LONDON (IT BOLTWISE) – Vier EU-Regelwerke zwingen Unternehmen 2025/2026 zur Neuausrichtung ihrer IT- und Datenschutz-Governance. NIS-2 trifft in Deutschland vor allem Organisationen ab 50 Mitarbeitenden, während DORA zusätzliche Unabhängigkeit bei IKT-Kontrollen verlangt. Gleichzeitig verknüpft der EU AI Act KI-Risikoklassen mit Verantwortlichkeiten entlang der Wertschöpfungskette. Hinzu kommen neue Leitplanken vom EuGH zu Auskunftsersuchen nach Art. 15 DSGVO.

DSGVO, NIS-2, DORA und EU AI Act: So wird Compliance komplexer
DSGVO, NIS-2, DORA und EU AI Act: So wird Compliance komplexer (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Compliance-Landschaft in Europa wirkt derzeit weniger wie ein einzelnes Projekt, eher wie eine dauerhaft laufende Modernisierungsstrecke: Datenschutz, Netz- und Informationssicherheit, betriebliche Widerstandsfähigkeit im Finanzsektor und jetzt auch KI-gestützte Systeme werden in schnellen Taktungen neu justiert. Aus der Perspektive der IT-Leitung ist die zentrale Herausforderung dabei nicht nur, welche Vorschrift „als Nächstes“ greift, sondern wie sich die Pflichten übergreifend in Prozesse, Rollen und Kontrollen übersetzen lassen. Die DSGVO bleibt der Ausgangspunkt, doch NIS-2, DORA und der EU AI Act verschieben den Schwerpunkt spürbar von Dokumentationspflichten hin zu belastbaren Sicherheits- und Risikoprozessen, die im Betrieb funktionieren müssen.

Für NIS-2 gilt: In Deutschland wurde der Rahmen schrittweise konkretisiert, nachdem die Richtlinie seit Oktober 2024 in Kraft ist. Besonders relevant sind die Schwellen, weil sie darüber entscheiden, wie viele Organisationen wirklich in den Anwendungsbereich rutschen: Schon ab 50 Mitarbeitenden und zehn Millionen Euro Jahresumsatz zählen Unternehmen als „wichtige Einrichtung“, ab 250 Mitarbeitenden oder 50 Millionen Euro Umsatz werden sie als „wesentlich“ eingeordnet. Damit hängen Pflichten zusammen, die nicht bei einer einmaligen Registrierung enden, sondern etwa Risikomanagement und Meldepflichten bei schwerwiegenden Vorfällen innerhalb von 24 Stunden erfordern. Für viele Teams bedeutet das: Ereignismanagement, Zuständigkeiten und technische Protokollierung müssen so zusammenpassen, dass eine Meldung tatsächlich schnell und nachweisbar abgeleitet werden kann.

Parallel dazu wirkt DORA seit Januar 2025 im Finanzsektor als zusätzlicher Taktgeber. Der Kernpunkt liegt hier weniger in der reinen IT-Sicherheit als in der betrieblichen Widerstandsfähigkeit: Finanzunternehmen sollen für IKT-Risiken über eine unabhängige Kontrollfunktion verfügen. Praktisch wird damit eine klassische Organisationsfrage scharf gestellt – IT-Leiter und Informationssicherheitsbeauftragter dürfen nicht in Personalunion besetzt sein, um Interessenkonflikte zu reduzieren. Gerade dort, wo in der Realität einzelne Rollen mehrfach „mitlaufen“, entsteht ein Umsetzungsdruck: Verantwortlichkeiten müssen organisatorisch getrennt, Governance-Strukturen nachvollziehbar dokumentiert und Kontrollmechanismen so ausgestaltet werden, dass sie auch bei Betriebsstress greifen.

Die nächste Verschiebung kommt durch KI. Künstliche Intelligenz bringt Risiken mit, die Datenschutzmanagement, IT-Sicherheitsregeln und Modell-Governance überlagern. In einem Bericht zur Rollenverteilung in der KI-Wertschöpfungskette wird betont, dass KI-Anbieter als Verantwortliche gelten, wenn sie Modelle auf eigene Initiative optimieren; wenn sie dagegen im Kundenauftrag arbeiten, rutschen sie in die Logik eines Auftragsverarbeiters. In der Praxis ist das schwerer als es klingt, weil viele Vorhaben gemischt sind: Datenflüsse, Trainings- oder Feintuning-Entscheidungen und die Frage, wer welche Parameter steuert, lassen sich nicht sauber „auf Zuruf“ klären. Dazu kommt ein Stimmungsbild aus der Kontrolle klassischer Datensicherheit: Ein Report von Kiteworks 2026 vergibt Europa 40 von 100 Punkten für klassische Datensicherheit, bei der KI-Kontrolle sind es 33 – ein Hinweis darauf, dass Teams zwar wissen, wie sie Daten schützen, aber noch nicht überall dieselbe Reife für KI-Risiken erreicht haben. Auch Umfragen im Managementumfeld unterstreichen die Lücke: 57 Prozent der Führungskräfte meldeten bereits Datenschutzverstöße im eigenen Unternehmen, 29 Prozent nennen Sorgen hinsichtlich der Einhaltung der KI-Regeln. Die genannten Risiken reichen dabei über „Shadow AI“ hinaus bis zu Angriffen auf KI-Modelle, die Schwachstellen in der IT-Infrastruktur eigenständig ausnutzen können.

Damit wird auch verständlich, warum viele Verantwortliche vor allem bei der EU AI Act-Umsetzung noch „unruhige Stellen“ haben. Unklar bleibt nicht nur, welche Systeme als Hochrisiko eingestuft werden, sondern auch, welche konkreten Pflichten sich daraus für Prozesse, Nachweise und Freigaben ergeben. Gerade deshalb rückt in vielen Organisationen die Fähigkeit in den Vordergrund, Risikoklassen früh zu identifizieren und daraus Arbeitsaufträge abzuleiten – statt später Nachbesserungen zu finanzieren, die alte Annahmen wieder einkassieren. Die Umstellung trifft zudem auf einen realen Engpass: Im dritten Quartal 2025 fehlten in Deutschland rund 109.000 IT-Fachkräfte, darunter etwa 8.500 in der Cybersicherheit. In der Folge setzen Unternehmen häufig auf externe Datenschutzbeauftragte oder Managed Services, weil interne Kapazitäten nicht in kurzer Zeit aufgestockt werden können. Der strategische Anspruch besteht dabei darin, externe Unterstützung in vorhandene Kontrollarchitekturen einzubauen und nicht „nur“ Lücken zu schließen.

Ein weiterer Punkt, der Compliance in der Praxis oft verkompliziert, ist das Zusammenspiel von DSGVO und steuerlicher Archivierung. Automatisierte, manipulationssichere Archivierung wird zum Standard, weil die GoBD eine revisionssichere Speicherung steuerlich relevanter Dokumente verlangen, während die DSGVO die Speicherdauer personenbezogener Daten begrenzt. Das führt zu konkreten Architekturentscheidungen: Daten müssen so klassifiziert werden, dass personenbezogene Inhalte kontrolliert werden können, ohne steuerrechtlich notwendige Nachweise zu verlieren. Zusätzlich schafft ein EuGH-Urteil vom 19. März 2026 (C-526/24) Orientierung im Umgang mit Auskunftsersuchen nach Art. 15 DSGVO. Danach können auch erstmalige Anfragen als „exzessiv“ gelten, wenn sie nachweislich der Konstruktion von Schadensersatzansprüchen dienen; die Beweislast liegt beim Unternehmen. Für die Umsetzung heißt das: Zweckbestimmung, zeitlicher Abstand und das Gesamtverhalten der betroffenen Person müssen so dokumentiert sein, dass eine solche Bewertung belastbar ist. Auch BYOD bleibt ein praktischer Risikotreiber: 71 Prozent der Berufstätigen nutzen private Geräte, aber nur 27 Prozent der Unternehmen erlauben das formell. Wenn Richtlinien fehlen oder Schutzmaßnahmen wie Mobile Device Management und Multi-Faktor-Authentifizierung nicht greifen, steigt das Risiko, dass sowohl NIS-2- als auch DSGVO-Anforderungen verletzt werden.

Gleichzeitig gibt es Anzeichen, dass sich der Meldeprozess in der EU standardisieren könnte. Der Europäische Datenschutzausschuss hat Anfang August eine Konsultation über eine gemeinsame Vorlage für die Meldung von Datenschutzverletzungen abgeschlossen. Wenn daraus eine einheitliche Meldestruktur entsteht, dürfte das den Aufwand für Teams reduzieren, die heute zwischen unterschiedlichen Formaten und internen Dokumentationsvarianten hin- und herwechseln. Entscheidend bleibt aber, dass diese Standardisierung nur dann Wirkung entfaltet, wenn die technische Vorbereitung passt: Protokollierung, Ereigniserkennung, Zuständigkeitsmodelle und Fristenlaufzeiten müssen bereits heute so eingezogen sein, dass eine Vorlage nicht zur reinen Formularübung wird. Für Unternehmen lautet die nächste Frage daher nicht „Welche Regel zuerst?“, sondern „Wie bauen wir eine gemeinsame Kontrollebene, die DSGVO, NIS-2, DORA und EU AI Act übergreifend trägt – ohne dass Datenklassifizierung, Rollentrennung und Nachweisführung auseinanderlaufen?“


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - DSGVO, NIS-2, DORA und EU AI Act: So wird Compliance komplexer - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "DSGVO, NIS-2, DORA und EU AI Act: So wird Compliance komplexer".
Stichwörter AI Artificial Intelligence Auskunftsersuchen Byod Compliance Dora DSGVO EU AI Act Governance KI Künstliche Intelligenz Meldepflicht Microsoft Managed Services Nis-2 Risikomanagement Shadow Ai Sicherheit
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

BenQ PD2732U: 27-Zoll-4K-Monitor mit Thunderbolt 4 und 90 Watt


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DSGVO, NIS-2, DORA und EU AI Act: So wird Compliance komplexer" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "DSGVO, NIS-2, DORA und EU AI Act: So wird Compliance komplexer" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DSGVO, NIS-2, DORA und EU AI Act: So wird Compliance komplexer« bei Google Deutschland suchen, bei Bing oder Google News!


    654 Leser gerade online auf IT BOLTWISE
    KI-Jobs