NIS2 & Geschäftsleiterhaftung

Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — die deutsche Umsetzung der EU-Richtlinie über Netz- und Informationssicherheit. Es verschiebt die Verantwortung für Cybersicherheit erstmals ausdrücklich auf die Geschäftsleitung: kein Delegieren mehr an die IT, keine Entlastung durch technische Komplexität. Wer ein betroffenes Unternehmen leitet, haftet persönlich — im Zweifel mit dem Privatvermögen (§ 38 BSIG). Verstöße können mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes geahndet werden.

Deutschland hat 29.500 Unternehmen
unter neues Recht gesetzt

Früher regulierte das BSI-Gesetz rund 4.500 Organisationen — vor allem klassische Betreiber kritischer Infrastrukturen wie Energieversorger und Krankenhäuser. Mit dem NIS2UmsuCG gilt das Gesetz nun für schätzungsweise 29.500 Einrichtungen in 18 Sektoren, darunter erstmals tausende Mittelständler aus Maschinenbau, IT-Dienstleistung, Logistik und Lebensmittelproduktion — ein Faktor 6,5 mehr als zuvor.

Das Gesetz unterscheidet zwei Kategorien. Besonders wichtige Einrichtungen — § 28 BSIG — sind Unternehmen ab 250 Mitarbeitenden oder ab 50 Mio. Euro Umsatz in Hochrisikosektoren wie Energie, Gesundheit, Trinkwasser und Bankwesen. Wichtige Einrichtungen sind Unternehmen ab 50 Mitarbeitenden oder ab 10 Mio. Euro Umsatz in Bereichen wie Post, Abfallwirtschaft, Lebensmittelherstellung und digitale Dienste. Die Schwellenwerte sind alternativ, nicht kumulativ: Wer die Mitarbeiterzahl oder den Umsatz überschreitet, fällt unter das Gesetz — unabhängig vom anderen Kriterium.

Eine Ăśbergangsfrist gibt es nicht. Das Gesetz gilt seit dem ersten Tag, ohne Anlaufphase. Wer die Registrierungsfrist nach § 33 BSIG verpasst hat — drei Monate nach Inkrafttreten, also der 6. März 2026 — begeht nach § 65 BSIG eine eigenständige Ordnungswidrigkeit. Das BSI gewährte eine Kulanz-Nachfrist bis zum 31. Juli 2026 — auch sie ist inzwischen abgelaufen: Bis dahin hatten sich rund 18.845 von etwa 29.500 betroffenen Einrichtungen registriert. Rund ein Drittel der Betroffenen steht damit ohne Registrierung im Visier der Aufsicht — wer dazugehört, registriert unverzĂĽglich nach; das Fristversäumnis bleibt buĂźgeldbewehrt, aber jede weitere Woche verschärft die Lage. 

§ 38 BSIG: Drei Pflichten, die sich nicht delegieren lassen

Der § 38 BSIG ist das Herzstück der neuen Haftungsregelung. Er formuliert drei Pflichten, die ausdrücklich nicht an IT-Abteilungen, externe Dienstleister oder Sicherheitsbeauftragte delegiert werden können — auch nicht durch Gesellschaftervertrag oder Satzung.

1

Billigen

Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 BSIG aktiv genehmigen. Nicht delegieren, nicht zur Kenntnis nehmen — aktiv beschließen. Vereinfacht gesagt: Ein Geschäftsleitungsbeschluss mit Datum, Teilnehmern und den konkreten Maßnahmen ist das Minimum. Wer das nicht tut, kann sich im Schadensfall nicht darauf berufen, er habe von den Details nichts gewusst. Unwissenheit ist kein Argument mehr.

2

Ăśberwachen

Die Geschäftsleitung muss die Umsetzung der gebilligten Maßnahmen kontrollieren. Das bedeutet keine technische Detailarbeit, aber regelmäßige Statusberichte mit konkreten Kennzahlen — offene Risiken, Maßnahmenfortschritt, Vorfallzahlen. Quartalweise ist die Mindestanforderung. Der CEO, der sich einmal im Jahr zum Thema berichten lässt, erfüllt die Überwachungspflicht nicht.

3

Schulen

§ 38 Abs. 3 BSIG verpflichtet die Geschäftsleitung, regelmäßig an Cybersicherheitsschulungen teilzunehmen. Selbst teilnehmen — nicht den IT-Leiter stellvertretend schicken. Ziel: ausreichend Kenntnisse, um Risiken zu erkennen, zu bewerten und zu priorisieren. Das BSI stellt eine kostenlose Schulungsunterlage für Geschäftsleitungen bereit.

Alle drei Pflichten gelten für alle Geschäftsleitungsmitglieder, nicht nur für das für IT zuständige. In einer GmbH mit drei Geschäftsführern haften alle drei, wenn keiner die Umsetzung überwacht hat. Der Aufsichtsrat einer AG ist mittelbar einbezogen: Wenn die Geschäftsleitung NIS2-Pflichten vernachlässigt und der Aufsichtsrat das nicht erkennt oder nicht einschreitet, kann auch er haftbar werden.

Privatvermögen als Haftungsmasse: Was § 38 Abs. 2 BSIG bedeutet

§ 38 Abs. 2 BSIG ist kurz und hat großen Wirkradius: Geschäftsleitungen, die ihre Billigungs- und Überwachungspflichten schuldhaft verletzen, haften ihrer Einrichtung für verursachte Schäden nach den Regeln des Gesellschaftsrechts. In der Praxis: Die Gesellschaft kann den Geschäftsführer in Regress nehmen — mit dem Privatvermögen.

Ein typisches Szenario: Die IT-Abteilung meldet kritische Sicherheitslücken. Die Geschäftsführung verschiebt notwendige Maßnahmen aus Kostengründen. Ein Ransomware-Angriff legt den Betrieb für zwei Wochen still. Der Schaden: mehrere Millionen Euro. Wer haftet? Die Geschäftsführung, weil sie ihre Überwachungspflicht verletzt hat. Dass sie technisch keine Ahnung von Firewalls hatte, ist irrelevant. Das Gesetz verlangt keine technische Expertise — es verlangt, die richtigen Strukturen zu schaffen und zu kontrollieren.

Was viele übersehen: Ein pauschaler Haftungsverzicht im Gesellschaftervertrag schützt nicht. § 38 Abs. 2 verweist auf das Gesellschaftsrecht, das zwar Verzicht grundsätzlich erlaubt — aber nicht im Voraus und nicht pauschal. Und D&O-Versicherungen greifen oft nicht: Viele Policen enthalten Cyber-Ausschlussklauseln oder schließen Vorsatz aus. Wer wissentlich keine Maßnahmen ergriffen hat, kann das als bedingten Vorsatz gewertet bekommen. Die Police sollte auf NIS2-Szenarien geprüft werden.

Bei besonders wichtigen Einrichtungen geht der Gesetzgeber noch einen Schritt weiter: § 61 Abs. 9 BSIG erlaubt dem BSI, bei anhaltender Nichterfüllung die zuständige Aufsichtsbehörde zu informieren, die dann die vorübergehende Untersagung der Leitungstätigkeit veranlassen kann. Auf Deutsch: Der Geschäftsführer kann abberufen werden.

Bußgelder bis 10 Mio. Euro — und das Unternehmen ist nur der Anfang

Die Bußgelder nach § 65 BSIG treffen zunächst das Unternehmen, nicht die Geschäftsleitung persönlich. Für besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, was höher ist. Für wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.

Das Bußgeld gegen das Unternehmen ist dabei nicht das Ende der Fahnenstange. Es kommt zur persönlichen Innenhaftung nach § 38 hinzu — und zur Reputationsschädigung, zu Vertragsverlusten bei Kunden, die eigene NIS2-Compliance nachweisen müssen, und zu möglichen Schadensersatzforderungen Dritter. Der reale Schaden eines mittelschweren Cybervorfalls übersteigt das BSI-Bußgeld in der Regel.

Zum GrößenmaĂźstab: Der Gesamtschaden durch Cyberkriminalität erreichte in der deutschen Wirtschaft zuletzt einen Rekord in dreistelliger Milliardenhöhe, die groĂźe Mehrheit der Unternehmen war betroffen. Und die Ransomware-Angriffe treffen ĂĽberproportional den Mittelstand — bei einer Dunkelziffer, die ein Vielfaches der gemeldeten Fälle beträgt. 

Wer nicht unter NIS2 fällt, bekommt die Anforderungen trotzdem

Das ist die Frage, die viele KMU-Inhaber falsch beantworten: „Wir haben 35 Mitarbeitende und 8 Millionen Euro Umsatz — NIS2 geht uns nichts an." Formal stimmt das. Faktisch nicht.

§ 30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Einrichtungen, die Sicherheit ihrer Lieferkette aktiv zu steuern und nachzuweisen. Vereinfacht gesagt: Wer an ein NIS2-pflichtiges Unternehmen liefert oder für es Dienstleistungen erbringt, muss Cybersicherheitsanforderungen erfüllen — auch wenn er selbst die Schwellenwerte nicht überschreitet. Dieser Kaskadeneffekt erreicht Zulieferer, IT-Dienstleister, Softwareanbieter und Wartungsfirmen mit Zugang zu Kundensystemen.

In der Praxis landen Cybersicherheits-Vorgaben, Audit-Rechte und Incident-Notification-Klauseln in Dienstleistungsverträgen. NIS2-pflichtige Unternehmen dürfen vertragliche Anforderungen weitergeben — und sie tun es. Wer als Zulieferer keine Nachweise über sein Sicherheitsniveau liefern kann, verliert Aufträge. Das BSI beaufsichtigt den kleinen Zulieferer nicht direkt. Sein Auftraggeber tut es.

Enthaftung ist möglich — aber kein einmaliges Projekt

Die Nachricht zum Schluss ist nicht katastrophal, sondern pragmatisch: Persönliche Haftung lässt sich nicht ausschließen, aber das Risiko lässt sich systematisch reduzieren. Vier Hebel sind entscheidend.

Erstens: formale Billigung. Einen datierten Geschäftsleitungsbeschluss über die Risikomanagementmaßnahmen nach § 30 BSIG fassen und protokollieren. Dieser Beschluss ist im Ernstfall das wichtigste Beweisstück. Zweitens: laufende Überwachung durch Statusberichte mit Kennzahlen, mindestens quartalweise. Drittens: persönliche Schulungsteilnahme dokumentieren und nachweisbar aufbewahren. Viertens: ein Informationssicherheitsmanagementsystem (ISMS), das Billigung, Berichte und Schulungsnachweise in einem System zusammenführt und jederzeit auditfähig macht.

Man stelle sich eine GeschäftsfĂĽhrerin drei Wochen nach einem Ransomware-Angriff vor. Ihre entscheidende Frage lautet dann nicht mehr „Wer hat die Systeme nicht gepatcht?" — sondern: „Kann ich belegen, dass ich meine Pflichten nach § 38 erfĂĽllt habe?" Wer diese Frage heute mit Ja beantworten kann, steht im Streitfall auf einem völlig anderen Fundament. Wer sie erst nach einem Angriff stellt, kommt zu spät. 


Zusammenfassung

  • Das NIS2UmsuCG gilt seit dem 6. Dezember 2025 — ohne Ăśbergangsfrist, ca. 29.500 Unternehmen betroffen.
  • Schwellenwerte: besonders wichtige Einrichtungen ab 250 MA oder 50 Mio. € Umsatz; wichtige Einrichtungen ab 50 MA oder 10 Mio. € Umsatz.
  • § 38 BSIG: Geschäftsleitungen mĂĽssen RisikomanagementmaĂźnahmen billigen, deren Umsetzung ĂĽberwachen und persönlich Cyberschulungen absolvieren — nicht delegierbar.
  • Haftung nach § 38 Abs. 2 BSIG: Innenhaftung der GeschäftsfĂĽhrung mit Privatvermögen gegenĂĽber der Gesellschaft bei schuldhafter Pflichtverletzung.
  • BuĂźgelder nach § 65 BSIG: bis 10 Mio. Euro oder 2 % Jahresumsatz (besonders wichtige Einrichtungen), bis 7 Mio. Euro oder 1,4 % Jahresumsatz (wichtige Einrichtungen)
  • Lieferketten-Kaskadeneffekt: Auch nicht direkt NIS2-pflichtige Zulieferer werden ĂĽber Vertragsanforderungen der Auftraggeber faktisch zur Compliance verpflichtet.
  • Enthaftung gelingt durch dokumentierte Billigung, quartalsweise Statusberichte, persönliche Schulungsnachweise und ein auditfähiges ISMS.
  • Rund 80 % der angezeigten Cyberangriffe — Ransomware als häufigstes Beispiel — treffen KMU (BSI-Lagebericht 2025); Gesamtschaden Cyberkriminalität 2025: 202 Mrd. Euro (Bitkom).

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.