NIS2 für Banken: was neben DORA gilt

Eine Bank in Deutschland trifft auf zwei EU-Regelwerke zur IT-Sicherheit: DORA für den Finanzsektor und NIS2 für kritische Sektoren allgemein. Für Banken hat DORA Vorrang. Das deutsche NIS2-Gesetz erreicht sie trotzdem an einer Stelle, und manche ihrer IT-Dienstleister fallen selbst unter NIS2.

Richtlinie und Verordnung

DORA ist eine Verordnung und gilt unmittelbar in jedem Mitgliedstaat. NIS2 ist eine Richtlinie, die jeder Staat in eigenes Recht umsetzt, wie der Vergleich von Deloitte (auf Englisch) erklärt. Deutschland tat das mit einer Neufassung des BSI-Gesetzes (BSIG), für dessen Vollzug das BSI zuständig ist.

NIS2 erfasst mittlere und große Organisationen in Sektoren von Energie, Verkehr und Gesundheit bis zu Bankwesen, Finanzmarktinfrastruktur, digitaler Infrastruktur und digitalen Diensten. Die Schwellen stehen in § 28 BSIG: Eine wichtige Einrichtung hat mindestens 50 Beschäftigte oder je über 10 Mio. Euro Umsatz und Bilanzsumme, eine besonders wichtige mindestens 250 Beschäftigte oder über 50 Mio. Euro Umsatz und über 43 Mio. Euro Bilanzsumme.

Warum für Banken DORA vorgeht

DORA bezeichnet sich in Erwägungsgrund 23 als Lex specialis zu NIS2, ein Punkt, der in einer Anfrage an die EIOPA (auf Englisch) zu den Meldewegen zitiert wird. Wo beide Regelwerke für ein Finanzunternehmen dasselbe regeln, gilt DORA.

Das deutsche Gesetz sagt es ausdrücklich. Nach § 28 Abs. 6 BSIG gelten die §§ 30, 31, 32, 35, 36, 38 und 39 nicht für Finanzunternehmen nach Art. 2 Abs. 2 DORA. Das sind die Risikomanagementmaßnahmen, die Zusatzpflichten für kritische Anlagen, die Meldepflichten, die Unterrichtung der Kunden, die Rückmeldungen des BSI, die Pflichten der Geschäftsleitung und die Nachweispflichten. Eine Bank steuert IKT-Risiken und meldet schwere Vorfälle nach DORA an die BaFin.

Wo NIS2 für Banken bleibt

Die Ausnahme in § 28 Abs. 6 nennt § 33 nicht, die Registrierungspflicht beim BSI. Eine Bank oberhalb der Schwellen prüft daher, ob sie sich registrieren muss.

Größer ist die Wirkung in der Lieferkette. Ein Cloud-Anbieter, Rechenzentrumsbetreiber oder Managed-Service-Provider, der Systeme für eine Bank betreibt, kann als digitale Infrastruktur oder digitaler Dienst unter NIS2 fallen, wenn er die Schwellen erreicht, mit eigenen Maßnahmen und eigenen Meldungen an das BSI. Der Vertrag mit der Bank steht dann zwischen zwei Regimen: den DORA-Regeln zu Drittparteien bei der Bank und NIS2 beim Dienstleister.

Kommende Events zu Risk und Compliance

Gilt NIS2 für Banken in Deutschland?

Formal ja, denn das Bankwesen ist ein NIS2-Sektor. Praktisch schaltet das BSIG Risikomanagement, Meldepflichten und Leitungspflichten für Finanzunternehmen unter DORA ab, und die Bank folgt dort DORA. Weitere Sicherheitsregeln behandelt die Seite zur Cybersicherheit in Banken.

Wie unterscheiden sich die Meldefristen?

Nach NIS2 sendet eine Einrichtung binnen 24 Stunden eine Frühwarnung und binnen 72 Stunden eine Meldung, so Clyde & Co (auf Englisch). Nach DORA meldet ein Finanzunternehmen einen schweren IKT-Vorfall binnen 4 Stunden nach der Einstufung und spätestens 24 Stunden nach der Entdeckung, gefolgt von Zwischen- und Abschlussbericht. Details bei der DORA-Vorfallsmeldung.

Ist DORA strenger als NIS2?

Für Finanzunternehmen geht DORA an mehreren Stellen weiter: bedrohungsgeleitete Penetrationstests mindestens alle drei Jahre für ausgewählte Institute, ein Informationsregister für alle IKT-Verträge und EU-Aufsicht über kritische IKT-Dienstleister. NIS2 setzt feste Bußgeldobergrenzen von bis zu 10 Mio. Euro oder 2 % des weltweiten Umsatzes bei wesentlichen und 7 Mio. Euro oder 1,4 % bei wichtigen Einrichtungen.

NIS2, DORA und Finance Loop

Finance Loop ist der Treffpunkt für Informationssicherheitsbeauftragte und IT-Risikomanager der Banken und für die Cloud- und IT-Dienstleister, die für sie arbeiten, also für beide Seiten desselben Vertrags. Finance Loop kündigte KI Exchange 2026 in Hamburg an, mit DORA-Compliance im Programm, und Events gibt es in Frankfurt, München, Berlin und Hamburg.

Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.