RISI

EU-Cybersicherheitsregulierung › NIS2 › Verwandte EU-Regelungen

NIS2 vs. NIS1, DORA und CER

Die häufigste Frage zu NIS2 lautet, wie sich die Richtlinie zu den Vorgängerregelungen verhält. Diese Seite gibt einen kompakten Vergleich.

NIS2 vs. NIS1 — was sich geändert hat

DimensionNIS1 (Richtlinie 2016/1148)NIS2 (Richtlinie 2022/2555)
Sektoren7 OES-Sektoren + einige Digital Service Provider18 Sektoren in Anhang I (11) und Anhang II (7), inkl. öffentliche Verwaltung und Raumfahrt
Identifizierung der EinrichtungenOES-Benennung je Mitgliedstaat — sehr uneinheitlichGrößenregel (mittel/groß) → automatische Erfassung ohne Einzelbenennung
Risikomanagement-BaselineAllgemein: „geeignete technische und organisatorische Maßnahmen“Artikel 21 Absatz 2: 10 Mindestkategorien inkl. Lieferkette, MFA, Kryptografie
Meldefristen„Unverzüglich“ — Auslegung Tage bis Wochen24 h Frühwarnung · 72 h Meldung · 1 Monat Abschlussbericht
SanktionenVon jedem Mitgliedstaat selbst festgelegtEU-weite Mindesthöhe: 10 Mio. € / 2 % (wesentlich) · 7 Mio. € / 1,4 % (wichtig)
LeitungsverantwortungNicht geregeltGenehmigung und Aufsicht durch das Leitungsorgan, persönliche Haftung, Pflichtschulung (Art. 20)
LieferkettensicherheitNicht geregeltEine der 10 Mindestmaßnahmen, plus EU-koordinierte Lieferketten-Risikobewertungen (Art. 22)
AufsichtÜberwiegend reaktivProaktiv für wesentliche Einrichtungen (Audits, Scans, Überwachungsbeauftragte)

NIS2 vs. DORA — Überschneidung im Finanzsektor

DORA (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) ist lex specialis für den Finanzsektor. Wo DORA dieselben Materien wie NIS2 regelt — Risikomanagement, Vorfallmeldung, Drittparteienrisiko — erfüllen Finanzunternehmen ihre NIS2-Pflichten durch die Einhaltung von DORA, nicht zusätzlich. Praktische Unterschiede:

  • DORA gilt als Verordnung (unmittelbar und einheitlich anwendbar). NIS2 ist eine Richtlinie (national umzusetzen).
  • Die DORA-Meldefristen entsprechen NIS2 (24 h, 72 h, 1 Monat), mit sektorspezifischen Vorlagen der Europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA).
  • DORA führt eine Aufsicht über kritische IKT-Drittanbieter ein — Hyperscaler, große SaaS-Anbieter — ohne NIS2-Äquivalent.
  • NIS2 bleibt für Finanzunternehmen anwendbar, soweit Sachverhalte nicht von DORA erfasst sind (z. B. physische Vorfälle ohne IKT-Bezug).

NIS2 vs. CER — Cyber- und physische Resilienz

Die CER-Richtlinie (Critical Entities Resilience, Richtlinie (EU) 2022/2557) wurde am selben Tag verabschiedet wie NIS2 und hat dieselbe Umsetzungsfrist. Sie ist das physische Pendant: NIS2 deckt Cybersicherheit ab, CER alle übrigen Bedrohungen (Naturgefahren, Terror, Sabotage, Insider, Pandemien).

  • Eine nach CER ausgewiesene kritische Einrichtung ist automatisch wesentliche Einrichtung nach NIS2, unabhängig von der Größe.
  • Die CER-Sektoren überlappen sich weitgehend mit Anhang I von NIS2: Energie, Verkehr, Banken, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung, Raumfahrt, Lebensmittel.
  • Die Mitgliedstaaten müssen kritische Einrichtungen bis zum 17. Juli 2026 nach gemeinsamen Kriterien benennen. Diese Liste prägt teilweise die NIS2-Aufsichtsprioritäten.