BSI aktualisiert Kriterienkatalog C5

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat den Kriterienkatalog C5 grundlegend überarbeitet, um auf aktuelle Entwicklungen einzugehen und die Qualität noch weiter zu erhöhen. Der Kriterienkatalog C5 (Cloud Computing Compliance Criteria Catalogue) wurde 2016 erstmalig durch das BSI veröffentlicht und liegt nun in der Version C5:2026 vor. Er spezifiziert Mindestanforderungen an sicheres Cloud Computing und richtet sich in erster Linie an professionelle Cloud-Anbieter, deren Prüfer und Kunden. Er stellt für Cloud-Kunden eine wichtige Orientierung für die Auswahl eines Cloud-Anbieters dar und bildet die Grundlage, um ein kundeneigenes Risikomanagement durchführen zu können.

Die Kriterien gliedern sich in Basiskriterien und Zusatzkriterien, wobei die Basiskriterien aus Sicht des BSI das Niveau an Informationssicherheit widerspiegeln, das ein Cloud-Dienst mindestens bieten muss, wenn Cloud-Kunden mit diesem Informationen verarbeiten, die einen normalen Schutzbedarf haben. Die Basiskriterien bilden den Mindestumfang einer Prüfung nach dem Kriterienkatalog C5 ab. Für ein C5-Testat müssen alle Basiskriterien vollständig erfüllt werden. Der Nachweis der Konformität erfolgt durch einen unabhängigen und sachverständigen Wirtschaftsprüfer unter Anwendung national und international etablierter Prüfungsstandards.

Cyber Resilience Act: Neuer Praxiskommentar erschienen – TCI-Partner Stephan Schmidt als Mitautor

Mit dem Cyber Resilience Act (CRA) hat die EU erstmals verbindliche Cybersicherheitsanforderungen für nahezu alle Produkte mit digitalen Elementen geschaffen – von vernetzter Hardware bis zu eigenständig vertriebener Software. Für Hersteller, Importeure und Händler bedeutet das weitreichende neue Pflichten über den gesamten Produktlebenszyklus hinweg, während gleichzeitig zahlreiche Auslegungsfragen offen sind. Genau hier setzt der neue Nomos-Kommentar zum CRA an, der jetzt erschienen ist – unter Mitwirkung unseres Partners Stephan Schmidt.

Der neue NK-CRA: erster großer Praxiskommentar zur Cyberresilienz-Verordnung

Der von Prof. Dr. Meinhard Schröder (Universität Passau) und RA Dr. Korbinian Hartl herausgegebene Kommentar „Cyber Resilience Act: CRA – Cyberresilienz-Verordnung“ ist in der renommierten Reihe der Kommentare bei Nomos erschienen (1. Auflage 2026, 600 Seiten, ISBN 978-3-7560-0246-7). Er gehört zu den ersten umfassenden Großkommentaren zur neuen Verordnung und richtet sich an Unternehmensjuristinnen und -juristen, Rechtsanwältinnen und Rechtsanwälte, Compliance-Verantwortliche sowie Behörden, die den CRA in der Praxis anwenden müssen.

Das Werk erläutert die Systematik und die zentralen Pflichten der Verordnung – darunter die Sicherheitsanforderungen an Produkte mit digitalen Elementen, die Vorgaben zur koordinierten Offenlegung von Schwachstellen, Melde- und Dokumentationspflichten sowie die Marktüberwachung – verständlich und zugleich wissenschaftlich fundiert. Ziel ist es, tragfähige Lösungsvorschläge für die zahlreichen in der Praxis auftretenden Zweifelsfragen zu bieten, die sich aus der unmittelbaren Geltung dieser EU-Verordnung ergeben.

Autorenteam aus Anwaltschaft, Wissenschaft und Behörden

An dem Kommentar hat ein interdisziplinäres Autorenteam mitgewirkt, das Expertise aus Rechtsanwaltschaft, Universitäten und Behörden bündelt – unter anderem Vertreter des Bundesamts für Sicherheit in der Informationstechnik (BSI) und des Deutschen Zentrums für Schienenverkehrsforschung (DZSF) sowie zahlreiche auf IT-Recht spezialisierte Rechtsanwältinnen und Rechtsanwälte. Als einer der Co-Autoren hat unser Mainzer Partner Stephan Schmidt seine langjährige Praxiserfahrung im IT-Sicherheitsrecht in das Werk eingebracht.

Stephan Schmidt kommentiert die Vorschriften zu Open-Source-Software im CRA

Stephan Schmidt hat im NK-CRA neben mehreren Begriffsbestimmungen die folgenden Vorschriften übernommen, die sich mit freier und quelloffener Software (Free and Open-Source Software, FOSS) befassen:

  • Art. 24 CRA – Pflichten der Verwalter quelloffener Software
  • Art. 25 CRA – Sicherheitsbescheinigung für freie und quelloffene Software
  • Art. 26 CRA – Leitlinien
  • Art. 27 CRA – Konformitätsvermutung

Diese Vorschriften adressieren eine der praktisch bedeutsamsten Neuerungen des CRA: Erstmals unterwirft eine EU-Verordnung auch Verwalter quelloffener Software eigenständigen Pflichten und schafft mit der Sicherheitsbescheinigung sowie der Konformitätsvermutung Mechanismen, die Rechtssicherheit für das Open-Source-Ökosystem schaffen sollen – ein Bereich, der bislang außerhalb klassischer produktbezogener Regulierung stand. Die Kommentierung dieser Vorschriften reiht sich in Stephan Schmidts kontinuierliches Engagement rund um die neue europäische Cybersicherheitsgesetzgebung ein, zu der er bereits zu NIS-2 und dem KRITIS-Dachgesetz publiziert und vorgetragen hat.

Warum der CRA Unternehmen jetzt schon beschäftigen sollte

Der CRA gilt unmittelbar in allen Mitgliedstaaten und erfasst materielle digitale Produkte ebenso wie nicht eingebettete Software über deren gesamten Lebenszyklus. Für die Umstellung auf die neuen Anforderungen bleibt Herstellern, Importeuren und Händlern nur ein begrenzter Zeitraum – wer frühzeitig Sicherheits-, Dokumentations- und Meldeprozesse an die neuen Vorgaben anpasst, vermeidet spätere Haftungs- und Bußgeldrisiken. Der neue Kommentar bietet hierfür eine praxisnahe Auslegungshilfe.

TCI Rechtsanwälte berät zum Cyber Resilience Act

TCI Rechtsanwälte begleitet Mandantinnen und Mandanten bei der Umsetzung des CRA sowie angrenzender Regelwerke wie NIS-2, DORA und dem KRITIS-Dachgesetz – von der Erstbewertung betroffener Produkte über die Vertragsgestaltung bis zur Implementierung interner Compliance-Prozesse. Bei Fragen zum Cyber Resilience Act oder zu anderen Themen des Cybersicherheitsrechts steht Ihnen Stephan Schmidt und das Team von TCI Rechtsanwälte gerne zur Verfügung.

Kontakt zu Stephan Schmidt aufnehmen

Analyse zum KRITIS-Dachgesetz in Betriebs-Berater erschienen

Erstmals gelten in Deutschland sektorübergreifende Mindeststandards für den physischen Schutz kritischer Infrastrukturen. Das KRITIS-Dachgesetz ergänzt für die betroffenen Sektoren das bestehende Regime der IT-Sicherheit nach dem BSI-Gesetz und den auf seiner Grundlage erlassenen Regelungen um einen All-Gefahren-Ansatz. Stephan Schmidt analysiert in seinem Beitrag das am 17. März 2026 in Kraft getretene Gesetz in seinen wesentlichen Regelungsstrukturen und erläutert die Pflichten für betroffene Betreiber.

Der Beitrag ist in Heft 23/2026 der Zeitschrift Betriebs-Berater erschienen und hier kostenlos abrufbar.

Der Entwurf zum Cybersecurity Act 2

Im Januar 2026 wurde der Entwurf des Cybersecurity Act 2 vorgestellt, mit dem die EU eine grundlegende Reformierung ihrer Cybersicherheitsarchitektur anstrebt. Die Europäische Agentur für Netz- und Informationssicherheit soll gestärkt, die Zertifizierung als Compliance-Instrument neu ausgerichtet und die Sicherheit der Lieferkette im Bereich der Informations- und Kommunikationstechnologie neu gestaltet werden.

In seinem Beitrag in Heft 4/26 der Zeitschrift Kommunikation und Recht ordnet unser Partner Stephan Schmidt den Entwurf systematisch und hinsichtlich seiner Bedeutung für die Fortentwicklung des europäischen IT- und Sicherheitsrechts ein und nimmt eine erste Bewertung der praktischen Auswirkungen vor.

Den Beitrag können Sie hier mit freundlicher Genehmigung des Verlages herunterladen: Der Entwurf zum Cybersecurity Act 2.

EuGH konkretisiert die Relativität des Personenbezugs

Mit Urteil vom 04. September 2025 (Rs. C-413/23 P) hat der EuGH zentrale Fragen zur Relativität des Personenbezugs, insbesondere zur datenschutzrechtlichen Einordnung pseudonymisierter Daten geklärt und zugleich die Anforderungen an Informationspflichten gegenüber Betroffenen präzisiert. Die Entscheidung hat erhebliche praktische Relevanz, insbesondere im Kontext von Datenweitergaben an Dritte.

Hintergrund des Verfahrens

Ausgangspunkt war die Bankenabwicklung der spanischen Banco Popular, in deren Verlauf Entschädigungsansprüche früherer Gläubiger und Anteilseigner geprüft wurden. Der zuständige europäische Einheitliche Abwicklungsausschuss (Single Resolution Board, SRB) hat in diesem Zusammenhang Stellungnahmen der betroffenen Anteilseigner und Gläubiger erhoben. Diese Stellungnahmen wurden anschließend mit einem 33-stelligen Code pseudonymisiert und an den externen Dienstleister Deloitte weitergeleitet. Dabei verfügte nur das SRB über die zusätzlichen Informationen, die eine Personenidentifizierung ermöglicht hätte.

Der Europäische Datenschutzbeauftragte (EDSB) sah hierin einen Verstoß gegen die Informationspflichten gem. Art. 15 Abs. 1 lit. d der Verordnung (EU) 2018/1725, da die Betroffenen nicht durch das SRB als verantwortliches Organ über die Weitergabe ihrer Daten informiert worden seien. Das SRB hielt dem entgegen, es habe sich bei den übermittelten Daten nicht um personenbezogene Daten gehandelt.

Das SRB erhob gegen die Entscheidung des EDSB Klage vor dem Gericht erster Instanz der Europäischen Union, dem EuG. Dieses hat der Klage des SRB zunächst stattgegeben und die Entscheidung des EDSB für nichtig erklärt.

Der EuGH hat hingegen einen Verstoß gegen die Informationspflichten der Verordnung (EU) 2018/1725 festgestellt. Zudem ist das Urteil, wie der EuGH deutlich gemacht hat, auch für die Anwendung der DSGVO von Bedeutung, da Art. 3 Nr. 1 VO (EU) 2018/1725 und Art. 4 Nr. 1 DSGVO übereinstimmen und gleich ausgelegt werden, um eine einheitliche und kohärente Anwendung des Unionsrechts zu gewährleisten.

Kernaussagen des EuGH

Der EuGH bestätigt zunächst seine bisherige Linie nach der der Begriff der personenbezogenen Daten weit auszulegen ist. Er umfasst grundsätzlich alle Informationen, die sich auf eine Person beziehen.

Dabei ist besonders hervorzuheben, dass Stellungnahmen, Meinungen und Bewertungen regelmäßig personenbezogene Daten sind, sowie eine gesonderte Prüfung von Zweck oder Auswirkungen nicht erforderlich ist, wenn bereits der Inhalt eine persönliche Sichtweise widerspiegelt. Damit stellt der EuGH klar, dass subjektive Inhalte nahezu immer einen Personenbezug aufweisen.

Die Pseudonymisierung ist kein Ausschlusskriterium für den Personenbezug. Entscheidend ist vielmehr, ob die betroffene Person identifizierbar ist.

Der EuGH betont dabei die Relativität des Personenbezugs: Daten können für einen Verantwortlichen pseudonym, für einen anderen Verantwortlichen anonym sein. Im vorliegenden Fall bleiben die Daten für den Verantwortlichen (hier: SRB), der über Zusatzinformationen verfügt, personenbezogen. Für einen Empfänger (hier: Deloitte) können dieselben Daten unter Umständen nicht personenbezogen sein – sofern eine Identifizierung praktisch ausgeschlossen ist. Damit kommt es stets auf die konkrete Perspektive und die tatsächlich verfügbaren Identifizierungsmöglichkeiten an. Die datenschutzrechtlichen Vorgaben fänden insoweit für den Empfänger keine Anwendung.

Weiterhin stellt der EuGH klar, dass die Identifizierbarkeit nach objektiven Kriterien zu beurteilen ist. Dabei ist unter anderem einzubeziehen, welche Mittel realistischerweise zur Verfügung stehen, wie hoch Aufwand, Kosten und Zeit sind sowie bestehende rechtliche Hindernisse. Ist eine Identifizierung nur mit unverhältnismäßigem Aufwand möglich, kann der Personenbezug entfallen.

Besonders praxisrelevant ist die Klarstellung zu Art. 15 VO (EU) 2018/1725, die der EuGH vorgenommen hat. Die Informationspflicht gegenüber Betroffenen über möglichen Drittempfänger von Daten besteht bereits zum Zeitpunkt der Datenerhebung und unabhängig davon, ob es sich für den Empfänger um personenbezogene Daten handelte oder nicht. Maßgeblich ist also die Perspektive des Verantwortlichen, hier des SRB und nicht die des späteren Empfängers, hier Deloitte.

Das bedeutet, dass auch wenn Daten beim Empfänger möglicherweise keinen Personenbezug mehr haben, muss deren Weitergabe entsprechend der Informationspflichten vorab offengelegt werden, sofern sie beim Verantwortlichen personenbezogen sind.

Fazit

Der EuGH schärft mit diesem Urteil die dogmatischen Grundlagen des Datenschutzrechts, bringt Klarstellung für den Umgang mit pseudonymisierten Daten und stärkt zugleich die Rechte der Betroffenen. Die Relativität des Personenbezugs wird vom EuGH entsprechend seiner bisherigen Linie aufrechterhalten. Für die Praxis bedeutsam ist aber, dass Unternehmen Datenübermittlungen auch dann als datenschutzrechtlich relevant behandeln sollten, wenn die Daten für den Empfänger anonym, für das übermittelnde Unternehmen aber nur pseudonym ist.

NIS-2-Umsetzungsgesetz: Überblick zur neuen Cybersicherheits-Regelung in Deutschland

Mit dem NIS-2-Umsetzungsgesetz hat Deutschland zum 6. Dezember 2025 einen zentralen Baustein der europäischen Cybersicherheitsstandards in nationales Recht überführt. Das Gesetz setzt die europäische NIS-2-Richtlinie (Richtlinie (EU) 2022/2555) um und schafft damit einen Rechtsrahmen für Informations- und Netzsicherheit.

Hintergrund und Entstehung

Die ursprüngliche NIS-Richtlinie (Network and Information Security) aus dem Jahr 2016 war ein EU-weites Regelwerk zur Stärkung der Cybersicherheit kritischer Dienste. Dieses Regelwerk genügte jedoch nicht mehr den aktuellen Herausforderungen – die Risiken durch Cyberangriffe und Systemausfälle steigen kontinuierlich. Die EU reagierte daher mit der NIS-2-Richtlinie, die den Anwendungsbereich erweitert, strengere Mindestanforderungen an IT-Sicherheit, Governance und Meldepflichten definiert und höhere Sanktionsmöglichkeiten vorsieht.

In Deutschland wurde die Richtlinie nach mehrjähriger Vorbereitung im Bundestag am 13. November 2025 verabschiedet und nach Zustimmung des Bundesrates im Bundesgesetzblatt veröffentlicht. Mit Wirkung zum 6. Dezember 2025 trat das Gesetz ohne Übergangsfristen in Kraft.

Ziel und Bedeutung

Das NIS-2-Umsetzungsgesetz verfolgt das Ziel, ein hohes gemeinsames Niveau der Cybersicherheit zu etablieren und die Widerstandsfähigkeit digitaler Infrastrukturen zu stärken. Es schafft verbindliche Pflichten für Unternehmen und öffentliche Einrichtungen, um Risiken systematisch zu identifizieren, zu steuern und auf Sicherheitsvorfälle angemessen zu reagieren.

Ein zentraler Kern der Umsetzung ist die umfassende Novellierung des BSI-Gesetzes (BSIG n.F.). Dieses wird zur tragenden nationalen Grundlage für die Umsetzung der NIS-2-Pflichten und regelt gleichzeitig Informationssicherheitsmanagement in der Bundesverwaltung. Zudem werden Fachgesetze, wie beispielsweise das Energiewirtschaftsgesetz („EnWG“) oder das Telekommunikationsgesetz („TKG“) angepasst.

Anwendungsbereich und Adressatenkreis

Eines der auffallendsten Merkmale des neuen BSI-Gesetzes ist der deutlich erweiterte Adressatenkreis. Während unter dem bisherigen BSIG vor allem Betreiber kritischer Infrastrukturen reguliert waren, fallen nun auch große Teile der mittelständischen Industrie unter die neuen Vorschriften.

Unternehmen unterfallen dem Anwendungsbereich, wenn ihre Tätigkeit in einen der in Anlage 1 und 2 definierten Sektoren fällt und das Unternehmen mindestens als mittleres Unternehmen gilt. Die Sektoren umfassen eine große Bandbreite an Tätigkeiten, wie etwa Energie, Verkehr, Gesundheit, Finanzdienstleistungen, digitale Infrastruktur, öffentliche Verwaltung. Ein mittleres Unternehmen ist man entsprechend § 28 BSIG n.F., wenn man mindestens 50 Mitarbeiter beschäftigt oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro aufweist.

Zudem unterscheidet das Gesetz gem. § 28 BSIG n.F. zwischen „wichtigen“ und „besonders wichtigen“ Einrichtungen. Je nach Einstufung gelten unterschiedliche Pflichten und Aufsichtsregime. Je größer das Unternehmen ist und je relevanter der Sektor, in dem Unternehmen tätig ist, ist, desto mehr Pflichten gelten für das Unternehmen.

Wesentliche Rechte und Pflichten im Überblick

Das NIS-2-Umsetzungsgesetz legt für betroffene Einrichtungen eine Reihe von Pflichten fest:

1. Risikomanagement und Sicherheitsmaßnahmen

Verpflichtete Unternehmen müssen entsprechend § 30 BSIG n.F. ein wirksames, dokumentiertes und risikoorientiertes Informationssicherheitsmanagement implementieren, das technische und organisatorische Maßnahmen umfasst. § 30 Abs. 2 S. 2 BSIG n.F. gibt einen Mindestkatalog an Risikomanagementmaßnahmen vor, darunter etwa Risikoanalysen und Sicherheitskonzepte nach dem Stand der Technik, Vorgaben zur Betriebskontinuität und Schwachstellenmanagement.

Die Geschäftsleitung wird bei der Umsetzung und Überwachung dieser Pflichten gem. § 38 BSIG n.F. explizit in die Pflicht genommen: Cybersicherheit ist damit nicht mehr allein eine technische Aufgabe, sondern Management- und Governance-Verantwortung.

2. Meldepflichten

Ein zentrales Element des Gesetzes sind die in § 32 BSIG n.F. normierten, verbindlichen Meldepflichten bei Sicherheitsvorfällen. Erhebliche Vorfälle müssen innerhalb klarer Fristen an das Bundesamt für Sicherheit in der Informationstechnik (BSI) gemeldet werden. Je nach Schweregrad gelten gestufte Fristen (z. B. 24 h, 72 h oder ein Monat).

3. Registrierungspflichten

Betroffene Einrichtungen müssen sich gem. § 33 BSIG n.F. innerhalb von drei Monaten, nachdem sie dem Anwendungsbereich des BSIG n.F. unterfallen, verpflichtend bei einer vom BSI und dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe eingerichtete Registrierungsstelle registrieren.

4. Aufsicht und Sanktionen

Das BSI erhält mit dem BSIG n.F. erweiterte Aufsichts- und Prüfungsbefugnisse. Dazu gehören Anordnungen, Prüfungen, Nachweisanforderungen und Bußgeldverfahren. Verstöße gegen die gesetzlichen Pflichten können mit empfindlichen Bußgeldern belegt werden – je nach Schwere und Umfang der Pflichtverletzung auch in Millionenhöhe oder als Prozentsatz des globalen Umsatzes. Bei „besonders wichtigen Einrichtungen“ kann ein Bußgeld von bis zu 10 Millionen Euro oder bis zu 2 % des weltweiten Jahresumsatzes, bei „wichtigen Einrichtungen“ ein Bußgeld bis zu 7 Millionen Euro oder bis zu 1,4 % des weltweiten Jahresumsatzes verhängt werden.

Fazit

Das NIS-2-Umsetzungsgesetz markiert einen grundlegenden Rechts- und Praxiswechsel im deutschen Cybersicherheitsrecht. Es überführt europäische Vorgaben in verbindliches nationales Recht, weitet den Kreis der Adressaten erheblich aus und schafft höhere Anforderungen an Informationssicherheit, Governance und Meldepflichten. Für Unternehmen und öffentliche Einrichtungen bedeutet dies einen spürbaren Anstieg an Compliance-Pflichten – zugleich eröffnet das Gesetz die Chance, Cybersicherheit strukturiert in die Unternehmens- und Verwaltungsprozesse zu integrieren.

Dr. Truiken Heydn leitet Kölner Tage IT-Recht

Am 12. und 13. März 2026 wird unsere Partnerin Dr. Truiken Heydn wieder zusammen mit Prof. Dr. Fabian Schuster die Kölner Tage IT-Recht leiten. Einen Überblick über die Themen geben Ihnen die Tagungsleiter in diesem Video.

Unsere Münchener Partnerin Dr. Truiken Heydn leitet dieses Jahr wieder gemeinsam mit Prof. Dr. Fabian Schuster die Kölner Tage IT-Recht am kommenden Donnerstag und Freitag, 13.-14. März 2025. Ein spannendes Programm u.a. zu den Themen KI, Cybersecurity und Cloud-Verträge erwartet Sie. Teilnahme in Präsenz und Online möglich.

Neue Analyse zur Umsetzung der NIS-2-Richtlinie in Deutschland in RDi Recht Digital

In der Ausgabe 11/2024 der Fachzeitschrift Recht Digital (RDi) ist der Artikel unseres Partners Stephan Schmidt zum Thema „Der Regierungsentwurf zur NIS-2-Richtlinie – Richtliniengetreue Umsetzung oder deutscher Sonderweg?“ erschienen. Der Aufsatz beleuchtet den kürzlich veröffentlichten Entwurf zur Umsetzung der EU-Richtlinie für Cybersicherheit in deutsches Recht, der mit dem geplanten „NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz“ wesentliche Änderungen für Unternehmen und öffentliche Einrichtungen vorsieht. Der Regierungsentwurf zur Umsetzung der NIS-2-Richtlinie zielt wie diese darauf ab, die Sicherheitsstandards für Netz- und Informationssysteme in der gesamten Europäischen Union zu verbessern. Schmidt analysiert in seinem Artikel detailliert die verschiedenen Aspekte des Entwurfs und geht darauf ein, wie Deutschland beabsichtigt, die EU-Vorgaben umzusetzen.

Besonders interessant ist dabei die Frage, inwieweit der deutsche Gesetzgeber nationale Besonderheiten in die Umsetzung einfließen lässt und ob diese möglicherweise über die Anforderungen der NIS-2-Richtlinie hinausgehen. Schmidt erläutert die geplanten Maßnahmen der Bundesregierung und hebt hervor, dass der Entwurf nicht nur eine Wiedergabe des Richtlinientextes darstellt, sondern auch spezielle nationale Anpassungen enthält. Diese Anpassungen betreffen insbesondere den Anwendungsbereich und die Pflichten für betroffene Unternehmen, die zum Teil strenger gefasst sind als die in der EU-Richtlinie vorgesehenen Anforderungen. Zudem analysiert Schmidt, welche Bereiche des Gesetzesentwurfs noch Verbesserungen benötigen, um sicherzustellen, dass die Umsetzung den europäischen Vorgaben entspricht.

Der Beitrag ist auch über beck-online abrufbar (Paywall).

Cybersicherheit im Finanzsektor – Welche Auswirkungen hat DORA auf IT-Dienstleiser im Bankensektor? 

Rechtsgrundlage 

Mit DORA (Digital Operational Resilience Act, https://eur-lex.europa.eu/eli/reg/2022/2554/oj) verfolgt die Europäische Union das Ziel, ein einheitliches Regelwerk für den gesamten Finanzsektor in Bezug auf IKT-Risiken und Cybersicherheit zu schaffen. Damit soll der europäische Finanzmarkt vor technischen Risiken geschützt werden. Die DORA-Verordnung findet ab dem 17. Januar 2025 Anwendung. Sie ist in Bezug auf Cybersicherheit für die Finanzbranche lex spezialis und gilt damit vorrangig zur NIS2-Richtlinie. 

Zielgruppe 

DORA richtet sich in erster Linie an Finanzunternehmen und regelt die Anforderungen an das IKT-Risikomanagement. 

Darüber hinaus hat DORA auch erhebliche Auswirkungen auf den Teil der IT-Branche, der sogenannte IKT-Dienstleistungen für den Finanzsektor erbringt (IKT-Dienstleister). Hierbei wird weiter unterschieden zwischen Drittanbietern (IKT-Drittdienstleister) und gruppeninternen Dienstleistern (gruppeninterne IKT-Dienstleister) unterschieden. 

Darüber hinaus gibt es sogenannte kritische IKT-Drittdienstleister (Art. 31 DORA). Das sind Dienstleister, die von der ESA nach den Kriterien des Art. 31 Abs. 2 DORA als kritisch eingestuft wurden. Näheres regeln delegierte Rechtsakte. Kritische ITK-Drittdienstleister werden über ihre Einstufung informiert.  

IKT-Dienstleistungen 

Die Definition der betroffenen Dienstleistungen ist sehr weit gefasst. Diese umfassen „digitale Dienste und Datendienste, die über IKT-Systeme einem oder mehreren internen oder externen Nutzern dauerhaft bereitgestellt werden, einschließlich Hardware als Dienstleistung und Hardwaredienstleistungen, wozu auch technische Unterstützung durch den Hardwareanbieter mittels Software- oder Firmware-Aktualisierungen gehört, mit Ausnahme herkömmlicher analoger Telefondienste“. 

Auswirkung auf IKT-Drittdienstleister 

Während sich der weit überwiegende Teil der Regelungen von DORA (wie schon bei der MaRisk) sich an die Finanzunternehmen richtet und diese in die Pflicht nimmt, setzt DORA auch für Dienstleister neue Maßstäbe. 

Dies geschieht zunächst indirekt im Kapitel V mit Regelungen, die Finanzunternehmen zum Management des IKT-Drittparteienrisikos zu beachten haben. Zu den Risiken zählen mögliche Abhängigkeiten aber auch Risiken aus vertraglichen Vereinbarungen. Es wird klargestellt, dass die Finanzunternehmen selbst in vollem Umfang für die Einhaltung und Erfüllung aller Verpflichtungen aus der DORA und dem anwendbaren Finanzdienstleistungsrecht verantwortlich sind. Hieraus leitet sich eine umfangreiche Steuerungs- und Überwachungspflicht ab. Diese besteht vor allem im Management der Risiken, sich aus der Einbindung Dritter ergeben.  

In der Folge sehen sich IKT-Drittdienstleister mit zusätzlichen vertraglichen Anforderungen konfrontiert. Diese ergeben sich insbesondere aus Art. 30 DORA, einem umfangreichen Katalog von zu regelnden Vertragsbestimmungen. 

Darüber hinaus fallen kritische IKT-Drittdienstleister künftig direkt unter den Aufsichtsrahmen von DORA (Kapitel V, Abschnitt II, Artikel 31 bis 44). Dies hat zur Folge, dass die Aufsichtsbehörde direkt auf die kritischen IKT-Drittdienstleister zugreifen kann (z.B. Auskunftsersuchen, Untersuchungen vor Ort). Bei nicht kritischen IKT-Dienstleistern kann dies nur auf Grundlage von vertraglich vereinbarten Pflichten zwischen dem IKT-Drittdienstleister und dem Finanzunternehmen erfolgen (z.B. Auditrechte). 

Anforderungen an Verträge 

Da also nur ein Teil der IKT-Dienstleister (die kritischen) der direkten Regulierung durch die Aufsicht unterliegt, kommt den vertraglichen Regelungen eine hohe Bedeutung zu. Dies ist an sich nicht neu, da bereits die MaRisk Vorgaben für die Vertragsbeziehungen bei Auslagerungen gemacht haben. Neu ist die Definition der erfassten IKT-Drittdienstleistungen sowie der Detailierungsgrad der erforderlichen Vertragsbestandteile sowie deren Manifestierung auf Gesetzesebene. 

Während Art. 30 DORA zwar vorgibt, welche Bereiche geregelt werden müssen, ist nicht für alle Regelungspunkte zwingend vorgeschrieben, wie sie zu regeln sind. Teilweise ergeben sich bestimmte Mindestanforderungen an die Regelungen allerdings auch aus anderen finanzaufsichtsrechtlichen Regelungen.  

Zudem ist Art. 30 DORA zweistufig aufgebaut, so dass es allgemeine Anforderungen für alle IKT-Dienstleistungen gibt und erhöhte Anforderungen für IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen. Hierbei bezieht sich der Begriff kritisch nicht auf den Dienstleister selbst, sondern auf die Kritikalität der Dienstleistungen. 

Eine erste Folge dürfte sein, dass vertragliche Regelungen künftig deutlich umfangreicher sein müssen. Dies bezieht sich nicht nur auf die „typischen“ Vertragsklauseln, sondern auch auf die Spezifizierung von z.B. Leistungsinhalten, Leistungsorten, Verfügbarkeiten. Zudem wird dem Datenschutz eine besondere Stellung eingeräumt. 

Allgemeine Auswirkung auf die Leistungserbringung 

Die Übertragung von Aufgaben und Anforderungen an Dienstleister wird aber vor allem dazu führen, dass Dienstleister einen höheren Aufwand und damit zusätzliche Kosten haben werden. Um diese abzudecken, wird es notwendig sein, die Vertragsgestaltung eng mit der Preisgestaltung zu verknüpfen.