Cybersecurity und Resilienz

← Cybersecurity & Resilienz

DORA, KRITIS und weitere Bezugsrahmen

Regelwerke und Standards sauber unterscheiden, damit Maßnahmen, Verantwortlichkeiten und Nachweise zusammenpassen.

DORA ist für den Finanzsektor und IKT-Risiken, BSIG/NIS2 für die Cybersicherheit betroffener Einrichtungen und KRITIS-Dachgesetz/CER für die physische und organisatorische Resilienz kritischer Anlagen relevant. ISO/IEC 27001 ist ein zertifizierbares ISMS, BSI IT-Grundschutz eine Methodik und TISAX ein Prüf- und Austauschmechanismus der Automobilindustrie. Keines dieser Regelwerke ersetzt die Prüfung eines anderen.

Abgrenzung zu Leistungen und Technologien

Cybersecurity und Resilienz

Wir vergleichen hier Anwendungsbereiche und technische Anknüpfungspunkte von DORA, KRITIS und Standards. Die verbindliche Betroffenheitsbewertung erfolgt durch die zuständigen Fach- und Rechtsfunktionen; allgemeine Security-Leistungen sind unter IT-Security & Compliance beschrieben.

Ausgangslage

Wenn ein Unternehmen mehrere Anforderungen parallel betrachtet, werden Begriffe leicht vermischt: Ein Zertifikat wird mit einer gesetzlichen Pflicht verwechselt oder ein technisches Control als vollständiger Nachweis verstanden. Das führt zu unklaren Verantwortlichkeiten, Doppelarbeit und Lücken im Betrieb.

Ziel ist deshalb zunächst eine belastbare Landkarte: Welche Gesellschaften, Dienste und Lieferbeziehungen werden betrachtet? Welches Regelwerk oder welcher Standard hat welchen Zweck? Und welche Entscheidungen, Kontrollen und Nachweise lassen sich sinnvoll gemeinsam steuern?

Fachliche Einordnung

IT-Security-Spezialistin überwacht Systeme in einem Rechenzentrum.

DORA (Verordnung (EU) 2022/2554) richtet sich an die in Art. 2 genannten Finanzunternehmen sowie an bestimmte IKT-Drittdienstleister. Sie ist seit dem 17. Januar 2025 anwendbar und regelt unter anderem Governance, IKT-Risikomanagement, Vorfallmanagement, Resilienztests und IKT-Drittrisiken.

BSIG/NIS2 betrifft den digitalen Schutz betroffener Einrichtungen. KRITIS-Dachgesetz/CER ergänzt dies seit dem 17. März 2026 für die physische und organisatorische Resilienz kritischer Anlagen. Beide Ebenen sind getrennt zu prüfen. Schwellenwerte, Kritisverordnung und Durchführungsvorschriften können sich ändern und sind gegen den aktuellen Rechtsstand zu prüfen.

NIS2 ist eine EU-Richtlinie für Cybersicherheit, deren Pflichten national umgesetzt werden. Sie ist kein Sicherheitsstandard und auch keine allgemeine Zertifizierung. Die praktische Umsetzungslogik erläutert NIS2 praktisch umsetzen.

ISO/IEC 27001:2022 ist eine internationale Norm für Managementsysteme der Informationssicherheit. BSI IT-Grundschutz bietet mit BSI-Standards und dem Kompendium eine Methode und konkrete Bausteine für Informationssicherheit. TISAX ist ein von der Automobilindustrie genutzter Austauschmechanismus für Prüfungsinformationen. Diese Bezugsrahmen können Anforderungen strukturieren, entscheiden aber nicht über die gesetzliche Anwendbarkeit von DORA, NIS2 oder KRITIS.

Was Unternehmen konkret klären müssen

  • Welche rechtlichen Rollen, Gesellschaften, Dienste und kritischen Anlagen oder Finanzdienstleistungen relevant sein könnten.
  • Welche regulatorischen Pflichten, vertraglichen Erwartungen und Standards getrennt nach Zweck und Geltungsbereich betrachtet werden.
  • Wie Risiko, IKT-Drittparteien, Identitäten, Endpunkte, Daten, Vorfälle und Wiederanlauf organisatorisch gesteuert werden.
  • Welche Nachweise im Betrieb entstehen müssen und wer sie verantwortet.
  • Wo Rechtsberatung, Aufsicht, Prüfer oder Zertifizierungsstellen einzubeziehen sind.

Von der Anforderung zur Umsetzung

Abstrakte Illustration: Audit-Checkliste und Shield in Blau.
DORA

Wofür?: Finanzsektor und digitale operationelle Resilienz
Praktische Einordnung: IKT-Risiken, Vorfälle, Tests und IKT-Drittparteien
Möglicher Nachweis: Risikoentscheidungen, Tests, Betriebs- und Vorfallprotokolle

BSIG/NIS2

Wofür?: Cybersicherheit betroffener Einrichtungen
Praktische Einordnung: Risikomanagement, digitale Dienste, Melde- und Eskalationswege
Möglicher Nachweis: Registrierungs-, Kontroll- und Nachweisunterlagen

KRITIS-Dachgesetz/CER

Wofür?: Kritische Anlagen sowie physische und organisatorische Resilienz
Praktische Einordnung: Resilienz kritischer Funktionen; getrennt vom digitalen BSIG/NIS2-Schutz
Möglicher Nachweis: Planungs-, Übungs- und Nachweisunterlagen

ISO/IEC 27001

Wofür?: Zertifizierbares ISMS
Praktische Einordnung: Sicherheitsziele, Risiko- und Verbesserungsprozess
Möglicher Nachweis: Richtlinien, Risikoregister, interne Reviews

BSI IT-Grundschutz

Wofür?: Methodik und Absicherung
Praktische Einordnung: Struktur- und Schutzbedarfsfeststellung, passende Bausteine
Möglicher Nachweis: Sicherheitskonzept, Umsetzungsstand, Prüfpfade

TISAX

Wofür?: Automobilindustrie
Praktische Einordnung: VDA-ISA-basierter Assessment- und Austauschmechanismus
Möglicher Nachweis: Bewertungsinformationen im vorgesehenen Austauschprozess

Vorgehen mit ADIUMENTO

ADIUMENTO unterstützt dabei, vorhandene Sicherheitsmaßnahmen, Zuständigkeiten und technische Abhängigkeiten strukturiert zu erfassen. Darauf kann eine priorisierte technische Roadmap folgen. Informationen dazu finden Sie unter IT-Security & Compliance und IT-Security & Compliance.

Typische Ergebnisse

Cybersecurity und Resilienz
  • eine abgegrenzte Übersicht von Systemen, Diensten, Rollen und vorhandenen Kontrollen;
  • eine Gegenüberstellung von Anforderungen, Risiken und Maßnahmenpaketen;
  • eine priorisierte Roadmap für Sicherheits- und Resilienzmaßnahmen;
  • Dokumentationsstrukturen für Entscheidungen, Kontrollen und Betriebsnachweise.

Grenzen und Abhängigkeiten

ADIUMENTO erbringt keine Rechtsberatung, stellt keine Betroffenheit fest und sagt keine Zertifizierung, kein Testat und keine Konformität zu. Die rechtliche Einordnung sowie unabhängige Prüfungen erfolgen durch die zuständigen Stellen. Der konkrete Nachweisumfang hängt unter anderem von Rechtslage, Aufsicht, Vertrag, Sektor und dem tatsächlichen Betrieb ab.

Weiterführende offizielle Quellen

Orientierung

Häufige Fragen

Ist DORA ein Ersatz für NIS2 oder KRITIS?

Nein. DORA, NIS2 und KRITIS haben unterschiedliche Rechtsgrundlagen und Anwendungsbereiche. Überschneidungen bei Risikomanagement oder Incident Response können technisch und organisatorisch gemeinsam geplant werden; die rechtliche Zuordnung bleibt separat zu prüfen.

Reicht ISO 27001 für regulatorische Anforderungen?

Ein ISMS nach ISO/IEC 27001 kann eine nützliche Struktur liefern. Es ersetzt jedoch keine Prüfung spezifischer gesetzlicher, aufsichtsrechtlicher oder vertraglicher Pflichten und ist kein automatischer Konformitätsnachweis.

Ist TISAX eine Zertifizierung für jede Branche?

Nein. TISAX ist auf die Austauschbedürfnisse der Automobilindustrie ausgerichtet. Ob es für eine Lieferbeziehung erforderlich oder sinnvoll ist, hängt von deren Vorgaben ab.

Nächster sinnvoller Schritt

Abstrakte Illustration: Threat Detection und Schutzschild in Blau.

Ordnen Sie zunächst relevante Dienste, Gesellschaften, Lieferbeziehungen und vorhandene Sicherheitsnachweise in einem abgegrenzten Assessment. So entsteht eine belastbare Grundlage für Rechts- und Compliance-Funktionen sowie für eine priorisierte technische Roadmap.