§ 38 BSIG — Pflichten der Geschäftsleitung
§ 38 BSIG ist die Vorschrift, die die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen persönlich in die Pflicht nimmt: Sie haben die nach § 30 BSIG zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen. Für Schäden aus schuldhafter Pflichtverletzung haften sie ihrer Einrichtung nach den Regeln ihrer Rechtsform.
Aktualisiert am: 19.08.2026
Die drei Punkte der Vorschrift
- Umsetzung der Maßnahmen nach § 30 BSIG und Überwachung dieser Umsetzung
- Haftung gegenüber der eigenen Einrichtung bei schuldhafter Pflichtverletzung, nach den gesellschaftsrechtlichen Regeln der jeweiligen Rechtsform
- Regelmäßige Teilnahme an Schulungen, um Risiken erkennen und bewerten zu können
Was das im Alltag bedeutet
Überwachen heißt: sich berichten lassen, entscheiden und beides dokumentieren. Das übliche Instrument dafür ist das Management-Review mit Protokoll und Beschlüssen. Die Schulungspflicht der Leitung ist nicht delegierbar — sie richtet sich an die Personen, die entscheiden.
Wo das im Mandat vorkommt
Ich bereite die Leitungsberichte so auf, dass Überwachung nachweisbar wird — im Mandat als externer CISO oder projektweise über die NIS2-Beratung. Die Einordnung im Gesamtbild steht im NIS-2-Bereich.
Häufige Frage
Kann die Geschäftsleitung ihre Pflichten aus § 38 BSIG delegieren?
Die operative Umsetzung ja, die Überwachung und die eigene Schulung nicht. Ein ISB oder externer CISO bereitet vor, berichtet und führt Nachweise — die Entscheidung und ihre Kontrolle bleiben bei der Leitung.