NIS 2 ist Chefsache: Was Geschäftsleitungen jetzt wissen müssen

Cybersicherheit war lange vor allem ein Thema für IT-Abteilungen. Seit dem 6. Dezember 2025 gilt das neue BSI-Gesetz (BSIG), mit dem Deutschland die NIS-2-Richtlinie umsetzt.

Es nimmt die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen ausdrücklich in die Pflicht. Informationssicherheit wird damit zur Governance-Aufgabe.

Die Geschäftsleitung trägt eine eigene Verantwortung

Nach § 38 Abs. 1 BSIG müssen Geschäftsleitungen die nach § 30 BSIG zu ergreifenden Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen.

Gemeint sind die Personen, die zur Führung der Geschäfte und zur Vertretung berufen sind, etwa Geschäftsführer oder Vorstände (§ 2 Nr. 13 BSIG).

Ali Tschakari
Ali Tschakari
Leiter Bitkom Consult

Aufgaben können an IT, CISO, Informationssicherheitsbeauftragte oder Dienstleister übertragen werden. Die Verantwortung bleibt jedoch bei der Geschäftsleitung. Nach der Gesetzesbegründung ist das Leitungsorgan auch beim Einsatz von Hilfspersonen letztverantwortlich.

Was umgesetzt werden muss

§ 30 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Wie sie ausgestaltet werden, hängt vom jeweiligen Risikoprofil ab – etwa von der Risikoexposition, der Größe der Einrichtung und den Umsetzungskosten.

Die Risikomanagementmaßnahmen müssen zumindest die in § 30 Abs. 2 BSIG genannten Bereiche umfassen. Dazu gehören unter anderem:

  • Risikoanalyse und Informationssicherheitskonzepte
  • Bewältigung von Sicherheitsvorfällen
  • Business Continuity und Krisenmanagement
  • Lieferkettensicherheit
  • Schwachstellenmanagement
  • Verfahren zur Wirksamkeitsprüfung
  • Schulungen und Sicherheitsmaßnahmen für Mitarbeitende
  • Kryptografie und Verschlüsselung
  • Zugriffskontrolle
  • Multi-Faktor-Authentifizierung

Die Einhaltung ist zu dokumentieren. NIS 2 ist damit kein reines IT-Projekt, sondern eine organisationsweite Managementaufgabe.

Überwachen heißt: dauerhaft hinschauen

Die Überwachungspflicht endet nicht mit einer einmaligen Freigabe. Wie sie konkret ausgestaltet wird, lässt das Gesetz offen. Dashboard, Berichtsformat oder Sitzungsturnus sind nicht vorgeschrieben.

Geeignet sind beispielsweise regelmäßige Berichte zu wesentlichen Risiken, Sicherheitsvorfällen, Umsetzungsstand und Abweichungen.

Entscheidend ist, dass die Geschäftsleitung ihre Aufgabe tatsächlich wahrnehmen kann und die Überwachung nachvollziehbar dokumentiert wird.

Schulungspflicht für die Geschäftsleitung

Nach § 38 Abs. 3 BSIG müssen Geschäftsleitungen regelmäßig an Schulungen teilnehmen.

Sie sollen ausreichende Kenntnisse und Fähigkeiten erwerben, um Risiken und Risikomanagementpraktiken im Bereich der IT-Sicherheit erkennen und bewerten sowie deren Auswirkungen auf die von der Einrichtung erbrachten Dienste beurteilen zu können.

Einen festen Schulungsturnus nennt § 38 Abs. 3 BSIG nicht. Orientierung zu Inhalten und Nachweis gibt die Handreichung des BSI zur NIS-2-Geschäftsleitungsschulung.

Und die persönliche Haftung?

Verletzt die Geschäftsleitung ihre Pflichten aus § 38 Abs. 1 BSIG, haftet sie der Einrichtung für schuldhaft verursachte Schäden nach dem jeweiligen Gesellschaftsrecht, etwa nach § 43 GmbHG oder § 93 AktG (§ 38 Abs. 2 BSIG).

Fehlt dort eine entsprechende Regelung, greift ersatzweise das BSIG.

Die pauschale Aussage „Geschäftsführer haften bei NIS-2-Verstößen automatisch persönlich“ ist daher zu weitgehend. Entscheidend sind Pflichtverletzung, Verschulden und ein dadurch verursachter Schaden.

Was jetzt zu klären ist

Vor neuen Richtlinien stehen zunächst zwei grundlegende Fragen:

  • Ist das Unternehmen von NIS 2 betroffen?
  • Ist die Registrierung beim BSI erfolgt? (§ 33 BSIG)

Danach sollten klare Verantwortlichkeiten festgelegt werden – insbesondere für Risikomanagement, Sicherheitsvorfälle und Meldungen, Business Continuity, Lieferkette und Wirksamkeitskontrollen.

Ebenso sollte feststehen, welche Informationen die Geschäftsleitung erhält und wie Entscheidungen und Maßnahmen dokumentiert werden.

Wie Bitkom Consult unterstützen kann

Wir unterstützen Sie dabei, Betroffenheit und Umsetzungsstand einzuschätzen, Verantwortlichkeiten und Governance-Strukturen festzulegen und bestehende Prozesse auf die Anforderungen des BSIG auszurichten.

Dazu gehören beispielsweise Gap-Analysen und ein priorisierter Maßnahmenplan. Ergänzend bieten wir praxisorientierte Schulungen für Geschäftsleitungen und Verantwortliche an.

Sie möchten wissen, wo Ihr Unternehmen bei der NIS-2-Umsetzung steht? Sprechen Sie uns gerne an.

Rechtsgrundlagen und Quellen: §§ 2 Nr. 13, 30, 33, 38 BSIG; Art. 20, 21 Richtlinie (EU) 2022/2555; BSI-Handreichung zur NIS-2-Geschäftsleitungsschulung.

Share