicht startbereit? Holen Sie den NIS2-Stand Ihres Landes

Wir senden Ihnen den NIS2-Umsetzungsstand Ihres Landes (Behörde, nationales Gesetz, wichtige Termine) sowie eine kompakte Lieferanten-Sorgfaltsprüfungs-Checkliste. Eine E-Mail, dann gelegentliche NIS2-Updates.

Wir geben Ihre E-Mail nie weiter. Abmeldung mit einem Klick. In der EU gespeichert.

Eine Quelle für kontinuierliche Drittparteiennachweise

Sehen Sie sich einen Beispiel-Lieferantenbericht an (Befunde, Artikelzuordnung und Nachweise) in etwa zwei Minuten.

7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar

Zuletzt geprüft: 19. Juni 2026

Dieser Leitfaden bietet allgemeine Informationen zum EU-Recht, keine Rechtsberatung. NIS2 wird durch das nationale Umsetzungsgesetz jedes EU-Mitgliedstaats wirksam, das im Detail abweichen kann. Prüfen Sie die für Sie geltenden Pflichten mit Ihrer zuständigen Behörde oder Ihrem Rechtsbeistand.

Verwandte Leitfäden

Wie Sie NIS2 erfüllen: ein Schritt-für-Schritt-Fahrplan

Die Schritte zur NIS2-Konformität in der richtigen Reihenfolge: Anwendungsbereich bestätigen, registrieren, Verantwortung der Leitung (Art. 20), die Maßnahmen nach Art. 21 Abs. 2, Lieferkettensicherheit, Vorfallmeldung (Art. 23) und fortlaufende, nachgewiesene Absicherung.

Wer fällt unter NIS2? Wesentliche und wichtige Einrichtungen, Sektoren und Größenschwellen

Stellen Sie fest, ob NIS2 für Sie gilt: die zwei Kategorien, die Sektoren aus Anhang I/II, die Größenschwellen, größenunabhängige Ausnahmen und wie die Lieferkette Sie auch ohne Benennung erfasst.

NIS2 für Lieferanten: Sie sind nicht eingestuft, aber Ihre Kunden

Die meisten Unternehmen werden nie unter NIS2 eingestuft, müssen aber dennoch konform sein. Wie die Lieferkettenpflicht eines erfassten Kunden nach Artikel 21 Absatz 2 Buchstabe d auf Sie übergeht, was er verlangt und wie Sie glaubwürdig reagieren.

NIS2 und die Lieferkettenpflicht: was das in der Praxis bedeutet

NIS2 verpflichtet wesentliche und wichtige Einrichtungen zur Bewertung ihrer Lieferkettenrisiken. Lieferanten-Tiering, 4th-Party-Risiken, Art. 23-Meldepflicht und worauf Prüfer achten.

So entsteht ein Sicherheitsvorfall 2026: Ihre externe Angriffsfläche und Ihre Lieferkette

Die Angriffskette 2026 Schritt für Schritt — gestohlene Zugangsdaten, ausgenutzte Edge-Geräte, E-Mail-Spoofing — auf Ihrer eigenen Angriffsfläche und der Ihrer Lieferanten, und wo norppa.io die Kette durchbricht.

Lieferanten-Cyberrisikobeurteilung: was das automatisierte NIS2-Monitoring prüft

Alle Prüfkategorien erklärt: Ransomware, Dark-Web-Lecks, TLS/DNSSEC, Cookie-Sicherheit, CVE/EPSS, Sanktionen, MX-Blacklists und SAQ. Befundslebenszyklus und NIS2-Artikelzuordnung.

NIS2 Art. 21(2): Sicherheits-Checkliste für Lieferanten

Checkliste für Beschaffungs- und Sicherheitsteams: Was zu fragen ist, welche Nachweise zu sammeln sind und wie zu reagieren ist, wenn ein Lieferant Anforderungen nicht erfüllt. Mit empfohlenen Nachweisdokumenten.

NIS2-Lieferantenfragebogen (SAQ): was fragen, wie bewerten, plus Vorlage

Was Lieferanten nach Art. 21(2)(d) zu fragen ist, wie man Antworten bewertet und auf Lücken reagiert, warum Selbstauskunft Überprüfung braucht, plus eine kostenlose Vorlage.

NIS2-Vorfallmeldung: die 24- und 72-Stunden-Fristen erklärt

Was ein erheblicher Vorfall ist, der Zeitplan nach Artikel 23 (24-Stunden-Frühwarnung, 72-Stunden-Meldung, Abschlussbericht nach einem Monat) und wann der Vorfall eines Lieferanten zu Ihrer Pflicht wird.

NIS2 und die Verantwortung der Leitung: Was Vorstand und Geschäftsführung wissen müssen

Was NIS2 vom Leitungsorgan erwartet: Genehmigungs- und Aufsichtspflichten, persönliche Haftung (Art. 20), Schulung, Vorstands-KPIs und die Sanktionen nach Art. 34.

ISO 27001 und NIS2: Was Ihr ISMS bereits abdeckt, und die Lücken, die bleiben

Wenn Sie ISO 27001 halten: was auf NIS2 übertragbar ist und was nicht (gesetzliche Vorfallmeldung, Haftung der Leitung, Registrierung und kontinuierliche Lieferkettensicherung) und wie Sie die Lücke schließen.

NIS2-Bußgelder und Sanktionen: wie hoch, wer haftet und wie man sie vermeidet

Was NIS2-Sanktionen sind: die Obergrenzen nach Artikel 34 (10 Mio. € / 2 % für wesentliche, 7 Mio. € / 1,4 % für wichtige Einrichtungen), die persönliche Haftung der Leitung (Art. 20, Art. 32), nicht-monetäre Durchsetzung und wie man sie vermeidet.

DSGVO vs. NIS2: Überschneidungen, Unterschiede und wann ein Vorfall beide auslöst

Wie sich DSGVO und NIS2 unterscheiden und überschneiden, wann ein Vorfall beide auslöst (DSGVO Art. 33 72 h an die Datenschutzbehörde vs. NIS2 Art. 23 24 h/72 h/ein Monat an das CSIRT), die Art.-35-Kooperation und das Verbot des doppelten Bußgelds, und was beide für die Lieferanten-Sorgfaltsprüfung bedeuten.

Der EU Cyber Resilience Act (CRA): Anwendungsbereich, Zeitplan und was er für Ihre Lieferkette bedeutet

Was der CRA verlangt, seine gestaffelten Termine (in Kraft 2024, Meldung Sep. 2026, volle Konformität Dez. 2027), wer in den Anwendungsbereich fällt und warum reine SaaS oft nicht, wie er NIS2 ergänzt und was er für Beschaffung und Lieferanten-Sorgfaltsprüfung bedeutet.

Die EU-KI-Verordnung: Risikostufen, Zeitplan und die Pflichten der Betreiber (Artikel 26)

Was die EU-KI-Verordnung verlangt: die Risikostufen, die gestaffelten Termine (in Kraft 2024, verboten Feb. 2025, GPAI Aug. 2025, Hochrisiko Aug. 2026), die Betreiberpflichten nach Art. 26, wie sie sich mit NIS2 und der DSGVO stapelt und was sie für die KI-Beschaffung bedeutet.

NIS2-Umsetzungsstand: in welchen EU-Ländern es in Kraft ist

Welche der 27 EU-Mitgliedstaaten NIS2 in nationales Recht überführt haben und welche noch daran arbeiten, und warum die Lücken Ihre Lieferkette ohnehin betreffen.

NIS2-Lieferantenvertragsklauseln: was Sie von Ihren Lieferanten verlangen sollten

Die Vertragsklauseln, die die Lieferkettenpflicht von NIS2 durchsetzbar machen: Sicherheitsbasis, Meldefenster, Nachweis- und Auditrechte, Weitergabe an Subunternehmer und laufende Überprüfung.

Ihre externe Sicherheitslage unter NIS2: was Lieferanten und Kunden sehen

Die öffentlich sichtbaren Signale, die Kunden nach NIS2 Art. 21(2)(d) bewerten: E-Mail-Fälschbarkeit (SPF/DMARC), Zertifikatshygiene, aus dem Internet erreichbare Systeme und geleakte Zugangsdaten, warum jedes zählt und wie man sie prüft und behebt.

Nutzen Ihre Lieferanten KI? NIS2-Lieferantenrisiko trifft den EU AI Act

Lieferanten betten zunehmend KI in Dienste ein, von denen Sie abhängen, und deren Lieferanten ebenso. Wo KI von Lieferanten und in der n-ten Ebene Risiken nach NIS2 Art. 21(2)(d) und dem EU AI Act schafft, was zu bewerten ist und wie Sie den Überblick behalten.

Lieferanten-Identitätsbetrug und CEO-Fraud (BEC): E-Mail-Spoofing, DMARC und NIS2

Einer der häufigsten Lieferkettenangriffe braucht keinen Einbruch: gefälschte E-Mail, die eine Zahlung umlenkt oder Daten stiehlt. Wie BEC und Lieferanten-Identitätsbetrug funktionieren, welche SPF-, DKIM- und DMARC-Einstellungen sie stoppen und wie das zu NIS2 Art. 21(2)(d) passt.