NIS2 Scoring
DEDeutschland · Deutsch
ein Angebot vonSightadel

Ratgeber NIS2

Was NIS2 von der Geschäftsführung verlangt

Unter NIS2 ist Informationssicherheit Leitungsaufgabe. § 38 BSIG verpflichtet die Geschäftsleitung, die Sicherheitsmaßnahmen zu billigen, ihre Umsetzung zu überwachen und sich regelmäßig schulen zu lassen. Diese Seite zeigt, wie das im Alltag aussieht und was als Nachweis taugt.

Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz

Die drei Pflichten nach § 38 BSIG

§ 38 BSIG richtet sich an die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen. Geschäftsleitung sind nach § 2 Nr. 13 BSIG die natürlichen Personen, die nach Gesetz, Satzung oder Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung berufen sind. In der GmbH sind das die Geschäftsführer, in der AG die Vorstandsmitglieder.

  • Umsetzen und billigen (§ 38 Abs. 1): Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen. In der Praxis heißt das: Sie entscheidet über die Maßnahmen, gibt sie förmlich frei und stellt die Mittel bereit.
  • Überwachen (§ 38 Abs. 1): Sie muss verfolgen, ob die Maßnahmen tatsächlich umgesetzt werden und wirken. Ein einmaliger Beschluss reicht dafür nicht.
  • Schulen (§ 38 Abs. 3): Die Mitglieder der Geschäftsleitung müssen regelmäßig an Schulungen teilnehmen. Ziel ist, Risiken und Praktiken des Risikomanagements erkennen und ihre Auswirkungen auf die Dienste der Einrichtung bewerten zu können.

Alle drei Pflichten treffen jedes Mitglied der Geschäftsleitung. Eine Ressortverteilung, nach der „der IT-Geschäftsführer das macht“, entbindet die anderen nicht davon, sich zu informieren und nachzufragen.

Haftung: was § 38 Abs. 2 regelt

Verletzt die Geschäftsleitung diese Pflichten schuldhaft und entsteht der Einrichtung dadurch ein Schaden, haftet sie gegenüber der Einrichtung nach den gesellschaftsrechtlichen Regeln für die jeweilige Rechtsform (§ 38 Abs. 2 BSIG). Für die GmbH ist das § 43 GmbHG, für die AG § 93 AktG. Das BSIG schafft also keinen neuen Haftungstatbestand, sondern verknüpft die Sicherheitspflichten mit der bekannten Organhaftung. Nur wenn das Gesellschaftsrecht keine passende Regel enthält, greift § 38 Abs. 2 BSIG selbst.

Drei Punkte sollten Sie dabei im Blick haben:

  • Es geht um die Innenhaftung gegenüber der eigenen Gesellschaft, nicht um eine Haftung gegenüber jedem Dritten.
  • Voraussetzung ist Verschulden. Wer nachvollziehbar entschieden, Maßnahmen beauftragt und ihre Umsetzung verfolgt hat, steht deutlich besser da als jemand, der das Thema nie auf der Tagesordnung hatte.
  • Der entscheidende Schutz ist Dokumentation. Beschlüsse, Berichte und Schulungsnachweise zeigen, dass die Leitung ihre Pflichten wahrgenommen hat.

Unabhängig von der Haftung drohen der Einrichtung Bußgelder nach § 65 BSIG und Aufsichtsmaßnahmen des BSI.

Was ein ordentlicher Beschluss enthält

Die Billigung der Maßnahmen ist der zentrale Nachweis. Eine E-Mail mit „passt so“ genügt dafür nicht. Eine Beschlussvorlage für die Geschäftsführung sollte diese Bestandteile haben:

  1. Anlass und Rechtsgrundlage: Einstufung als besonders wichtige oder wichtige Einrichtung, Verweis auf §§ 30 und 38 BSIG.
  2. Geltungsbereich: welche Gesellschaften, Standorte und Systeme erfasst sind.
  3. Ergebnis der Risikoanalyse: die wichtigsten Risiken in wenigen Sätzen, mit Bewertung.
  4. Liste der Maßnahmen: gegliedert nach § 30 Abs. 2 Nr. 1–10 BSIG, jeweils mit Stand (umgesetzt, in Arbeit, geplant).
  5. Verantwortlichkeiten: wer welche Maßnahme bis wann umsetzt, einschließlich der benannten Person für Informationssicherheit.
  6. Budget und Personal: welche Mittel freigegeben werden.
  7. Bewusst akzeptierte Risiken: was nicht oder später umgesetzt wird und warum.
  8. Berichtsweg: wie oft und in welcher Form die Geschäftsführung über den Stand informiert wird.
  9. Datum, Teilnehmer, Abstimmungsergebnis, Unterschriften.

Wiederholen Sie den Beschluss, wenn sich die Lage wesentlich ändert, etwa nach einem schweren Vorfall, einer Übernahme oder einem neuen Rechenzentrum. Mindestens einmal im Jahr sollte die Geschäftsführung den Maßnahmenstand neu bestätigen.

Wie Überwachung praktisch aussieht

Überwachen heißt nicht, selbst Firewalls zu prüfen. Es heißt, sich regelmäßig berichten zu lassen, nachzufragen und bei Abweichungen zu entscheiden. Bewährt hat sich ein Quartalsbericht der verantwortlichen Person für Informationssicherheit, der auf zwei Seiten passt und in der Geschäftsführungssitzung besprochen wird.

Inhalte eines solchen Berichts:

  • Stand der Maßnahmen gegenüber dem Beschluss, mit Ampel je Bereich
  • Sicherheitsvorfälle im Quartal, davon gemeldete nach § 32 BSIG
  • offene Feststellungen aus Audits und Tests, mit Fristen
  • neue oder veränderte Risiken
  • Entscheidungsbedarf, etwa Budget oder Risikoakzeptanz

Beispiele für Kennzahlen, die wenig Aufwand machen und viel zeigen:

KennzahlWas sie zeigt
Anteil der Systeme mit kritischen Updates innerhalb der Fristob Schwachstellen zügig geschlossen werden
Anteil der Konten mit Mehr-Faktor-Authentifizierung, getrennt nach Admin- und Fernzugriffob die wirksamste Einzelmaßnahme greift
letzter erfolgreicher Wiederherstellungstest je kritischem Systemob Backups im Ernstfall nutzbar sind
Schulungsquote der Beschäftigtenob Cyberhygiene in der Breite ankommt
Zahl offener Feststellungen mit überschrittener Fristob Mängel liegen bleiben
Anteil kritischer Dienstleister mit aktueller Sicherheitsbewertungwie gut die Lieferkette abgesichert ist

Halten Sie im Protokoll fest, dass der Bericht vorlag, was besprochen und was entschieden wurde. Diese Protokolle sind Ihr Nachweis für die Überwachungspflicht.

Was eine Leitungsschulung abdecken sollte

§ 38 Abs. 3 BSIG verlangt keine technische Ausbildung. Die Schulung soll die Leitung befähigen, Risiken zu erkennen und Entscheidungen zu treffen. Sinnvolle Inhalte:

  • die eigenen Pflichten nach §§ 30, 32, 33 und 38 BSIG und die Folgen bei Verstößen
  • aktuelle Angriffsarten, die den Mittelstand treffen, etwa Ransomware, Betrug mit gefälschten Zahlungsanweisungen und Angriffe über Dienstleister
  • die wichtigsten Risiken des eigenen Unternehmens und wie sie bewertet werden
  • die Rolle der Leitung im Vorfall: Entscheidung über Meldung, Kommunikation, Zusammenarbeit mit Behörden
  • wie man einen Sicherheitsbericht liest und welche Fragen man stellen sollte

Ein festes Intervall nennt das Gesetz nicht. Eine jährliche Auffrischung ist ein vertretbarer Rhythmus. Bewahren Sie Teilnahmebescheinigungen mit Datum und Inhalt auf. Ein Planspiel zum Vorfall, an dem die Geschäftsführung teilnimmt, ist zugleich Schulung und Übung der Meldekette.

Aufgaben delegieren, Verantwortung behalten

Die Geschäftsführung muss die Arbeit nicht selbst machen. Sie kann Umsetzung und laufende Steuerung an einen Informationssicherheitsbeauftragten, die IT-Leitung oder einen externen Dienstleister übertragen. Die Verantwortung für Billigung und Überwachung bleibt nach § 38 BSIG bei ihr.

Damit Delegation trägt, braucht es:

  • einen schriftlichen Auftrag mit Aufgaben, Befugnissen und Budget
  • eine Person, die fachlich geeignet ist und genug Zeit hat
  • einen direkten Berichtsweg zur Geschäftsführung, ohne Filter über Zwischenebenen
  • regelmäßige Berichte und Stichproben, ob die Angaben stimmen
  • eine Eskalationsregel, wann die Geschäftsführung sofort zu informieren ist

Bei externen Dienstleistern gilt dasselbe. Ein Vertrag mit einem IT-Dienstleister ersetzt nicht die eigene Überwachung. Werkzeuge wie Sightadel können Berichte und Nachweise bündeln; die Entscheidung trifft trotzdem die Leitung. Einen ersten Überblick, wo Ihre Leitungsorganisation steht, gibt das NIS2-Scoring im Bereich „Geschäftsleitung“. Wie Sie das Gesamtvorhaben planen, beschreibt die Seite zur NIS2-Umsetzung.

Versicherung

Viele Gesellschaften haben eine D&O-Versicherung für ihre Organmitglieder. Ob und in welchem Umfang sie Ansprüche aus Pflichtverletzungen im Bereich Informationssicherheit abdeckt, hängt vom einzelnen Vertrag ab. Lassen Sie die Bedingungen von Ihrem Makler oder Versicherer prüfen, insbesondere Ausschlüsse und Deckungssummen. Eine Cyberversicherung der Gesellschaft ist davon getrennt zu betrachten. Versicherer fragen vor Vertragsschluss zunehmend nach Maßnahmen wie Mehr-Faktor-Authentifizierung und getesteten Backups. Eine Versicherung ersetzt keine der Pflichten aus § 38 BSIG.

Häufige Fragen

Kann die Geschäftsführung die NIS2-Pflichten vollständig an einen ISB übertragen?

Nein. Aufgaben lassen sich delegieren, die Pflicht zur Billigung und Überwachung nach § 38 Abs. 1 BSIG bleibt bei der Geschäftsleitung.

Haftet der Geschäftsführer persönlich?

Bei schuldhafter Pflichtverletzung haftet er gegenüber der Gesellschaft nach Gesellschaftsrecht, bei der GmbH nach § 43 GmbHG, bei der AG nach § 93 AktG (§ 38 Abs. 2 BSIG).

Wie oft muss die Geschäftsleitung geschult werden?

§ 38 Abs. 3 BSIG verlangt regelmäßige Schulungen, ohne ein Intervall festzulegen. Eine jährliche Auffrischung mit Teilnahmenachweis ist ein vertretbarer Rhythmus.

Reicht eine E-Mail-Freigabe als Billigung?

Als Nachweis ist ein förmlicher Beschluss mit Datum, Maßnahmenliste und Unterschriften deutlich belastbarer.

Welche Unterlagen belegen die Überwachung?

Regelmäßige Berichte an die Geschäftsführung, Sitzungsprotokolle mit Entscheidungen und eine nachverfolgte Maßnahmenliste.