Skip to content

DORA vs NIS2 vs CRA

Verhältnis der Rechtsakte

DORA ist gemäß Art. 1 Abs. 2 ein sektorspezifischer Rechtsakt (lex specialis) im Sinne von Art. 4 der NIS2-Richtlinie. Das bedeutet:

  • DORA hat Anwendungsvorrang gegenüber NIS2 in den Bereichen IKT-Risikomanagement und Meldewesen
  • Finanzunternehmen bleiben Teil des NIS2-Ökosystems, wenden aber DORA-Anforderungen an
  • IKT-Dienstleister, die sowohl Finanz- als auch andere Sektoren bedienen, können beiden Regelwerken unterliegen

Vergleichsmatrix

AspektDORANIS2CRAAI Act
Rechtsakt-TypVerordnungRichtlinieVerordnungVerordnung
Anwendbar seit17.01.202518.10.2024 (Umsetzungsfrist)Stufenweise ab 2026Stufenweise ab 2024
ZielsektorFinanzsektorKritische Infrastrukturen (18 Sektoren)Produkte mit digitalen ElementenKI-Systeme
Betroffene~22.000 Finanzunternehmen + IKT-Dienstleister~160.000 Unternehmen EU-weitHersteller, Importeure, HändlerAnbieter, Betreiber, Importeure
RisikomanagementIKT-Risikomanagementrahmen (Art. 5–16)Cybersicherheits-Risikomanagement (Art. 21)Sicherheitsanforderungen im ProduktlebenszyklusRisikomanagementsystem für Hochrisiko-KI
Meldepflichten4h/72h/1M (3 Stufen)24h/72h/1M (3 Stufen)Schwachstellen: 24h an ENISAJe nach Risikoklasse
TestsBasistests + TLPTNicht explizit vorgeschriebenKonformitätsbewertungKonformitätsbewertung (Hochrisiko)
DrittparteienUmfassend (Informationsregister, CTPPs)Lieferkettensicherheit (Art. 21 Abs. 2d)Lieferkette KomponentensicherheitWertschöpfungskette
SanktionenBis 2% Jahresumsatz + 2,5 Mio. ZwangsgeldBis 10 Mio./2% bzw. 7 Mio./1,4%Bis 15 Mio./2,5% JahresumsatzBis 35 Mio./7% Jahresumsatz
AufsichtESAs + nationale Aufseher (BaFin)Nationale Cybersicherheitsbehörden (BSI)MarktüberwachungsbehördenKI-Behörden

Überschneidungen für BAUER GROUP

Als IT-Dienstleister, der sowohl Finanz- als auch andere Sektoren bedient:

AnforderungDORA-PflichtNIS2-PflichtSynergien
RisikomanagementArt. 5–16Art. 21DORA-Compliance deckt NIS2 weitgehend ab
Incident Reporting4h/72h/1M an BaFin24h/72h/1M an BSIParallele Meldewege, aber unterschiedliche Behörden
Supply ChainInformationsregister, VertragsanforderungenLieferkettensicherheitDORA geht deutlich weiter
TestingObligatorisches TestprogrammImplizit über „angemessene Maßnahmen"DORA-Tests erfüllen NIS2-Anforderungen
GovernancePersönliche GF-HaftungGF-Schulungspflicht, HaftungÄhnliche Governance-Anforderungen

Synergieeffekte

Wer DORA vollständig umsetzt, hat folgende Anforderungen anderer Regelwerke automatisch mit abgedeckt:

  • NIS2: ~80% der Anforderungen (Lücke: Sektorspezifische NIS2-Anforderungen)
  • CRA: Teilweise (Produktsicherheit ist eigenständig)
  • AI Act: Geringe Überschneidung (nur wenn KI in Finanzdienstleistungen eingesetzt wird)

Integriertes Compliance-Framework

BAUER GROUP betreibt ein integriertes Compliance-Framework, das die Anforderungen aus DORA, NIS2, CRA und AI Act abdeckt. Die vollständige Dokumentation ist unter folgenden Adressen verfügbar: NIS2, CRA, AI Act.

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT