Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — die deutsche Umsetzung der EU-Richtlinie über Netz- und Informationssicherheit. Es verschiebt die Verantwortung für Cybersicherheit erstmals ausdrücklich auf die Geschäftsleitung: kein Delegieren mehr an die IT, keine Entlastung durch technische Komplexität. Wer ein betroffenes Unternehmen leitet, haftet persönlich — im Zweifel mit dem Privatvermögen (§ 38 BSIG). Verstöße können mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes geahndet werden.
Deutschland hat 29.500 Unternehmen
unter neues Recht gesetzt
Früher regulierte das BSI-Gesetz rund 4.500 Organisationen — vor allem klassische Betreiber kritischer Infrastrukturen wie Energieversorger und Krankenhäuser. Mit dem NIS2UmsuCG gilt das Gesetz nun für schätzungsweise 29.500 Einrichtungen in 18 Sektoren, darunter erstmals tausende Mittelständler aus Maschinenbau, IT-Dienstleistung, Logistik und Lebensmittelproduktion — ein Faktor 6,5 mehr als zuvor.
Das Gesetz unterscheidet zwei Kategorien. Besonders wichtige Einrichtungen — § 28 BSIG — sind Unternehmen ab 250 Mitarbeitenden oder ab 50 Mio. Euro Umsatz in Hochrisikosektoren wie Energie, Gesundheit, Trinkwasser und Bankwesen. Wichtige Einrichtungen sind Unternehmen ab 50 Mitarbeitenden oder ab 10 Mio. Euro Umsatz in Bereichen wie Post, Abfallwirtschaft, Lebensmittelherstellung und digitale Dienste. Die Schwellenwerte sind alternativ, nicht kumulativ: Wer die Mitarbeiterzahl oder den Umsatz überschreitet, fällt unter das Gesetz — unabhängig vom anderen Kriterium.
Eine Übergangsfrist gibt es nicht. Das Gesetz gilt seit dem ersten Tag, ohne Anlaufphase. Wer die Registrierungsfrist nach § 33 BSIG verpasst hat — drei Monate nach Inkrafttreten, also der 6. März 2026 — begeht nach § 65 BSIG eine eigenständige Ordnungswidrigkeit. Das BSI gewährte eine Kulanz-Nachfrist bis zum 31. Juli 2026 — auch sie ist inzwischen abgelaufen: Bis dahin hatten sich rund 18.845 von etwa 29.500 betroffenen Einrichtungen registriert. Rund ein Drittel der Betroffenen steht damit ohne Registrierung im Visier der Aufsicht — wer dazugehört, registriert unverzüglich nach; das Fristversäumnis bleibt bußgeldbewehrt, aber jede weitere Woche verschärft die Lage.
§ 38 BSIG: Drei Pflichten, die sich nicht delegieren lassen
Der § 38 BSIG ist das Herzstück der neuen Haftungsregelung. Er formuliert drei Pflichten, die ausdrücklich nicht an IT-Abteilungen, externe Dienstleister oder Sicherheitsbeauftragte delegiert werden können — auch nicht durch Gesellschaftervertrag oder Satzung.
Billigen
Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 BSIG aktiv genehmigen. Nicht delegieren, nicht zur Kenntnis nehmen — aktiv beschließen. Vereinfacht gesagt: Ein Geschäftsleitungsbeschluss mit Datum, Teilnehmern und den konkreten Maßnahmen ist das Minimum. Wer das nicht tut, kann sich im Schadensfall nicht darauf berufen, er habe von den Details nichts gewusst. Unwissenheit ist kein Argument mehr.
Ăśberwachen
Die Geschäftsleitung muss die Umsetzung der gebilligten Maßnahmen kontrollieren. Das bedeutet keine technische Detailarbeit, aber regelmäßige Statusberichte mit konkreten Kennzahlen — offene Risiken, Maßnahmenfortschritt, Vorfallzahlen. Quartalweise ist die Mindestanforderung. Der CEO, der sich einmal im Jahr zum Thema berichten lässt, erfüllt die Überwachungspflicht nicht.
Schulen
§ 38 Abs. 3 BSIG verpflichtet die Geschäftsleitung, regelmäßig an Cybersicherheitsschulungen teilzunehmen. Selbst teilnehmen — nicht den IT-Leiter stellvertretend schicken. Ziel: ausreichend Kenntnisse, um Risiken zu erkennen, zu bewerten und zu priorisieren. Das BSI stellt eine kostenlose Schulungsunterlage für Geschäftsleitungen bereit.
Alle drei Pflichten gelten für alle Geschäftsleitungsmitglieder, nicht nur für das für IT zuständige. In einer GmbH mit drei Geschäftsführern haften alle drei, wenn keiner die Umsetzung überwacht hat. Der Aufsichtsrat einer AG ist mittelbar einbezogen: Wenn die Geschäftsleitung NIS2-Pflichten vernachlässigt und der Aufsichtsrat das nicht erkennt oder nicht einschreitet, kann auch er haftbar werden.
Privatvermögen als Haftungsmasse: Was § 38 Abs. 2 BSIG bedeutet
§ 38 Abs. 2 BSIG ist kurz und hat großen Wirkradius: Geschäftsleitungen, die ihre Billigungs- und Überwachungspflichten schuldhaft verletzen, haften ihrer Einrichtung für verursachte Schäden nach den Regeln des Gesellschaftsrechts. In der Praxis: Die Gesellschaft kann den Geschäftsführer in Regress nehmen — mit dem Privatvermögen.
Ein typisches Szenario: Die IT-Abteilung meldet kritische Sicherheitslücken. Die Geschäftsführung verschiebt notwendige Maßnahmen aus Kostengründen. Ein Ransomware-Angriff legt den Betrieb für zwei Wochen still. Der Schaden: mehrere Millionen Euro. Wer haftet? Die Geschäftsführung, weil sie ihre Überwachungspflicht verletzt hat. Dass sie technisch keine Ahnung von Firewalls hatte, ist irrelevant. Das Gesetz verlangt keine technische Expertise — es verlangt, die richtigen Strukturen zu schaffen und zu kontrollieren.
Was viele übersehen: Ein pauschaler Haftungsverzicht im Gesellschaftervertrag schützt nicht. § 38 Abs. 2 verweist auf das Gesellschaftsrecht, das zwar Verzicht grundsätzlich erlaubt — aber nicht im Voraus und nicht pauschal. Und D&O-Versicherungen greifen oft nicht: Viele Policen enthalten Cyber-Ausschlussklauseln oder schließen Vorsatz aus. Wer wissentlich keine Maßnahmen ergriffen hat, kann das als bedingten Vorsatz gewertet bekommen. Die Police sollte auf NIS2-Szenarien geprüft werden.
Bei besonders wichtigen Einrichtungen geht der Gesetzgeber noch einen Schritt weiter: § 61 Abs. 9 BSIG erlaubt dem BSI, bei anhaltender Nichterfüllung die zuständige Aufsichtsbehörde zu informieren, die dann die vorübergehende Untersagung der Leitungstätigkeit veranlassen kann. Auf Deutsch: Der Geschäftsführer kann abberufen werden.
Bußgelder bis 10 Mio. Euro — und das Unternehmen ist nur der Anfang
Die Bußgelder nach § 65 BSIG treffen zunächst das Unternehmen, nicht die Geschäftsleitung persönlich. Für besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, was höher ist. Für wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.
Das Bußgeld gegen das Unternehmen ist dabei nicht das Ende der Fahnenstange. Es kommt zur persönlichen Innenhaftung nach § 38 hinzu — und zur Reputationsschädigung, zu Vertragsverlusten bei Kunden, die eigene NIS2-Compliance nachweisen müssen, und zu möglichen Schadensersatzforderungen Dritter. Der reale Schaden eines mittelschweren Cybervorfalls übersteigt das BSI-Bußgeld in der Regel.
Zum Größenmaßstab: Der Gesamtschaden durch Cyberkriminalität erreichte in der deutschen Wirtschaft zuletzt einen Rekord in dreistelliger Milliardenhöhe, die große Mehrheit der Unternehmen war betroffen. Und die Ransomware-Angriffe treffen überproportional den Mittelstand — bei einer Dunkelziffer, die ein Vielfaches der gemeldeten Fälle beträgt.
Wer nicht unter NIS2 fällt, bekommt die Anforderungen trotzdem
Das ist die Frage, die viele KMU-Inhaber falsch beantworten: „Wir haben 35 Mitarbeitende und 8 Millionen Euro Umsatz — NIS2 geht uns nichts an." Formal stimmt das. Faktisch nicht.
§ 30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Einrichtungen, die Sicherheit ihrer Lieferkette aktiv zu steuern und nachzuweisen. Vereinfacht gesagt: Wer an ein NIS2-pflichtiges Unternehmen liefert oder für es Dienstleistungen erbringt, muss Cybersicherheitsanforderungen erfüllen — auch wenn er selbst die Schwellenwerte nicht überschreitet. Dieser Kaskadeneffekt erreicht Zulieferer, IT-Dienstleister, Softwareanbieter und Wartungsfirmen mit Zugang zu Kundensystemen.
In der Praxis landen Cybersicherheits-Vorgaben, Audit-Rechte und Incident-Notification-Klauseln in Dienstleistungsverträgen. NIS2-pflichtige Unternehmen dürfen vertragliche Anforderungen weitergeben — und sie tun es. Wer als Zulieferer keine Nachweise über sein Sicherheitsniveau liefern kann, verliert Aufträge. Das BSI beaufsichtigt den kleinen Zulieferer nicht direkt. Sein Auftraggeber tut es.
Enthaftung ist möglich — aber kein einmaliges Projekt
Die Nachricht zum Schluss ist nicht katastrophal, sondern pragmatisch: Persönliche Haftung lässt sich nicht ausschließen, aber das Risiko lässt sich systematisch reduzieren. Vier Hebel sind entscheidend.
Erstens: formale Billigung. Einen datierten Geschäftsleitungsbeschluss über die Risikomanagementmaßnahmen nach § 30 BSIG fassen und protokollieren. Dieser Beschluss ist im Ernstfall das wichtigste Beweisstück. Zweitens: laufende Überwachung durch Statusberichte mit Kennzahlen, mindestens quartalweise. Drittens: persönliche Schulungsteilnahme dokumentieren und nachweisbar aufbewahren. Viertens: ein Informationssicherheitsmanagementsystem (ISMS), das Billigung, Berichte und Schulungsnachweise in einem System zusammenführt und jederzeit auditfähig macht.
Man stelle sich eine Geschäftsführerin drei Wochen nach einem Ransomware-Angriff vor. Ihre entscheidende Frage lautet dann nicht mehr „Wer hat die Systeme nicht gepatcht?" — sondern: „Kann ich belegen, dass ich meine Pflichten nach § 38 erfüllt habe?" Wer diese Frage heute mit Ja beantworten kann, steht im Streitfall auf einem völlig anderen Fundament. Wer sie erst nach einem Angriff stellt, kommt zu spät.
Rechtsprechung:
- BSI-Pressemitteilung: „Cybersicherheitsrecht: NIS-2-Umsetzungsgesetz ab morgen in Kraft", 5. Dezember 2025
- BSI: „Die Lage der IT-Sicherheit in Deutschland 2025", November 2025
- secjur.com: „NIS2 Haftung Geschäftsführer", Niklas Hanitsch, SECJUR, 2026
- secjur.com: „NIS2 Betroffene Unternehmen", 2026
- secjur.com: „NIS2 Lieferkette Zulieferer", 2026
- cortina-consult.com: „NIS2 Geschäftsführerhaftung nach Paragraph 38 BSIG", Joshua Tiedtke / Jörg ter Beek, 30. März 2026
- solidaris.de: „Letzte Chance: BSI setzt neue Frist bis 31. Juli 2026 für NIS-2-Registrierung", 2026
- der-windows-papst.de: „NIS2 in Deutschland — die Nachfrist ist abgelaufen", 29. August 2026
- Bitkom: „Wirtschaftsschutz 2025 — Schaden durch Cyberkriminalität", September 2025
- Cisco: „What Is Security Resilience?" — Security Resilience als strategischer Rahmen

