9 Min. Lesezeit

NIS2 Geschäftsführer­haftung: Warum CEOs jetzt persönlich für Cybersicherheit haften

Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz in Deutschland – ohne Übergangs­frist. § 38 BSIG macht Geschäftsführer, Vorstände und Leitungs­organe persönlich für die Cybersicherheit ihres Unternehmens verantwortlich. Bei schuld­hafter Pflicht­verletzung haften sie mit ihrem Privat­vermögen. Trotzdem haben viele KMU-Führungskräfte das Thema noch nicht auf der Agenda.

10 Mio. € Bußgeldrahmen nach NIS2 (mehr als 500 Mio. € Umsatz bis 2 %)
§ 38 BSIG regelt persönliche Haftung
29.500 betroffene Unternehmen in Deutschland
0 Tage Übergangs­frist seit Inkrafttreten

Was § 38 BSIG konkret bedeutet

Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten und gilt seitdem unmittelbar. § 38 BSIG definiert drei zentrale Pflichten für Leitungs­organe betroffener Unternehmen:

Die drei Säulen der Geschäftsführer­haftung

1. Umsetzungs­pflicht: Die Geschäfts­leitung muss die Risiko­management-Maßnahmen nach § 30 BSIG umsetzen – also aktiv dafür sorgen, dass sie getroffen werden, nicht nur zur Kenntnis nehmen.

2. Überwachungs­pflicht: Die Umsetzung der Maßnahmen muss kontrolliert werden. Einmal abnicken und nie wieder hinschauen reicht nicht.

3. Schulungs­pflicht: Geschäftsführer müssen selbst an Cybersicherheits-Schulungen teilnehmen – nicht stellvertretend der IT-Leiter.

Entscheidend: Die operative Umsetzung einzelner Maßnahmen darf an die IT-Abteilung oder externe Dienstleister delegiert werden. Die strategische Verantwortung und die Überwachungs­pflicht bleiben jedoch bei der Geschäfts­führung. Wer als Geschäftsführer behauptet, von IT-Sicherheit nichts zu verstehen, kann sich damit nicht mehr entlasten.

Die Haftung folgt dem Gesellschafts­recht

§ 38 Abs. 2 BSIG: Wer die Pflichten aus Absatz 1 verletzt, haftet seiner Einrichtung für den schuldhaft verursachten Schaden nach den Regeln des Gesellschafts­rechts, die für ihre Rechtsform gelten. Einen eigenen Ausschluss des Haftungs­verzichts enthält § 38 BSIG nicht – ob eine Entlastung oder ein Verzicht möglich ist, richtet sich damit nach dem Gesellschafts­recht.

Wer ist betroffen?

NIS2 unterscheidet zwischen „besonders wichtigen“ und „wichtigen“ Einrichtungen nach § 28 BSIG. Für beide Kategorien gilt die Geschäftsführer­haftung:

Kategorie Schwellenwerte Bußgeldrahmen (schwerste Verstöße)
Besonders wichtig ≥ 250 Mitarbeiter oder (> 50 Mio. € Umsatz und > 43 Mio. € Bilanzsumme) bis 10 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 2 % des weltweiten Jahresumsatzes
Wichtig ≥ 50 Mitarbeiter oder (> 10 Mio. € Umsatz und > 10 Mio. € Bilanzsumme) bis 7 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 1,4 % des weltweiten Jahresumsatzes

Aber auch Unternehmen unterhalb dieser Schwellen­werte sind zunehmend indirekt betroffen: Große Auftraggeber fordern von ihren Zulieferern die Einhaltung der NIS2-Sicherheits­standards – und machen diese zur vertraglichen Voraussetzung für die Zusammen­arbeit. Wer als KMU diese Anforderungen nicht erfüllt, verliert Aufträge.

Konkrete Risiko­szenarien für KMU-Geschäfts­führer

Szenario 1: Ransomware ohne ISMS

Ein mittelständisches Produktions­unternehmen wird Opfer eines Ransomware-Angriffs. Die Produktion steht drei Wochen still, der Schaden beträgt 1,8 Millionen Euro. Bei der anschließenden Prüfung stellt das BSI fest: Es gab kein dokumentiertes Informations­sicherheits-Managementsystem (ISMS), keine regelmäßigen Backups und keine Incident-Response-Pläne. Der Geschäftsführer haftet persönlich gegenüber der Gesellschaft, weil er die Umsetzung der vorgeschriebenen Maßnahmen versäumt hat.

Szenario 2: Fehlende BSI-Registrierung

Die BSI-Registrierungs­frist ist am 6. März 2026 abgelaufen. Wer als betroffenes Unternehmen noch nicht registriert ist, handelt ordnungswidrig und riskiert bereits deshalb ein Bußgeld bis zu 500.000 € (§ 65 Abs. 5 Nr. 5 BSIG). Ist der beim BSI hinterlegte Ansprech­partner im Ernstfall nicht erreichbar, kann auch das beanstandet werden. Verantwortlich: die Geschäfts­führung.

Szenario 3: Keine Schulung nachweisbar

Die Schulungs­pflicht nach § 38 Abs. 3 BSIG ist nicht delegierbar. Wenn bei einer BSI-Prüfung kein Schulungs­nachweis für die Geschäfts­leitung vorliegt, ist das ein klarer Verstoß – unabhängig davon, ob ein Sicherheits­vorfall eingetreten ist.

Die zehn Pflicht­bereiche nach § 30 BSIG

Die Geschäfts­führung muss Maßnahmen in zehn Bereichen umsetzen und überwachen. Ein funktionierendes ISMS nach ISO 27001 deckt diese Bereiche strukturiert ab:

Wie sich Geschäftsführer absichern

Persönliche Haftung ist kein abstraktes Risiko mehr. Es gibt jedoch klare Maßnahmen, um sich rechtlich abzusichern:

5-Punkte-Plan zur Enthaftung

1. ISMS aufbauen: Ein dokumentiertes Informations­sicherheits-Managementsystem nach ISO 27001 ist der sicherste Nachweis, dass die Umsetzungs­pflicht erfüllt wurde. Mit der TSMONDO ISMS-Software lässt sich ein solches System auch mit begrenzten Ressourcen aufsetzen.

2. Schulung nachweisen: Mindestens jährlich eine dokumentierte Cybersicherheits-Schulung für die Geschäfts­leitung absolvieren – mit Teilnahme­bescheinigung.

3. Regelmäßige Überprüfung: Quartalweise Management-Reviews durchführen und dokumentieren. Der automatisierte Schwachstellenscan liefert eine objektive technische Grundlage.

4. Melde­pflichten einhalten: Sicherheits­vorfälle müssen innerhalb von 24 Stunden als Frühwarnung an das BSI gemeldet werden, gefolgt von einem 72-Stunden-Bericht und einem Abschluss­bericht spätestens einen Monat nach der Meldung.

5. D&O-Versicherung prüfen: Klassische D&O-Policen decken NIS2-Haftungs­fälle oft nicht ab. Prüfen Sie mit Ihrem Versicherer, ob Cyber-Pflicht­verletzungen eingeschlossen sind. Beachten Sie: Der Versicherer wird nachfragen, welche präventiven Maßnahmen getroffen wurden.

D&O-Versicherung: Die unterschätzte Lücke

Viele Geschäftsführer verlassen sich auf ihre bestehende Directors-and-Officers-Versicherung. Doch NIS2 hat die Spielregeln verändert: Zahlreiche D&O-Policen schließen Verstöße gegen Cybersicherheits­pflichten aus oder koppeln den Versicherungs­schutz an den Nachweis präventiver Maßnahmen.

Konkret bedeutet das: Ohne dokumentiertes ISMS, ohne Schulungs­nachweise und ohne regelmäßige technische Prüfungen verweigert der Versicherer im Schadensfall möglicherweise die Leistung. Die Investition in ein ISMS ist damit nicht nur eine gesetzliche Pflicht, sondern auch eine Voraussetzung für funktionierenden Versicherungs­schutz.

Aktuelle Zahlen: Bedrohungs­lage Juni 2026

Die Dringlichkeit wird durch die aktuelle Bedrohungs­lage unterstrichen. Das BSI registrierte zuletzt durchschnittlich 119 neue Schwach­stellen pro Tag – ein Anstieg von 24 Prozent gegenüber dem Vorjahr. 87 Prozent der deutschen Unternehmen wurden in den vergangenen zwölf Monaten Opfer von Cyberangriffen, Spionage oder Sabotage. Der Gesamt­schaden durch Cyber­kriminalität in Deutschland liegt bei über 200 Milliarden Euro jährlich.

Besonders besorgniserregend: KI-gestützte Angriffe werden zunehmend automatisiert und personalisiert. Phishing-Mails sind grammatisch einwandfrei, Social Engineering wird durch KI-generierte Deepfakes unterstützt. Die Angriffs­fläche wächst schneller, als viele Unternehmen reagieren können.

Fazit: Cybersicherheit ist Chefsache

§ 38 BSIG macht unmissverständlich klar: Cybersicherheit ist keine technische Aufgabe, die man an die IT-Abteilung delegieren und dann vergessen kann. Geschäftsführer haften persönlich – und dieser Haftung können sie sich weder durch Vertrags­klauseln noch durch Unwissenheit entziehen.

Die gute Nachricht: Wer ein strukturiertes ISMS aufbaut, regelmäßige Schulungen absolviert und die zehn Pflicht­bereiche dokumentiert abarbeitet, steht sowohl bei einer BSI-Prüfung als auch im Haftungs­fall auf der sicheren Seite. Der Aufwand dafür ist auch für KMU darstellbar – vor allem mit den richtigen Werkzeugen.

Passende Leistungen & Tools

NIS2 & ISO 27001 Beratung → ISMS-Software ISO 27001 → Automatisierter Schwachstellenscan →

NIS2-Haftung verstehen und absichern

TSMONDO unterstützt KMU-Geschäfts­führer beim Aufbau eines prüfungs­sicheren ISMS, bei der BSI-Registrierung und der Dokumentation aller Nachweise. Die Erstberatung ist kostenfrei.

TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.