NIS2 Geschäftsführerhaftung: Warum CEOs jetzt persönlich für Cybersicherheit haften
Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz in Deutschland – ohne Übergangsfrist. § 38 BSIG macht Geschäftsführer, Vorstände und Leitungsorgane persönlich für die Cybersicherheit ihres Unternehmens verantwortlich. Bei schuldhafter Pflichtverletzung haften sie mit ihrem Privatvermögen. Trotzdem haben viele KMU-Führungskräfte das Thema noch nicht auf der Agenda.
Was § 38 BSIG konkret bedeutet
Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten und gilt seitdem unmittelbar. § 38 BSIG definiert drei zentrale Pflichten für Leitungsorgane betroffener Unternehmen:
Die drei Säulen der Geschäftsführerhaftung
1. Umsetzungspflicht: Die Geschäftsleitung muss die Risikomanagement-Maßnahmen nach § 30 BSIG umsetzen – also aktiv dafür sorgen, dass sie getroffen werden, nicht nur zur Kenntnis nehmen.
2. Überwachungspflicht: Die Umsetzung der Maßnahmen muss kontrolliert werden. Einmal abnicken und nie wieder hinschauen reicht nicht.
3. Schulungspflicht: Geschäftsführer müssen selbst an Cybersicherheits-Schulungen teilnehmen – nicht stellvertretend der IT-Leiter.
Entscheidend: Die operative Umsetzung einzelner Maßnahmen darf an die IT-Abteilung oder externe Dienstleister delegiert werden. Die strategische Verantwortung und die Überwachungspflicht bleiben jedoch bei der Geschäftsführung. Wer als Geschäftsführer behauptet, von IT-Sicherheit nichts zu verstehen, kann sich damit nicht mehr entlasten.
Die Haftung folgt dem Gesellschaftsrecht
§ 38 Abs. 2 BSIG: Wer die Pflichten aus Absatz 1 verletzt, haftet seiner Einrichtung für den schuldhaft verursachten Schaden nach den Regeln des Gesellschaftsrechts, die für ihre Rechtsform gelten. Einen eigenen Ausschluss des Haftungsverzichts enthält § 38 BSIG nicht – ob eine Entlastung oder ein Verzicht möglich ist, richtet sich damit nach dem Gesellschaftsrecht.
Wer ist betroffen?
NIS2 unterscheidet zwischen „besonders wichtigen“ und „wichtigen“ Einrichtungen nach § 28 BSIG. Für beide Kategorien gilt die Geschäftsführerhaftung:
| Kategorie | Schwellenwerte | Bußgeldrahmen (schwerste Verstöße) |
|---|---|---|
| Besonders wichtig | ≥ 250 Mitarbeiter oder (> 50 Mio. € Umsatz und > 43 Mio. € Bilanzsumme) | bis 10 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 2 % des weltweiten Jahresumsatzes |
| Wichtig | ≥ 50 Mitarbeiter oder (> 10 Mio. € Umsatz und > 10 Mio. € Bilanzsumme) | bis 7 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 1,4 % des weltweiten Jahresumsatzes |
Aber auch Unternehmen unterhalb dieser Schwellenwerte sind zunehmend indirekt betroffen: Große Auftraggeber fordern von ihren Zulieferern die Einhaltung der NIS2-Sicherheitsstandards – und machen diese zur vertraglichen Voraussetzung für die Zusammenarbeit. Wer als KMU diese Anforderungen nicht erfüllt, verliert Aufträge.
Konkrete Risikoszenarien für KMU-Geschäftsführer
Szenario 1: Ransomware ohne ISMS
Ein mittelständisches Produktionsunternehmen wird Opfer eines Ransomware-Angriffs. Die Produktion steht drei Wochen still, der Schaden beträgt 1,8 Millionen Euro. Bei der anschließenden Prüfung stellt das BSI fest: Es gab kein dokumentiertes Informationssicherheits-Managementsystem (ISMS), keine regelmäßigen Backups und keine Incident-Response-Pläne. Der Geschäftsführer haftet persönlich gegenüber der Gesellschaft, weil er die Umsetzung der vorgeschriebenen Maßnahmen versäumt hat.
Szenario 2: Fehlende BSI-Registrierung
Die BSI-Registrierungsfrist ist am 6. März 2026 abgelaufen. Wer als betroffenes Unternehmen noch nicht registriert ist, handelt ordnungswidrig und riskiert bereits deshalb ein Bußgeld bis zu 500.000 € (§ 65 Abs. 5 Nr. 5 BSIG). Ist der beim BSI hinterlegte Ansprechpartner im Ernstfall nicht erreichbar, kann auch das beanstandet werden. Verantwortlich: die Geschäftsführung.
Szenario 3: Keine Schulung nachweisbar
Die Schulungspflicht nach § 38 Abs. 3 BSIG ist nicht delegierbar. Wenn bei einer BSI-Prüfung kein Schulungsnachweis für die Geschäftsleitung vorliegt, ist das ein klarer Verstoß – unabhängig davon, ob ein Sicherheitsvorfall eingetreten ist.
Die zehn Pflichtbereiche nach § 30 BSIG
Die Geschäftsführung muss Maßnahmen in zehn Bereichen umsetzen und überwachen. Ein funktionierendes ISMS nach ISO 27001 deckt diese Bereiche strukturiert ab:
- Risikoanalyse und Sicherheitskonzepte für Informationssysteme
- Bewältigung von Sicherheitsvorfällen (Incident Response)
- Betriebskontinuität und Krisenmanagement
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen
- Konzepte zur Bewertung der Wirksamkeit von Sicherheitsmaßnahmen
- Cyberhygiene und Schulungen
- Kryptografie und Verschlüsselung
- Personalsicherheit und Zugangskontrollen
- Multi-Faktor-Authentifizierung und sichere Kommunikation
Wie sich Geschäftsführer absichern
Persönliche Haftung ist kein abstraktes Risiko mehr. Es gibt jedoch klare Maßnahmen, um sich rechtlich abzusichern:
5-Punkte-Plan zur Enthaftung
1. ISMS aufbauen: Ein dokumentiertes Informationssicherheits-Managementsystem nach ISO 27001 ist der sicherste Nachweis, dass die Umsetzungspflicht erfüllt wurde. Mit der TSMONDO ISMS-Software lässt sich ein solches System auch mit begrenzten Ressourcen aufsetzen.
2. Schulung nachweisen: Mindestens jährlich eine dokumentierte Cybersicherheits-Schulung für die Geschäftsleitung absolvieren – mit Teilnahmebescheinigung.
3. Regelmäßige Überprüfung: Quartalweise Management-Reviews durchführen und dokumentieren. Der automatisierte Schwachstellenscan liefert eine objektive technische Grundlage.
4. Meldepflichten einhalten: Sicherheitsvorfälle müssen innerhalb von 24 Stunden als Frühwarnung an das BSI gemeldet werden, gefolgt von einem 72-Stunden-Bericht und einem Abschlussbericht spätestens einen Monat nach der Meldung.
5. D&O-Versicherung prüfen: Klassische D&O-Policen decken NIS2-Haftungsfälle oft nicht ab. Prüfen Sie mit Ihrem Versicherer, ob Cyber-Pflichtverletzungen eingeschlossen sind. Beachten Sie: Der Versicherer wird nachfragen, welche präventiven Maßnahmen getroffen wurden.
D&O-Versicherung: Die unterschätzte Lücke
Viele Geschäftsführer verlassen sich auf ihre bestehende Directors-and-Officers-Versicherung. Doch NIS2 hat die Spielregeln verändert: Zahlreiche D&O-Policen schließen Verstöße gegen Cybersicherheitspflichten aus oder koppeln den Versicherungsschutz an den Nachweis präventiver Maßnahmen.
Konkret bedeutet das: Ohne dokumentiertes ISMS, ohne Schulungsnachweise und ohne regelmäßige technische Prüfungen verweigert der Versicherer im Schadensfall möglicherweise die Leistung. Die Investition in ein ISMS ist damit nicht nur eine gesetzliche Pflicht, sondern auch eine Voraussetzung für funktionierenden Versicherungsschutz.
Aktuelle Zahlen: Bedrohungslage Juni 2026
Die Dringlichkeit wird durch die aktuelle Bedrohungslage unterstrichen. Das BSI registrierte zuletzt durchschnittlich 119 neue Schwachstellen pro Tag – ein Anstieg von 24 Prozent gegenüber dem Vorjahr. 87 Prozent der deutschen Unternehmen wurden in den vergangenen zwölf Monaten Opfer von Cyberangriffen, Spionage oder Sabotage. Der Gesamtschaden durch Cyberkriminalität in Deutschland liegt bei über 200 Milliarden Euro jährlich.
Besonders besorgniserregend: KI-gestützte Angriffe werden zunehmend automatisiert und personalisiert. Phishing-Mails sind grammatisch einwandfrei, Social Engineering wird durch KI-generierte Deepfakes unterstützt. Die Angriffsfläche wächst schneller, als viele Unternehmen reagieren können.
Fazit: Cybersicherheit ist Chefsache
§ 38 BSIG macht unmissverständlich klar: Cybersicherheit ist keine technische Aufgabe, die man an die IT-Abteilung delegieren und dann vergessen kann. Geschäftsführer haften persönlich – und dieser Haftung können sie sich weder durch Vertragsklauseln noch durch Unwissenheit entziehen.
Die gute Nachricht: Wer ein strukturiertes ISMS aufbaut, regelmäßige Schulungen absolviert und die zehn Pflichtbereiche dokumentiert abarbeitet, steht sowohl bei einer BSI-Prüfung als auch im Haftungsfall auf der sicheren Seite. Der Aufwand dafür ist auch für KMU darstellbar – vor allem mit den richtigen Werkzeugen.
Passende Leistungen & Tools
NIS2-Haftung verstehen und absichern
TSMONDO unterstützt KMU-Geschäftsführer beim Aufbau eines prüfungssicheren ISMS, bei der BSI-Registrierung und der Dokumentation aller Nachweise. Die Erstberatung ist kostenfrei.
NIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.