8 Min. Lesezeit

NIS2 Geschäftsführer­haftung – Wenn Cybersecurity-Versäumnisse persönlich teuer werden

Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz in Deutschland – und mit ihm eine Regelung, die viele Geschäftsführer noch nicht auf dem Schirm haben: §38 BSIG macht die Unternehmens­leitung persönlich haftbar für Cybersecurity-Versäumnisse. Nicht die IT-Abteilung, nicht der externe Dienstleister – sondern Sie als Geschäftsführer.

Was §38 BSIG konkret regelt

Der neue §38 des BSI-Gesetzes (BSIG) setzt die europäische NIS2-Richtlinie in deutsches Recht um und definiert erstmals klare persönliche Pflichten für die Geschäftsleitung in Sachen IT-Sicherheit. Die Kernaussage: Geschäfts­leitungen besonders wichtiger und wichtiger Einrichtungen sind verpflichtet, die Risiko­management­maßnahmen nach §30 BSIG umzusetzen und deren Umsetzung zu überwachen.

Bei schuldhafter Pflicht­verletzung haften Geschäftsführer ihrer eigenen Gesellschaft gegenüber – mit dem persönlichen Vermögen. Das ist keine theoretische Möglichkeit, sondern geltendes Recht seit dem 6. Dezember 2025.

29.500 betroffene Unternehmen in Deutschland
§38 BSIG: Persönliche Geschäftsführer­haftung
0 Tage Übergangsfrist seit Inkrafttreten

Drei Pflichten, die Sie nicht delegieren können

Anders als viele operative IT-Aufgaben lassen sich die Kernpflichten aus §38 BSIG nicht an den IT-Leiter oder einen externen Dienstleister übertragen. Sie bleiben bei der Geschäftsleitung:

1. Risiko­management­maßnahmen umsetzen und überwachen

Sie müssen die nach §30 BSIG erforderlichen Maßnahmen nicht selbst implementieren – aber Sie müssen sie verstehen, ihre Umsetzung sicherstellen und sie regelmäßig überwachen. Dazu gehören unter anderem: Risikoanalysen, Incident-Response-Pläne, Business Continuity Management, Lieferketten­sicherheit und Verschlüsselungs­konzepte.

2. An Cybersecurity-Schulungen teilnehmen

Die Schulungspflicht ist ausdrücklich nicht delegierbar. Nach §38 Abs. 3 BSIG müssen Geschäftsleitungen persönlich und regelmäßig an Schulungen teilnehmen; einen festen Turnus nennt das Gesetz nicht. Ziel ist, dass die Leitung Risiken und Risikomanagementpraktiken beurteilen und informierte Entscheidungen treffen kann.

3. Für ausreichende Ressourcen sorgen

Die Geschäftsleitung muss sicherstellen, dass genügend Budget, Personal und technische Mittel für die IT-Sicherheit bereitgestellt werden. Ein unterfinanziertes Security-Team ist im Schadensfall ein direktes Haftungsrisiko.

Die Haftung folgt dem Gesellschaftsrecht

Die Haftung steht in §38 Abs. 2 BSIG, nicht in Abs. 3: Wer die Pflichten aus Absatz 1 verletzt, haftet seiner Einrichtung für den schuldhaft verursachten Schaden nach den Regeln des Gesellschaftsrechts, die für ihre Rechtsform gelten; nach dem BSIG selbst wird nur gehaftet, wenn die gesellschaftsrechtlichen Bestimmungen keine Haftungsregelung enthalten. Einen eigenen Ausschluss des Haftungsverzichts enthält §38 BSIG nicht – ob eine Entlastung oder ein Verzicht möglich ist, richtet sich damit ebenfalls nach dem Gesellschaftsrecht. Eine D&O-Versicherung deckt vorsätzliche Pflichtverletzungen nicht ab.

Betrifft das auch KMU?

Direkt betroffen sind Unternehmen ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme in den von NIS2 definierten Sektoren. Kleinere Unternehmen sind weitgehend ausgenommen (Ausnahmen: etwa DNS-Diensteanbieter, TLD-Name-Registries und Vertrauensdiensteanbieter, die unabhängig von der Größe erfasst sind) – mit einer entscheidenden Einschränkung: Wer als Zulieferer für ein NIS2-pflichtiges Unternehmen arbeitet, wird über die Lieferketten­anforderungen faktisch miterfasst.

In der Praxis bedeutet das: Großkunden fordern zunehmend Nachweise über IT-Sicherheits­maßnahmen. Wer diese nicht liefern kann, verliert Aufträge. Für den Geschäftsführer eines Zulieferer-KMU kann das zur faktischen Haftungsfrage werden – wenn auch nicht direkt über §38 BSIG, so doch über die allgemeine Sorgfalts­pflicht nach §43 GmbHG.

Haftungs­risiko minimieren: Sechs konkrete Maßnahmen

Die gute Nachricht: Persönliche Haftung lässt sich zwar nicht ausschließen, aber das Risiko lässt sich auf ein vertretbares Maß reduzieren. Der Schlüssel ist Nachweisbarkeit.

MaßnahmeWirkung auf Haftungsrisiko
ISMS nach ISO 27001 einführenDokumentierter Nachweis systematischer IT-Sicherheit
Regelmäßige Schwachstellen­scans durchführenBeleg für proaktive Risiko­erkennung
Cybersecurity-Schulung für GF dokumentierenErfüllung der Schulungspflicht nach §38
Incident-Response-Plan erstellen und testenNachweis der Vorfalls­bereitschaft
Risiko­management-Berichte regelmäßig vorlegenBeleg der Überwachungs­pflicht
Security-Budget dokumentiert freigebenNachweis ausreichender Ressourcen­bereitstellung

Der Business Case für Cybersecurity

Für viele Geschäftsführer war IT-Sicherheit bisher ein reiner Kostenfaktor. Mit §38 BSIG verschiebt sich die Berechnung grundlegend: Die Kosten eines ISMS, regelmäßiger Audits und eines kompetenten Sicherheits­teams stehen nicht mehr gegen hypothetische Risiken – sondern gegen persönliche Haftung.

Konkret: Ein funktionierendes Informations­sicherheits­management kostet ein mittelständisches Unternehmen typischerweise zwischen 15.000 und 50.000 Euro jährlich. Die durchschnittlichen Kosten eines Ransomware-Vorfalls liegen laut BSI bei über 200.000 Euro – ohne Reputations­schäden und mögliche Bußgelder. Dazu kommt jetzt die persönliche Haftung.

Erste Schritte: Was Sie diese Woche tun können

NIS2-Compliance-Check für Ihr Unternehmen

Wir analysieren Ihren aktuellen Stand gegenüber §30 und §38 BSIG, identifizieren Lücken und erstellen einen priorisierten Maßnahmenplan. Vertraulich, praxisnah und auf KMU zugeschnitten.

Beratung anfragen
TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Weiterlesen

Passende Leistungen & Software

NIS2-Beratung & ISMS → ISO 27001 Software → Schwachstellen­scan →
Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.