NIS2 Geschäftsführerhaftung – Wenn Cybersecurity-Versäumnisse persönlich teuer werden
Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz in Deutschland – und mit ihm eine Regelung, die viele Geschäftsführer noch nicht auf dem Schirm haben: §38 BSIG macht die Unternehmensleitung persönlich haftbar für Cybersecurity-Versäumnisse. Nicht die IT-Abteilung, nicht der externe Dienstleister – sondern Sie als Geschäftsführer.
Was §38 BSIG konkret regelt
Der neue §38 des BSI-Gesetzes (BSIG) setzt die europäische NIS2-Richtlinie in deutsches Recht um und definiert erstmals klare persönliche Pflichten für die Geschäftsleitung in Sachen IT-Sicherheit. Die Kernaussage: Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen sind verpflichtet, die Risikomanagementmaßnahmen nach §30 BSIG umzusetzen und deren Umsetzung zu überwachen.
Bei schuldhafter Pflichtverletzung haften Geschäftsführer ihrer eigenen Gesellschaft gegenüber – mit dem persönlichen Vermögen. Das ist keine theoretische Möglichkeit, sondern geltendes Recht seit dem 6. Dezember 2025.
Drei Pflichten, die Sie nicht delegieren können
Anders als viele operative IT-Aufgaben lassen sich die Kernpflichten aus §38 BSIG nicht an den IT-Leiter oder einen externen Dienstleister übertragen. Sie bleiben bei der Geschäftsleitung:
1. Risikomanagementmaßnahmen umsetzen und überwachen
Sie müssen die nach §30 BSIG erforderlichen Maßnahmen nicht selbst implementieren – aber Sie müssen sie verstehen, ihre Umsetzung sicherstellen und sie regelmäßig überwachen. Dazu gehören unter anderem: Risikoanalysen, Incident-Response-Pläne, Business Continuity Management, Lieferkettensicherheit und Verschlüsselungskonzepte.
2. An Cybersecurity-Schulungen teilnehmen
Die Schulungspflicht ist ausdrücklich nicht delegierbar. Nach §38 Abs. 3 BSIG müssen Geschäftsleitungen persönlich und regelmäßig an Schulungen teilnehmen; einen festen Turnus nennt das Gesetz nicht. Ziel ist, dass die Leitung Risiken und Risikomanagementpraktiken beurteilen und informierte Entscheidungen treffen kann.
3. Für ausreichende Ressourcen sorgen
Die Geschäftsleitung muss sicherstellen, dass genügend Budget, Personal und technische Mittel für die IT-Sicherheit bereitgestellt werden. Ein unterfinanziertes Security-Team ist im Schadensfall ein direktes Haftungsrisiko.
Die Haftung folgt dem Gesellschaftsrecht
Die Haftung steht in §38 Abs. 2 BSIG, nicht in Abs. 3: Wer die Pflichten aus Absatz 1 verletzt, haftet seiner Einrichtung für den schuldhaft verursachten Schaden nach den Regeln des Gesellschaftsrechts, die für ihre Rechtsform gelten; nach dem BSIG selbst wird nur gehaftet, wenn die gesellschaftsrechtlichen Bestimmungen keine Haftungsregelung enthalten. Einen eigenen Ausschluss des Haftungsverzichts enthält §38 BSIG nicht – ob eine Entlastung oder ein Verzicht möglich ist, richtet sich damit ebenfalls nach dem Gesellschaftsrecht. Eine D&O-Versicherung deckt vorsätzliche Pflichtverletzungen nicht ab.
Betrifft das auch KMU?
Direkt betroffen sind Unternehmen ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme in den von NIS2 definierten Sektoren. Kleinere Unternehmen sind weitgehend ausgenommen (Ausnahmen: etwa DNS-Diensteanbieter, TLD-Name-Registries und Vertrauensdiensteanbieter, die unabhängig von der Größe erfasst sind) – mit einer entscheidenden Einschränkung: Wer als Zulieferer für ein NIS2-pflichtiges Unternehmen arbeitet, wird über die Lieferkettenanforderungen faktisch miterfasst.
In der Praxis bedeutet das: Großkunden fordern zunehmend Nachweise über IT-Sicherheitsmaßnahmen. Wer diese nicht liefern kann, verliert Aufträge. Für den Geschäftsführer eines Zulieferer-KMU kann das zur faktischen Haftungsfrage werden – wenn auch nicht direkt über §38 BSIG, so doch über die allgemeine Sorgfaltspflicht nach §43 GmbHG.
Haftungsrisiko minimieren: Sechs konkrete Maßnahmen
Die gute Nachricht: Persönliche Haftung lässt sich zwar nicht ausschließen, aber das Risiko lässt sich auf ein vertretbares Maß reduzieren. Der Schlüssel ist Nachweisbarkeit.
| Maßnahme | Wirkung auf Haftungsrisiko |
|---|---|
| ISMS nach ISO 27001 einführen | Dokumentierter Nachweis systematischer IT-Sicherheit |
| Regelmäßige Schwachstellenscans durchführen | Beleg für proaktive Risikoerkennung |
| Cybersecurity-Schulung für GF dokumentieren | Erfüllung der Schulungspflicht nach §38 |
| Incident-Response-Plan erstellen und testen | Nachweis der Vorfallsbereitschaft |
| Risikomanagement-Berichte regelmäßig vorlegen | Beleg der Überwachungspflicht |
| Security-Budget dokumentiert freigeben | Nachweis ausreichender Ressourcenbereitstellung |
Der Business Case für Cybersecurity
Für viele Geschäftsführer war IT-Sicherheit bisher ein reiner Kostenfaktor. Mit §38 BSIG verschiebt sich die Berechnung grundlegend: Die Kosten eines ISMS, regelmäßiger Audits und eines kompetenten Sicherheitsteams stehen nicht mehr gegen hypothetische Risiken – sondern gegen persönliche Haftung.
Konkret: Ein funktionierendes Informationssicherheitsmanagement kostet ein mittelständisches Unternehmen typischerweise zwischen 15.000 und 50.000 Euro jährlich. Die durchschnittlichen Kosten eines Ransomware-Vorfalls liegen laut BSI bei über 200.000 Euro – ohne Reputationsschäden und mögliche Bußgelder. Dazu kommt jetzt die persönliche Haftung.
Erste Schritte: Was Sie diese Woche tun können
- Prüfen Sie, ob Ihr Unternehmen unter NIS2 fällt (Sektor + Größenschwellen)
- Stellen Sie sicher, dass Sie als GF beim BSI registriert sind (Frist war März 2026)
- Lassen Sie einen externen Schwachstellenscan Ihrer IT-Infrastruktur durchführen
- Buchen Sie eine dokumentierte Cybersecurity-Schulung für die Geschäftsleitung
- Beauftragen Sie eine Gap-Analyse: Wo steht Ihr Unternehmen gegenüber §30 BSIG?
- Dokumentieren Sie alle bisherigen IT-Sicherheitsmaßnahmen zentral und nachweisbar
NIS2-Compliance-Check für Ihr Unternehmen
Wir analysieren Ihren aktuellen Stand gegenüber §30 und §38 BSIG, identifizieren Lücken und erstellen einen priorisierten Maßnahmenplan. Vertraulich, praxisnah und auf KMU zugeschnitten.
Beratung anfragenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.