24.09.2026

Regulatorik 2026–2030 im Überblick: NIS-2, DORA, CRA, AI Act und Co. kurz erklärt

Die Regulatorik für digitale Systeme wird umfangreicher. Cybersicherheit, operative Resilienz, künstliche Intelligenz, Lieferketten, Datenzugang und Barrierefreiheit werden inzwischen entweder durch unterschiedliche europäische und nationale Vorgaben geregelt oder eine entsprechende Regulierung ist durch die Gesetzgeber vorgesehen und in Vorbereitung.

Für Unternehmen ist deshalb wichtig: Was steckt hinter den Abkürzungen? Welche Regelwerke gelten bereits, welche Pflichten kommen hinzu und welche Bereiche der IT sind betroffen? Wir geben Ihnen einen kurzen Überblick über die wichtigsten Gesetze und Regulierungen.

NIS-2: Cybersicherheit wird für mehr Unternehmen verpflichtend

Die NIS-2-Richtlinie erweitert die europäischen Anforderungen an die Cybersicherheit auf zusätzliche Branchen und Unternehmen. In Deutschland ist das Umsetzungsgesetz am 6. Dezember 2025 in Kraft getreten. Im Mittelpunkt stehen unter anderem Risikomanagement, Cybersicherheitsmaßnahmen, Meldepflichten bei Sicherheitsvorfällen und die Verantwortung der Unternehmensleitung. Auch Risiken in Lieferketten und bei Dienstleistern spielen eine wichtige Rolle.

Das bedeutet für alle betroffenen Unternehmen: Einzelne Sicherheitswerkzeuge allein reichen dafür nicht (mehr) aus. Informationssicherheit muss organisatorisch verankert, dokumentiert und überprüfbar sein.

DORA: Digitale Resilienz im Finanzsektor

Der Digital Operational Resilience Act, kurz DORA, gilt seit dem 17. Januar 2025 unmittelbar in der EU. Er richtet sich an zahlreiche Unternehmen des Finanzsektors und schafft ein einheitliches Regelwerk für den Umgang mit Risiken beim Einsatz von Informations- und Kommunikationstechnologien (ICT).

DORA betrifft unter anderem ICT-Risikomanagement, Vorfallsmeldungen, Resilienztests und das Management von Risiken durch ICT-Drittdienstleister. Für Banken, Versicherungen, Finanzdienstleister und relevante Technologiepartner wird damit deutlich, wie eng IT-Sicherheit und regulatorische Anforderungen verbunden sind. Bei der Auswahl externer Dienste gewinnt deshalb die Frage an Bedeutung, ob Anbieter Sicherheits- und Kontrollanforderungen transparent unterstützen.

Tipp: netfiles unterstützt Sie bei der DORA-Umsetzung. Erfahren Sie in diesem Beitrag mehr.

Cyber Resilience Act: Neue Pflichten für digitale Produkte

Der Cyber Resilience Act (CRA) richtet sich an Hersteller von Hardware- und Softwareprodukten mit digitalen Elementen. Er führt verbindliche Cybersicherheitsanforderungen über den Produktlebenszyklus ein – von Entwicklung und Bereitstellung bis zum Umgang mit Schwachstellen. Der CRA steht damit für einen Lifecycle-Ansatz: Hersteller müssen Sicherheit und Vulnerability Management dauerhaft mitdenken.

Wichtig: Die ersten Berichtspflichten gelten ab dem 11. September 2026. Vollständig anwendbar wird der CRA am 11. Dezember 2027.

AI Act: Regeln für künstliche Intelligenz

Der EU AI Act folgt einem risikobasierten Ansatz und soll die Entwicklung und Betrieb von Künstlicher Intelligenz (KI; engl. „Artificial Intelligence“, AI) stärker regulieren. Je nach Einsatzgebiet gelten unterschiedliche Anforderungen für Anbieter und Betreiber von KI-Systemen.

Seit dem 2. August 2026 greifen zentrale Regelungen und Transparenzpflichten. Unter anderem müssen Nutzer bei bestimmten Systemen erkennen können, wenn sie mit KI interagieren oder Inhalte künstlich erzeugt beziehungsweise verändert wurden.

Der AI Act ist deshalb nicht nur ein Thema für KI-Anbieter. Auch der betriebliche Einsatz von KI erfordert klare Zuständigkeiten, eine Einordnung der verwendeten Systeme und geeignete Governance.

Data Act: Mehr Kontrolle und Wechselmöglichkeiten bei Daten

Der EU Data Act gilt seit dem 12. September 2025. Er regelt unter anderem den Zugang zu Daten aus vernetzten Produkten und enthält Vorgaben für Datenverarbeitungs- und Cloud-Dienste.  Relevant sind insbesondere Regeln, die den Wechsel zwischen Anbietern erleichtern und Interoperabilität fördern sollen. Ab dem 12. Januar 2027 sollen Wechselgebühren für Datenverarbeitungsdienste grundsätzlich entfallen.

Damit berührt der Data Act auch digitale Souveränität: Unternehmen sollen Daten und Anwendungen leichter übertragen und Abhängigkeiten von einzelnen Anbietern reduzieren können.

Weiterlesen: Erfahren Sie in unserem Artikel mehr über das Risiko CLOUD Act und digitale Souveränität.

Barrierefreiheitsstärkungsgesetz: Digitale Angebote zugänglicher machen

Das Barrierefreiheitsstärkungsgesetz (BFSG) setzt den European Accessibility Act in Deutschland um. Es gilt für bestimmte Produkte und Dienstleistungen, die seit dem 28. Juni 2025 für Verbraucher angeboten werden – darunter bestimmte Bankdienstleistungen und Dienstleistungen im elektronischen Geschäftsverkehr.

Wichtig für B2B-Anbieter: Nicht jede Unternehmenssoftware fällt automatisch unter das BFSG. Unabhängig von einer unmittelbaren Pflicht wird ein zugängliches und barrierearmes Interface jedoch zu einem wichtigen Qualitätsmerkmal digitaler Anwendungen.

Lieferketten: Anforderungen bleiben in Bewegung

Auch bei unternehmerischen Sorgfaltspflichten bleibt die Rechtslage dynamisch. Das deutsche Lieferkettensorgfaltspflichtengesetz (LkSG, auch vereinfacht „Lieferkettengesetz“ genannt) gilt weiterhin für Unternehmen im vorgesehenen Anwendungsbereich. Parallel ist die europäische Corporate Sustainability Due Diligence Directive (CSDDD) in nationales Recht zu überführen. Nach den 2026 beschlossenen Änderungen müssen die Mitgliedstaaten die neuen Vorgaben bis zum 26. Juli 2028 umsetzen; die Anwendung ist ab 26. Juli 2029 vorgesehen. (Quelle: Europäische Kommission)

Diese Vorgaben betreffen zwar nicht primär IT-Sicherheit, sind aber auch für Compliance-Prozesse, Lieferantendokumentation und die nachvollziehbare Zusammenarbeit mit Geschäftspartnern relevant.

Was Unternehmen bis 2030 und darüber hinaus im Blick behalten müssen

Den in diesem Artikel genannten Regelwerken ist eine wichtige Entwicklung gemein: Sicherheit, Resilienz, Datenkontrolle und Compliance werden zunehmend auch durch den Gesetzgeber kontrolliert. Damit werden sie stärker zu dem, was sie eigentlich schon längst sein sollten: zur laufenden Managementaufgabe, nicht zum „Problem“ einzelner Fachabteilungen. Zudem ist die gesetzliche Regulierung im Moment hochdynamisch und reagiert laufend auf neue Entwicklungen. Das gilt umso mehr für die Bereiche KI und Cybersicherherheit.

Für die IT bedeutet das vor allem:

  • Verantwortlichkeiten und Zugriffe nachvollziehbar steuern

  • Sicherheitsvorfälle und Risiken dokumentieren

  • externe Dienstleister und Abhängigkeiten berücksichtigen

  • Datenflüsse und Schnittstellen transparent halten

  • Systeme so auswählen, dass sie sich an neue Anforderungen anpassen lassen

Regulatorik wird zu einer zentralen Kraft der digitalen Transformation. Gute digitale Infrastruktur erfüllt aktuelle Vorgaben und schafft die Grundlage, mit neuen Anforderungen weiterarbeiten zu können.

Sichere digitale Zusammenarbeit – passend zu Ihren Anforderungen

Neue regulatorische Vorgaben werfen für Unternehmen ganz praktische Fragen auf: Wie lassen sich sensible Daten sicher austauschen? Wie werden externe Beteiligte eingebunden, Zugriffe gesteuert und Aktivitäten nachvollziehbar dokumentiert? Unsere netfiles Experten beraten Sie gerne dazu, wie ein sicherer Datenraum Ihre Prozesse unterstützen kann. Sprechen Sie mit uns über Ihre Anforderungen – gemeinsam finden wir die passende Lösung.

Hinweis: Dieser Beitrag gibt einen kompakten Überblick und ersetzt keine rechtliche Beratung.

10 Jahre 2-Faktor-Authentifizierung Aktivitätsprotokoll Analyse Android Anwenderbericht Anwendungsbeispiel Archiv Archivierung Asset Management Automatische Benachrichtigungen Berichte BGH Urteil Bildvorschau Board Room Branding BSI C5 Business Continuity Business-Filesharing Checkliste Cloudspeicher Collaboration Common Data Environment (CDE) Compliance Customizing Cyber-Sicherheit Dateitransfer Dateiversand Datenaustausch Datenraum Datenraum-Export Datenraumindex Datenschutz Datensicherheit Datensouveränität Datentresor Datenversand Deal Room digitale Souveränität Digitalisierung Disclaimer Diskussionen Distressed M&A Dokumentvorschau DORA Download Drag-and-Drop DSGVO Due Diligence E-Mail E2EE Einführungsvideo Einrichtung Ende-zu-Ende-Verschlüsselung Erscheinungsbild ESG Etiketten Export Favoriten Features Gesundheitswesen Gremienkommunikation Grosse Dateien versenden Gruppen und Benutzer HelpCenter Hilfe Homeoffice Immobilien Immobilien-Lebenszyklus Indexierung Insolvenzen iOS iPad App ISO 22301 ISO 27001 Kennwortsicherheit KI Kontextmenü Kooperation Kundenservice Lesezeichen Login M&A M&A-Datenraum Made in Germany Managed File Transfer Mandantenkommunikation Mergers & Acquisitions Microsoft Teams Mobile App Navigation netfiles netfiles Send Neue Version Notizen Office Dokumente Online-Datenraum-Archiv Ordnerbeschreibungen Ordnerstruktur OTP Passkey Patriot Act Pen-Test Personalie Preise Projektraum Q&A Q&A-Download Schwärzung Sicherer Dateiversand Sicherheit Sitzungsmanagement SOC 2 Sprache Startseite Suche Support Thumbnail Tipps Transaktion Ungelesene Dokumente Upload US CLOUD Act Venture Capital Verschlüsselung Versionierung Video Videokonferenz Virtueller Datenraum Wasserzeichen Weblinks Wiki Wirtschaftsspionage Zertifizierung zip Zugriffsrechte