DORA_vs_NIS2

DORA und NIS2: Die wichtigsten Unterschiede im Überblick

Mit DORA und NIS2 verfolgt die Europäische Union ein gemeinsames Ziel: die Widerstandsfähigkeit von Unternehmen gegenüber Cyberbedrohungen zu stärken. Dennoch unterscheiden sich beide Regelwerke deutlich hinsichtlich ihres Anwendungsbereichs und ihrer Anforderungen.

Gerade in der Praxis stellt sich daher häufig die Frage: Welche Regelung betrifft unser Unternehmen überhaupt?

Was ist DORA?

DORA (Digital Operational Resilience Act) ist eine europäische Verordnung zur Stärkung der digitalen Widerstandsfähigkeit im Finanzsektor. Sie verpflichtet betroffene Unternehmen dazu, Risiken im Zusammenhang mit Informations- und Kommunikationstechnologien (IKT) systematisch zu steuern.

Kurz erklärt: IKT

Informations- und Kommunikationstechnologie (IKT) umfasst sämtliche Technologien zur Verarbeitung, Speicherung und Übertragung von Informationen – von internen IT-Systemen bis hin zu Cloud-Diensten und externen Softwarelösungen.

Warum wurde DORA eingeführt?

Finanzunternehmen sind zunehmend von digitalen Prozessen und externen IT-Dienstleistern abhängig. Gleichzeitig nehmen Cyberangriffe und technische Störungen zu.

DORA soll sicherstellen, dass Unternehmen auch in Krisensituationen handlungsfähig bleiben und kritische Geschäftsprozesse aufrechterhalten können.

DORA und NIS2 im Vergleich

ThemaDORANIS2
ZielgruppeUnternehmen des FinanzsektorsKritische und wichtige Einrichtungen verschiedener Branchen
RechtsformEU-VerordnungEU-Richtlinie
SchwerpunktDigitale operative ResilienzCybersicherheit und Risikomanagement
DrittparteirisikenSehr detaillierte VorgabenRisikobasierte Berücksichtigung von Lieferketten
ResilienztestsVerpflichtende Tests vorgesehenKeine vergleichbaren Detailvorgaben
Management-VerantwortungJaJa
MeldepflichtenSicherheitsvorfälle meldenSicherheitsvorfälle melden

Was bedeutet das für Unternehmen?

Der wesentliche Unterschied liegt im Anwendungsbereich:

NIS2 richtet sich branchenübergreifend an kritische und wichtige Einrichtungen. DORA hingegen fokussiert sich gezielt auf den Finanzsektor.

Gleichzeitig verfolgen beide Regelwerke einen ähnlichen Grundgedanken: Cybersicherheit und digitale Widerstandsfähigkeit sollen nicht ausschließlich Aufgabe der IT-Abteilung sein, sondern Bestandteil der Unternehmensführung werden.

Begriffe kurz erklärt

BegriffErläuterung
DORAEU-Verordnung zur Stärkung der digitalen operativen Resilienz im Finanzsektor
NIS2EU-Richtlinie zur Verbesserung der Cybersicherheit kritischer und wichtiger Einrichtungen
IKTInformations- und Kommunikationstechnologie
DrittparteirisikoRisiken, die durch externe Dienstleister entstehen können
Operative ResilienzFähigkeit, kritische Prozesse trotz Störungen aufrechtzuerhalten

DORA und NIS2 verfolgen unterschiedliche Ansätze, verfolgen jedoch ein gemeinsames Ziel: Unternehmen widerstandsfähiger gegenüber digitalen Risiken zu machen.

Für viele Organisationen wird es daher entscheidend sein, frühzeitig zu prüfen, welche regulatorischen Anforderungen tatsächlich relevant sind und wie sich diese in bestehende Governance- und Risikomanagementprozesse integrieren lassen.