DORA, NIS2 und CRA: Ein Leitfaden für Europas neues Regelwerk zur Cybersicherheit
Drei sich überschneidende EU-Vorschriften verändern die Art und Weise, wie Unternehmen ihre Sicherheit unter Beweis stellen. Hier ist, was DORA, NIS2 und der Cyber Resilience Act tatsächlich fordern - und warum die Fristen wichtig sind.

Jeder, der die letzten zehn Jahre damit verbracht hat, die Entwicklung von Cybersicherheitsgesetzen in Europa zu beobachten, kennt das Muster: Eine neue Richtlinie kommt, die Mitgliedstaaten setzen sie mit unterschiedlichen Geschwindigkeiten um und Unternehmen verbringen Jahre damit, ein bewegliches Ziel zu verfolgen. Was diesmal anders ist, ist die schiere Dichte. DORA, NIS2 und der Cyber Resilience Act (CRA) ersetzen einander nicht. Sie überlappen, kreuzen sich und schließen sich teilweise bewusst aus. Für einen Sicherheitsführer, der versucht, eine Compliance-Roadmap zu erstellen, ist das sowohl die Chance als auch die Falle.
Warum Europa Resilienz reguliert, nicht nur Privatsphäre
Die DSGVO lehrte europäische Organisationen, personenbezogene Daten als eine Verbindlichkeit mit rechtlichem Gewicht zu betrachten. Die neue Generation von Regeln stellt eine härtere Frage: nicht welche Daten halten Sie, aber können Sie weiterarbeiten, wenn jemand Sie angreift?
Die Verschiebung ist absichtlich. Cyberangriffe sind ausgeklügelter und schädlicher geworden, und die Sektoren, die die Gesellschaft am Funktionieren halten, Finanzen, Energie, Verkehr, Gesundheit, Telekommunikation, sind genau diejenigen, die am meisten miteinander verbunden und am stärksten gefährdet sind. Ein einziger kompromittierter Softwareanbieter kann sich innerhalb von Stunden über Hunderte von Institutionen erstrecken. Die Regulierungsbehörden betrachteten diese Abhängigkeit und kamen zu dem Schluss, dass freiwillige Best Practice nicht genug war.
Das Ziel, in den Worten des Rahmens hinter diesen Regeln, ist die Verbesserung der operativen Widerstandsfähigkeit & mdash; und dies ganzheitlich zu tun, die physische und logische Sicherheit als ein Problem zu behandeln, anstatt zwei. Aus diesem Grund stehen diese Vorschriften neben älteren Verpflichtungen aus der DSGVO, den Vorschriften des Telekommunikationssektors, Zertifizierungssystemen wie dem EU-Cybersicherheitsgesetz und der CER-Richtlinie über kritische Einheiten. Sie sind kein ordentlicher Stapel. Sie sind ein Gitter.
DORA: Resilience Rules for Finance and Its Suppliers
DORA — the Digital Operational Resilience Act, formal Regulation (EU) 2022/2554 — wurde im Dezember 2022 veröffentlicht und wurde am 17. Januar 2025 direkt anwendbar. "Direkt anwendbar" ist der wichtige Satz: Anders als eine Richtlinie muss DORA nicht in nationales Recht umgesetzt werden. Es gilt wie geschrieben, in jedem EU-Mitgliedstaat am selben Tag.
Seine erste Aufgabe ist die Harmonisierung. Vor DORA könnten eine Bank, ein Versicherer, eine Pensionskasse und ein Fondsmanager mit unterschiedlichen nationalen Vorschriften zum IKT-Risiko konfrontiert sein. DORA zieht sie unter einen Rahmen und erweitert dadurch das Netz, um eine größere Anzahl von Einheiten abzudecken, als es jedes einzelne nationale Regime getan hat. Sein zweiter Job ist, wo die Dinge für die Lieferkette unangenehm werden. DORA verpflichtet die Finanzinstitute, ein robustes ICT-Risikomanagement-Framework aufrechtzuerhalten, und diese Verpflichtung fließt direkt nachgelagert zu den Technologieanbietern, die ihre wesentlichen Dienstleistungen und Produkte unterstützen. Wenn Sie kritische Infrastruktur, Cloud oder Software an eine europäische Bank verkaufen, ist DORA jetzt Teil Ihrer Vertragsverhandlungen, unabhängig davon, ob Sie ihren Hauptsitz in Frankfurt oder San Francisco haben.
Was der Finanzsektor jetzt nachweisen muss
- Ein dokumentiertes, auf Vorstandsebene erstelltes ICT-Risikomanagement-Framework, kein Richtlinienordner, den niemand liest
- Meldung von Vorfällen an die zuständigen Behörden innerhalb enger, definierter Zeitfenster
- Regelmäßige Resilienztests, einschließlich bedrohungsgesteuerter Penetrationstests für bedeutende Unternehmen
- Überblick und vertragliche Kontrollen über kritische IKT-Drittanbieter
Wir unsererseits haben gesehen, dass die Testanforderungen die Gespräche am schnellsten verändern. Threat-led Penetration Testing unter DORA ist kein Checkbox-Scan. Es ist eine nachrichtendienstliche Übung, die darauf abzielt, eine bestimmte Frage zu beantworten: Wenn ein kompetenter, motivierter Angreifer unsere kritischste Funktion ins Visier nehmen würde, wären wir dann noch in der Lage, Zahlungen zu begleichen, Ansprüche zu bearbeiten oder das Hauptbuch gerade zu halten? Hinweis: DORA befindet sich jetzt in der Betriebs- und Wartungsphase. Regulierungsbehörden und Institutionen ziehen Lehren aus realen Tests und echten Vorfallsberichten, und diese Lehren werden wahrscheinlich die besten Praktiken in anderen Sektoren beeinflussen, insbesondere in Bezug auf Geschäftskontinuität und Lieferkettensicherheit.
NIS2: Achtzehn Sektoren, eine Baseline
Wenn DORA ein Spezialinstrument ist, ist NIS2 das Allzweckinstrument. Die im Dezember 2022 verabschiedete Richtlinie (EU) 2022/2555 ersetzt und stärkt die ursprüngliche NIS-Richtlinie durch einen einheitlichen Rechtsrahmen für 18 kritische Sektoren, der in der Regel für mittlere und große Unternehmen gilt. Die Beziehung zwischen den beiden ist es wert, genau gesagt zu werden, weil sie die Menschen stolpert. Der Finanzsektor ist von NIS2 ausgeschlossen, weil DORA lex specialis &mdash ist; das spezifische Gesetz, das das allgemeine außer Kraft setzt. Wenn Sie eine Bank sind, folgen Sie DORA. Wenn Sie ein Telekommunikationsbetreiber, ein Wasserversorger, ein Krankenhaus, ein digitaler Anbieter oder ein Hersteller in einem der abgedeckten Sektoren sind, ist NIS2 Ihre Baseline.
NIS2 hebt die Messlatte in mehrere Richtungen auf einmal. Es erweitert Risikomanagement und Benachrichtigungspflichten auf weit mehr Sektoren & mdash; einschließlich der Telekommunikation, die zuvor ihr eigenes separates Regime hatte. Sie fordert, dass nationale Cybersicherheitsstrategien aktualisiert werden. Sie stellt strengere Anforderungen an die Sicherheit der Lieferkette. Und es drückt die Rechenschaftspflicht nach oben: Von der Geschäftsleitung wird nun erwartet, dass sie die Cybersicherheitsergebnisse besitzt, sie nicht an ein technisches Team delegiert und hofft.
Das Umsetzungsproblem
Hier ist die Reibung. NIS2 ist eine Richtlinie, was bedeutet, dass jeder Mitgliedstaat sie in nationales Recht schreiben muss. Die meisten waren langsam. Spanien eröffnete seinen Umsetzungsprozess am 16. Januar 2025 mit einer öffentlichen Konsultation zu einem Vorentwurf eines Gesetzes zur Koordinierung und Governance im Bereich Cybersicherheit. Andere Länder befinden sich in verschiedenen Stadien, einige sind weiter voraus, einige sind zurückgeblieben.
Dieser gestaffelte Zeitplan schafft eine wirklich unangenehme Situation für multinationale Unternehmen: Ein und dasselbe Unternehmen kann in einem Land voll in Betrieb sein und in einem anderen kaum reguliert sein, mit unterschiedlichen Berichtsportalen, unterschiedlichen Schwellenwerten und unterschiedlichen Aufsichtsbehörden. Die Richtlinie sieht auch die Aufhebung sektoraler Cybersicherheitsverpflichtungen vor, die zuvor im Allgemeinen Telekommunikationsgesetz verankert waren, und sie muss mit den Verpflichtungen der CER-Richtlinie für kritische Entitäten in Einklang stehen.
Achtung: Warten Sie nicht, bis Ihre nationale Umsetzung abgeschlossen ist, bevor Sie handeln. Die Verpflichtungen — Risikobewertungen, Sicherheitsmaßnahmen, Meldung von Vorfällen innerhalb kurzer Fristen, nachweisbare Compliance — sind bereits im Richtlinientext klar. Unternehmen, die spät anfangen, werden Kontrollen unter einer Frist aufbauen, die sie nicht mehr kontrollieren.
The CRA: Security Comes to the Product Itself
Die dritte Welle zielt auf etwas ab, das die ersten beiden weitgehend in Ruhe lassen: die Produkte, die Sie kaufen. Die Verordnung (EU) 2024/2847, der Cyber Resilience Act, trat am 10. Dezember 2024 in Kraft. Seine Hauptverpflichtungen gelten ab dem 11. Dezember 2027; ein Datum, das fern klingt, bis Sie die Arbeit zählen.
Während DORA und NIS2 die Erbringung von Dienstleistungen regeln, regelt die CRA Produkte mit digitalen Elementen: Software und Hardware, von Verbrauchergeräten bis hin zu Industriekomponenten. Es existiert, weil der Markt anhaltend unterversorgt Sicherheit. Käufer können nicht einfach sagen, ob ein Produkt mit Blick auf die Sicherheit gebaut wurde, und die Hersteller hatten wenig Anreiz, nach dem Verkauf in es zu investieren.
Die CRA ändert das mit einer Reihe von ineinandergreifenden Aufgaben:
- Sicherheit durch Design, von Anfang an in das Produkt eingebaut, anstatt es während der gesamten Lebensdauer des Produkts zu verriegeln
- Versand einer Verpflichtung, Sicherheitsupdates zu versenden und sie zu versenden
- Vorfall und aktiv genutzte Schwachstellenberichterstattung
- Konformitätsbewertung und CE-Kennzeichnung gemäß der Verordnung
- Transparenzverpflichtungen gegenüber den Nutzern
- Klare Verantwortung, die Herstellern, Importeuren und Händlern zugewiesen wurde
Das CE-Kennzeichnungselement ist derjenige, der beobachtet werden muss. Es verwandelt die Cybersicherheit von einem Marketinganspruch in eine Bedingung für den Marktzugang, ebenso wie das CE-Zeichen bereits für die elektrische Sicherheit funktioniert. Wenn Ihr Produkt nicht konform ist, stehen Sie nicht einfach vor Reputationsschäden & mdash; Sie stehen nicht in der Lage, es auf dem europäischen Markt zu platzieren. Die CRA sitzt auch neben Kennzeichnungsinitiativen wie dem US Cyber Trust Mark für IoT-Geräte, Teil eines breiteren internationalen Vorstoßes, um Sicherheit am Kaufpunkt sichtbar und vergleichbar zu machen.
Where the Three Regulations Collide & mdash; and Where They Help
Lesen Sie zusammen, die drei Instrumente decken eine auffallende Menge an Boden. Die folgende Tabelle fasst die praktischen Unterschiede zusammen, die ein Compliance-Team beachten muss.
| Regulation | Who it hits | In force | Core demand |
|---|---|---|---|
| DORA | Finanzunternehmen und ihre ICT-Anbieter | 17 Jan 2025 | Operationelle Widerstandsfähigkeit und Risiko Dritter | NIS2 | 18 kritische Sektoren, mittlere und große Unternehmen | Übertragung auf nationaler Ebene | Risikomanagement und Meldung von Vorfällen |
| CRA | Hersteller von Produkten mit digitalen Elementen | Hauptpflichten vom 11. Dezember 2027 | Sicheres Design, Updates, CE-Kennzeichnung |
Die Komplexität liegt nicht nur in jeder Regelung individuell. Es ist die Interoperabilität zwischen ihnen, die nicht übereinstimmenden Fristen und die Tatsache, dass verschiedene zuständige Behörden sie auslegen und durchsetzen werden. Ein Unternehmen, das eine Bank, ein Softwareanbieter und ein Hersteller von vernetzten Geräten ist, könnte plausibel auf drei verschiedene Aufsichtsregime gleichzeitig reagieren, jedes mit seiner eigenen Berichtsplattform und seiner eigenen Vorstellung davon, was "zeitnahe Benachrichtigung" bedeutet. Das ist, wo die eigentliche Herausforderung für die Behörden liegt auch — und der Quelltext ist erfrischend offen darüber. Die Regulierungsbehörden müssen die größtmögliche Einfachheit fördern, auch in Bezug auf Vorfallmanagement- und Meldeplattformen sowie in Bezug auf Zertifizierungsregelungen. Sie müssen sicherstellen, dass Ressourcen verfügbar sind, Unternehmen beraten und branchenübergreifend effektiv koordinieren, damit sich überschneidende Verpflichtungen nicht zu widersprüchlichen werden.
Zertifizierung als Fluchtluke
Ein praktischer Faden zieht sich durch all dies: Etablierte Sicherheitssysteme und internationale Zertifizierungen wie die ISO 27000-Familie konsolidieren als Bindegewebe, das Compliance praktikabel macht. Wenn Ihre Organisation bereits ein ausgereiftes ISMS betreibt, beginnen Sie nicht bei Null. Sie kartieren bestehende Kontrollen zu neuen Verpflichtungen — eine viel billigere Übung als von Grund auf zu bauen.
Für Unternehmen, die eher in echtes Security Engineering als in Papierkram investiert haben, ist das neue Regime weniger eine Belastung, als es aussieht. Die Organisationen, die am meisten zu kämpfen haben, werden diejenigen sein, deren Kontrollen nur auf dem Papier existieren, weil diese Vorschriften zunehmend Beweise verlangen: Testergebnisse, Zeitpläne für Vorfälle, Lieferkettenbescheinigungen, Konformitätsbewertungen.
Wichtig: Diese Vorschriften verlagern die Beweislast auf Sie. Der Nachweis von Compliance & mdash; durch Tests, Dokumentation und Reporting & mdash; ist jetzt genauso wichtig wie das Erreichen. Eine ungetestete Steuerung und eine fehlende Steuerung sehen identisch aus wie ein Supervisor.
Was das für Ihr Sicherheitsprogramm bedeutet
Treten Sie von den rechtlichen Details zurück und es entsteht ein kohärentes Bild. Europa hat entschieden, dass digitale Resilienz Infrastruktur ist, kein IT-Anliegen, und es nutzt die Regulierung, um den Markt zu zwingen, sich entsprechend zu verhalten. Die drei Instrumente greifen das Problem aus drei Blickwinkeln an: die operative Kontinuität des Finanzsystems (DORA), die Grundhygiene der kritischen Sektoren (NIS2) und die Sicherheit der Produkte, von denen alle anderen abhängen (CRA).
Für einen Sicherheitsführer besteht die praktische Antwort nicht darin, drei separate Compliance-Programme zu erstellen. Es geht darum, ein starkes Sicherheitsprogramm aufzubauen und es nach außen abzubilden. Beginnen Sie mit einer ehrlichen Risikobewertung für Ihre kritischen Dienste. Inventarisieren Sie Ihre Lieferanten und verstehen Sie, welche von ihnen kritisch sind. Holen Sie sich Ihre Fähigkeit zur Erkennung und Meldung von Vorfällen auf einen Standard, bei dem Sie ein 24-Stunden-Benachrichtigungsfenster ohne Panik einhalten können. Und testen — wirklich testen — die Kontrollen, die Sie behaupten zu haben, weil jedes dieser Regime schließlich nach Beweisen fragt. Die Fristen sind gestaffelt, aber sie sind nicht großzügig. DORA ist bereits live. NIS2-Verpflichtungen kristallisieren sich Land für Land. Die Hauptaufgaben der CRA landen im Dezember 2027, was für die meisten Hardwarehersteller ungefähr zwei vollständige Produktentwicklungszyklen sind. Die Organisationen, die dies als eine strategische Chance betrachten, ihre Operationen zu verschärfen, anstatt eine Papierkramübung, um zu überleben, werden nicht nur konform gehen, sondern wirklich schwieriger zu verletzen sein. Das ist letztlich der Punkt.