剣 KENSAI
← Zurück zum Sicherheitsblog
Compliance & Vorschriften 6. März 2026 8 Min. Lesezeit

Update zu Sicherheitsvorschriften im März 2026: Durchsetzung von NIS2 beginnt, DORA-Fristen rücken näher, Rekordbußgelder unter GDPR

Die Durchsetzung der NIS2-Richtlinie nimmt in den EU-Mitgliedstaaten Fahrt auf, erste Sanktionen wurden verhängt. Die Frist zur Einhaltung von DORA rückt näher – es verbleiben nur noch 9 Monate. Die Durchsetzung von GDPR erreicht mit Bußgeldern in Höhe von 2,1 Mrd. € für 2025 ein Rekordniveau. Der EU AI Act tritt in die Anwendungsphase ein und die Registrierung von Hochrisikosystemen beginnt. Wichtige Compliance-Updates für Sicherheits- und Risikoteams.


⚖️ NIS2-Richtlinie: Durchsetzungsphase beginnt

Compliance-Frist abgelaufen – Durchsetzung aktiv

Die Frist für die Umsetzung der NIS2-Richtlinie ist im Oktober 2024 abgelaufen. Die EU-Mitgliedstaaten setzen die Cybersicherheitsanforderungen nun aktiv durch; im ersten Quartal 2026 wurden die ersten Verwaltungssanktionen verhängt. Unternehmen, die gegen die Vorschriften verstoßen, drohen Bußgelder von bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Geltungsbereich und Anforderungen von NIS2

Die Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2) erweitert die Cybersicherheitsverpflichtungen in der Europäischen Union erheblich:

Aktuelle Durchsetzungsmaßnahmen

Deutschland verhängte im Februar 2026 seine erste NIS2-Sanktion gegen einen mittelständischen Cloud-Dienstleister, weil dieser keine Risikomanagementmaßnahmen und Verfahren zur Reaktion auf Vorfälle umgesetzt hatte. Bußgeld: 850.000 €.

Frankreich leitete Untersuchungen gegen 14 Einrichtungen aus dem Gesundheitswesen und dem Bereich der digitalen Infrastruktur ein. Grund waren eine unzureichende Cybersicherheits-Governance und fehlende Mechanismen zur Meldung von Vorfällen.

Die Niederlande veröffentlichten Compliance-Leitlinien, nach denen alle wesentlichen und wichtigen Einrichtungen bis Juni 2026 eine Selbstbewertung abschließen müssen.

Handlungsbedarf: Organisationen im Geltungsbereich müssen unverzüglich die Cybersicherheitsmaßnahmen nach NIS2 umsetzen, darunter Risikomanagement, Reaktion auf Vorfälle, Geschäftskontinuität, Lieferkettensicherheit, Kryptografie, Zugriffskontrolle und Schwachstellenmanagement.


🏦 DORA: Noch 9 Monate bis zur Compliance-Frist

Der Digital Operational Resilience Act (DORA) tritt am 17. Januar 2025 in Kraft. Finanzunternehmen haben weniger als 9 Monate Zeit, um die vollständige Compliance zu erreichen.

Überblick über die DORA-Anforderungen

Säule Zentrale Anforderungen
IKT-Risikomanagement Umfassender Rahmen für Identifikation, Schutz, Erkennung, Reaktion, Wiederherstellung und Lernfähigkeit
Vorfallmeldung Meldung schwerwiegender IKT-Vorfälle an die Aufsichtsbehörden innerhalb strenger Fristen
Tests der operativen Resilienz Regelmäßige Tests, einschließlich bedrohungsorientierter Penetrationstests (TLPT) für bedeutende Unternehmen
Drittparteienrisiko Steuerung externer IKT-Dienstleister durch vertragliche Vereinbarungen, die eine angemessene Aufsicht gewährleisten
Informationsaustausch Teilnahme an Vereinbarungen zum Austausch von Erkenntnissen über Cyberbedrohungen

Wer muss die Vorschriften einhalten?

Kritische IKT-Drittdienstleister

DORA führt einen neuen Aufsichtsrahmen für kritische IKT-Drittdienstleister ein. Cloud-Anbieter, Rechenzentrumsbetreiber und Anbieter verwalteter Sicherheitsdienste, die Finanzunternehmen betreuen, unterliegen einer direkten EU-Aufsicht und müssen sich bei den Europäischen Aufsichtsbehörden (ESAs) registrieren.

Zeitdruck: Viele Finanzinstitute melden erhebliche Lücken bei ihrer DORA-Bereitschaft, insbesondere beim Management von Drittparteienrisiken und bei Tests der operativen Resilienz. Die Aufsichtsbehörden bereiten sich auf die Durchsetzung ab dem ersten Tag vor.


🛡️ Durchsetzung von GDPR: Rekordbußgelder von 2,1 Mrd. € im Jahr 2025

Die Durchsetzung von GDPR erreichte 2025 ein beispielloses Niveau. Die EU-Datenschutzbehörden verhängten Verwaltungsbußgelder in Höhe von 2,1 Milliarden € – ein Anstieg von 40 % gegenüber 2024.

Durchsetzungstrends 2025

Bemerkenswerte Durchsetzungsmaßnahmen 2025

650 Mio. € – Große Social-Media-Plattform (irische Datenschutzbehörde)
Verstöße: Rechtswidrige Verarbeitung personenbezogener Daten für verhaltensbasierte Werbung, unzureichende Rechtsgrundlage und mangelnde Transparenz

425 Mio. € – Globales Werbetechnologieunternehmen (französische CNIL)
Verstöße: Weitergabe von Daten bei Echtzeitauktionen ohne gültige Einwilligung und unzureichende Datenminimierung

380 Mio. € – KI-Plattform für das Gesundheitswesen (Deutschland)
Verstöße: Verarbeitung von Gesundheitsdaten ohne angemessene Schutzmaßnahmen und automatisierte Entscheidungsfindung ohne menschliche Aufsicht

Neue Schwerpunkte für 2026


🤖 EU AI Act: Anwendungsphase beginnt

Der EU AI Act trat im August 2024 in Kraft. Zentrale Bestimmungen werden zwischen 2026 und 2027 schrittweise anwendbar.

Zeitplan für die Anwendung 2026

Datum Anwendbare Bestimmungen
Februar 2026 Verbotene KI-Praktiken (Artikel 5)
Mai 2026 Anforderungen an KI-Modelle mit allgemeinem Verwendungszweck (Kapitel V)
August 2026 Anforderungen an Hochrisiko-KI-Systeme (Kapitel III)
August 2027 Vollständige Anwendung aller Anforderungen des AI Act

Verbotene KI-Praktiken (jetzt in Kraft)

Seit Februar 2026 sind die folgenden KI-Systeme in der EU verboten:

Registrierung von Hochrisiko-KI-Systemen

Registrierung beginnt im zweiten Quartal 2026

Das EU-Büro für künstliche Intelligenz wird im zweiten Quartal 2026 die Registrierung von Hochrisiko-KI-Systemen eröffnen. Anbieter müssen Systeme vor dem Inverkehrbringen registrieren. Zu den Hochrisikokategorien zählen biometrische Identifizierung, kritische Infrastruktur, allgemeine und berufliche Bildung, Beschäftigung, wesentliche Dienstleistungen, Strafverfolgung, Migration und Grenzkontrolle sowie Justiz und demokratische Prozesse.

KI-Modelle mit allgemeinem Verwendungszweck (Mai 2026)

Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPT-4, Claude, Gemini, Llama usw.) müssen Transparenzanforderungen erfüllen. Für Modelle mit systemischem Risiko (>10^25 FLOPs beim Training) gelten zusätzliche Verpflichtungen, darunter:


📋 Compliance-Checkliste: Zweites Quartal 2026

  1. NIS2 (sofort):
    • Status im Geltungsbereich bestätigen (wesentliche oder wichtige Einrichtung)
    • Alle 10 Mindestsicherheitsmaßnahmen umsetzen
    • Verfahren zur Vorfallmeldung innerhalb von 24 bzw. 72 Stunden einrichten
    • Bewertungen der Lieferkettensicherheit dokumentieren
    • Mechanismen zur Verantwortlichkeit der Leitungsorgane sicherstellen
  2. DORA (noch 9 Monate):
    • Umsetzung des IKT-Risikomanagementrahmens abschließen
    • Alle externen IKT-Dienstleister erfassen und ihre Kritikalität bewerten
    • Verträge mit IKT-Dienstleistern an die DORA-Compliance anpassen
    • Bedrohungsorientierte Penetrationstests (TLPT) für 2026 planen
    • Prozesse zur Klassifizierung und Meldung von Vorfällen einrichten
  3. GDPR (fortlaufend):
    • KI und automatisierte Entscheidungsfindung auf Einhaltung von Artikel 22 prüfen
    • Mechanismen zur Cookie-Einwilligung auf Dark Patterns prüfen
    • Verzeichnisse von Verarbeitungstätigkeiten (ROPA) aktualisieren
    • Verfahren zur Meldung von Datenschutzverletzungen testen (<72 Stunden)
    • Mechanismen für internationale Datenübermittlungen überprüfen
  4. EU AI Act:
    • Alle KI-Systeme erfassen und nach Risikostufen klassifizieren
    • Verbotene KI-Praktiken unverzüglich einstellen
    • Technische Dokumentation für Hochrisiko-KI-Systeme vorbereiten
    • Für GPAI-Anbieter: Transparenzanforderungen umsetzen
    • Leitlinien und Registrierungsfristen des EU-Büros für künstliche Intelligenz beobachten

⚠️ Bewertung regulatorischer Risiken

Hohes Durchsetzungsrisiko: Organisationen, die in mehreren regulierten Sektoren tätig sind (z. B. Finanzdienstleistungen und Gesundheitswesen), unterliegen sich überschneidenden Compliance-Verpflichtungen aus NIS2, DORA, GDPR und sektorspezifischen Vorschriften. Lücken in einem dieser Rahmenwerke verstärken das regulatorische Risiko.

Risiken in der Lieferkette: Sowohl NIS2 als auch DORA schreiben ausdrücklich Anforderungen an die Lieferkettensicherheit und das Management von Drittparteienrisiken vor. Organisationen, die sich auf nicht konforme Anbieter verlassen, übernehmen deren regulatorische Risiken.

Grenzüberschreitende Komplexität: Die EU-Mitgliedstaaten setzen NIS2 unterschiedlich schnell in nationales Recht um und durch, wodurch für grenzüberschreitend tätige Organisationen zusätzliche Compliance-Komplexität entsteht.

Compliance mit KENSAI sicher meistern

Automatisierte Compliance-Zuordnung für NIS2, DORA, GDPR und EU AI Act. Regulatorische Updates in Echtzeit und Lückenanalyse.

Compliance-Demo buchen

Compliance wahren. Informiert bleiben.

🗡️ KENSAI Compliance-Team

6. März 2026

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Website kostenlos scannen →