Finanzwesen
Zwei Regelwerke, ein Haus — und nur eines davon gilt für Sie.
Banken, Handelsplätze und zentrale Gegenparteien stehen im Sektor Finanzwesen. Die entscheidende Frage kommt aber vor allen Pflichten: Fallen Sie unter DORA? Dann nimmt Ihnen das BSIG die meisten Pflichten wieder ab — und das sagt Ihnen sonst kaum jemand.
Fallen Sie darunter?
Anlage 1 · Sektor 3
Sektor Finanzwesen
Bankwesen (Kreditinstitute, die Einlagen entgegennehmen und Kredite für eigene Rechnung gewähren) sowie Finanzmarktinfrastrukturen (Handelsplätze nach § 2 Abs. 22 WpHG und zentrale Gegenparteien).
Besonders wichtige Einrichtung
mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme
Gilt für Einrichtungsarten aus Anlage 1 · § 28 Abs. 1, 2 BSIG
Wichtige Einrichtung
mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme
Gilt für Einrichtungsarten aus Anlage 1 und 2 · § 28 Abs. 1, 2 BSIG
Wichtig für Sie: Der wichtigste Satz für Sie steht in § 28 Abs. 6 BSIG: Für Finanzunternehmen im Sinne des Art. 2 Abs. 2 der DORA-Verordnung (EU) 2022/2554 gelten die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG NICHT — an ihre Stelle tritt das DORA-Regime. Wer beides parallel aufbaut, arbeitet doppelt. Welches Regime bei Ihnen greift, gehört anwaltlich geklärt.
Ohne jede Größenschwelle betroffen sind Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter (§ 28 Abs. 1 Nr. 1, 2 BSIG); Vertrauensdiensteanbieter gelten stets als wichtige Einrichtung (§ 28 Abs. 2 Nr. 1 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen zueinander im Oder-Verhältnis; bei den Finanzkennzahlen müssen beide Werte überschritten sein. Ob Ihr konkretes Unternehmen darunterfällt, ist eine Einzelfallfrage — dafür gibt es Anwältinnen und Anwälte.
Was in diesem Sektor typischerweise im Register steht
Diese Pflichten entscheiden bei Ihnen.
§ 28 Abs. 6 BSIG
Zuerst: das richtige Regelwerk wählen
Für DORA-Unternehmen entfallen die zentralen BSIG-Pflichten. Diese Weichenstellung sparen Sie sich nicht — sie entscheidet über Ihr gesamtes Projekt.
§ 30 Abs. 2 Nr. 4 BSIG
Auslagerungen im Griff behalten
Sofern das BSIG greift: Sicherheitsbezogene Aspekte der Beziehungen zu Ihren IKT-Dienstleistern gehören geregelt — dieselbe Disziplin, die auch DORA von Ihnen verlangt.
§ 38 BSIG
Chefsache mit Haftung
Die Geschäftsleitung setzt die Maßnahmen um und überwacht ihre Umsetzung; bei Pflichtverletzung haftet sie der eigenen Einrichtung gegenüber, vorrangig nach Gesellschaftsrecht.
Fallbeispiel (fiktiv): Das Institut, das zweimal zahlte
Ein kleineres Institut startet nach der NIS2-Umsetzung ein Projekt zur Einführung eines Informationssicherheits-Managements — Berater, Workshops, ein halbes Jahr Aufwand. Parallel läuft im Haus bereits die DORA-Umsetzung, weil die Aufsicht danach fragt.
Beim ersten gemeinsamen Steuerungstermin fällt auf, dass sich beide Projekte auf dieselben Auslagerungen, dieselben Vorfälle und dieselben Verantwortlichkeiten stürzen. Die Frage, welches Regelwerk überhaupt anwendbar ist, hätte am Anfang stehen müssen — nicht in Monat sieben.
Frei erfundenes Beispiel zur Veranschaulichung — kein realer Kunde, kein Rechtsrat
So nimmt Compliverse Ihnen das ab.
- 1
Der Kompass klärt zuerst die Rolle: welches Regime greift, welche Module Sie überhaupt brauchen.
- 2
Auslagerungen und Dienstleister landen mit Kritikalität und Vertragsstatus in einem Register — nutzbar für beide Regelwerke.
- 3
Der Management-Report macht die Überwachung der Geschäftsleitung belegbar, statt sie in Protokollen zu suchen.
Häufige Fragen zu NIS2 in der Branche Finanzwesen
Ist mein Unternehmen aus der Branche Finanzwesen von NIS2 betroffen?
Ihre Branche ist im BSI-Gesetz erfasst: Anlage 1 · Sektor 3, Sektor Finanzwesen. Automatisch betroffen sind Sie damit nicht — dazu muss zusätzlich eine Größenschwelle erreicht sein (§ 28 Abs. 1, 2 BSIG). Einen Bescheid gibt es nicht: Sie prüfen die Einstufung selbst und registrieren sich, wenn sie zutrifft (§ 33 BSIG). Für Ihren Sektor gilt außerdem ein Sonderweg — er steht auf dieser Seite unter „Fallen Sie darunter?“. Die Würdigung Ihres Einzelfalls gehört zur Anwältin.
Ab welcher Größe gilt NIS2 für uns?
Als besonders wichtige Einrichtung gelten Sie ab mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme; als wichtige Einrichtung ab mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme (§ 28 Abs. 1, 2 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen im Oder-Verhältnis — bei den Finanzkennzahlen müssen aber beide Werte überschritten sein. Einige Einrichtungsarten sind ohne jede Größenschwelle betroffen, etwa Betreiber kritischer Anlagen und qualifizierte Vertrauensdiensteanbieter.
Welche Behörde ist in Deutschland für uns zuständig?
Für Registrierung und Aufsicht ist das Bundesamt für Sicherheit in der Informationstechnik (BSI) zuständig (§ 33 BSIG). Sicherheitsvorfälle melden Sie aber nicht dorthin, sondern an die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) — mit Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht (§ 32 BSIG). Das ist der häufigste Irrtum in diesem Gesetz: Aufsichtsstelle und Meldestelle sind nicht dieselbe Stelle.
Was passiert, wenn wir NIS2 nicht umsetzen?
Die Pflichten verschwinden nicht: Die Registrierung bleibt fällig (§ 33 BSIG), die Risikomanagementmaßnahmen ebenso (§ 30 Abs. 2 BSIG), und Meldefristen laufen ab dem ersten erheblichen Vorfall (§ 32 BSIG). Hinzu kommt § 38 BSIG: Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich selbst schulen lassen — persönlich. „Wusste ich nicht“ trägt an dieser Stelle nicht.
Klären Sie in dreißig Sekunden, was für Sie gilt.
Vier Fragen, eine ehrliche Ersteinschätzung — danach wissen Sie, mit welchem Modul Sie starten und was es kostet.
Was als Nächstes wichtig wird
Weitere Branchen
Rechtsstand geprüft am 01.09.2026 · Jede Aussage mit Fundstelle · Kein Rechtsrat