Bedrohungslage in der Finanzdienstleister
Finanzdienstleister sind Ziel gezielter Ransomware, Insider-Threats und Business Email Compromise mit Fehlüberweisungen. DDoS auf Online-Banking-Portale ist saisonal wiederkehrend. Datenabflüsse sind wegen der Sensibilität (§ 25a KWG, § 25b KWG) mit erheblichen aufsichtsrechtlichen Konsequenzen verbunden.
NIS2-Einordnung: wesentliche Einrichtung
Bankwesen und Finanzmarktinfrastruktur sind Anlage-1-Sektoren. In diesem Sektor gilt DORA (Verordnung (EU) 2022/2554) als lex specialis: DORA-Meldepflichten für IKT-Vorfälle gehen den NIS2-Meldepflichten vor, die NIS2-Aufsichts- und Risikomanagementanforderungen greifen ergänzend. Genaue Abgrenzung im Einzelfall prüfen.
Schwellenwerte: Ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz/Bilanzsumme greift regelmäßig die mittlere Größe, die für die Betroffenheit ausreicht. Für einzelne Teilsektoren gelten Größenausnahmen (Betroffenheit unabhängig von der Größe).
DORA-Hinweis: Für Kreditinstitute, Wertpapierfirmen, Zahlungsinstitute und Krypto-Dienstleister gilt DORA als lex specialis. NIS2 wird durch DORA-Meldeanforderungen verdrängt, soweit Regelungsgleichlauf besteht - die aufsichtsrechtlichen Anforderungen an Governance und Risikomanagement bleiben additiv.
Meldepflichten im Ernstfall
DORA-Meldung schwerwiegender IKT-Vorfälle an die zuständige Aufsicht (BaFin, EZB je nach Institut) binnen enger Fristen (Frühwarnung, Zwischen-, Abschlussbericht). Parallel Art. 33 DSGVO, MaRisk-AT 7.2 und BAIT/VAIT-Governance-Vorgaben. NIS2-Registrierung beim BSI bleibt formal erforderlich.
Übersicht aller Fristen in einer Tabelle unter /meldefristen-cyberangriff. Anwaltliche Steuerung stellt sicher, dass Meldungen inhaltlich konsistent und fristgerecht bei allen Adressaten eingehen.
Geschäftsführerhaftung
§ 38 BSIG-E adressiert Geschäftsleitungen finanzwirtschaftliche Unternehmen persönlich: Billigung der Risikomanagementmaßnahmen, Überwachung ihrer Umsetzung, Schulungspflicht. Bei Verstoß persönliches Bußgeld bis 10 Mio. € oder 2 % des weltweiten Konzernumsatzes (wesentliche Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen). Details unter /nis2-bussgelder.
D&O-Deckung ist nicht automatisch gegeben - die Cyberklausel muss ausdrücklich persönliche Bußgelder und Innenhaftung erfassen. Wir prüfen den Policenwortlaut vor jedem Vorfall.
Konkretes Leistungsversprechen
- 24/7-Soforthilfe innerhalb von 60 Minuten
- NIS2-Betroffenheitsprüfung schriftlich
- BSI-Frühwarnung (24h) und Vollmeldung (72h)
- Datenpannenmeldung nach Art. 33 DSGVO
- Sanktionslistenprüfung jeder Lösegeldoption
- Versicherungs-Obliegenheitsprüfung
- Geschäftsleitungs-Haftungsbewertung
- Kommunikationsstrategie gegenüber Aufsicht und Kunden
Fallszenarien aus der Praxis
Anonymisierte, repräsentative Mandatsverläufe. Keine Erfolgsversprechen.
Ransomware verschlüsselt zentrale Fachverfahren. Ergebnis: BSI-Frühwarnung fristgerecht, DSGVO-Meldung an die Landesaufsicht, Cyberversicherung übernimmt Forensik und Ertragsausfall, kein aufsichtsrechtliches Verfahren.
Datenabfluss aus dem CRM, medienwirksamer Vorfall. Ergebnis: Art. 34-Benachrichtigung sauber formuliert, koordinierte Kommunikation mit Aufsichtsbehörde und Presse, Bußgeldverfahren mit reduzierter Sanktion.
Honorar
| Leistung | Bandbreite | Hinweis |
|---|---|---|
| 24/7-Soforthilfe erste 72h | ab 6.500 € netto Pauschale | - |
| Anschluss-Stundensatz | 260 bis 380 € netto/h | - |
| NIS2-Betroffenheitsprüfung | 1.800 bis 3.500 € netto | Schriftliches Gutachten |
Bandbreiten netto, zzgl. USt. Verbindliche Vereinbarung vor Mandatsbeginn schriftlich.
Häufige Fragen
- Sind Unternehmen der Finanzdienstleister von NIS2 betroffen?
- In der Regel als wesentliche Einrichtung. Bankwesen und Finanzmarktinfrastruktur sind Anlage-1-Sektoren. In diesem Sektor gilt DORA (Verordnung (EU) 2022/2554) als lex specialis: DORA-Meldepflichten für IKT-Vorfälle gehen den NIS2-Meldepflichten vor, die NIS2-Aufsichts- und Risikomanagementanforderungen greifen ergänzend. Genaue Abgrenzung im Einzelfall prüfen.
- Welche Meldefristen gelten nach einem Cyberangriff?
- 24h Frühwarnung, 72h Vollmeldung, 30 Tage Abschlussbericht ans BSI (NIS2). Parallel 72h Art. 33 DSGVO an die Landesdatenschutzbehörde. Übersicht: /meldefristen-cyberangriff.
- Haftet die Geschäftsführung persönlich?
- Ja, § 38 BSIG-E sieht persönliche Bußgelder vor. D&O-Deckung nur bei ausdrücklicher Cyberklausel. Details unter /nis2-bussgelder.
- Was kostet anwaltliche Soforthilfe bei einem Vorfall?
- Vorfallspauschale ab 6.500 € netto für die ersten 72 Stunden. Anschluss nach Stundensatz 260 bis 380 € netto. In vielen Fällen von der Cyberversicherung gedeckt.
Mehr Hintergrund im Ratgeber
Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.






