NIS2 für Geschäftsführer: Was das Gesetz von Ihnen persönlich verlangt
Mit NIS2 ist Cybersicherheit Leitungsaufgabe. Sie müssen die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen. Wer das versäumt, haftet der eigenen Gesellschaft für den Schaden. Diese Seite erklärt, was das konkret heißt und was Sie in den nächsten 90 Tagen tun sollten.
- 3 persönliche Pflichten: billigen, überwachen, schulen
- § 38 BSIG, seit 6. Dezember 2025 in Kraft
- 10 Mio. € oder 2 % Umsatz: Bußgeldrahmen der Einrichtung
- persönlich Haftung gegenüber der eigenen Gesellschaft
Was § 38 BSIG von der Geschäftsleitung verlangt
Drei Verben, die nicht delegierbar sind. Die IT kann vorbereiten und umsetzen, die Geschäftsleitung muss entscheiden, kontrollieren und verstehen.
- Absatz 1
Billigen
Die Risikomanagement-Maßnahmen nach § 30 BSIG müssen von der Geschäftsleitung gebilligt werden. Das heißt: ein dokumentierter Beschluss über Maßnahmenplan, Verantwortliche und Budget. 'Die IT macht das schon' ist keine Billigung.
- Absatz 1
Überwachen
Die Umsetzung muss laufend überwacht werden. Dafür braucht die Geschäftsleitung ein Berichtswesen: Status der Maßnahmen, offene Risiken, Vorfälle, Übungen, Lieferanten. Mindestens quartalsweise, protokolliert.
- Absatz 3
Schulen lassen
Regelmäßige Schulungen, die ausreichende Kenntnisse zur Erkennung und Bewertung von Risiken und Maßnahmen vermitteln, inklusive der Auswirkungen auf das Geschäft. Persönlich, mit Nachweis.
Was auf dem Spiel steht
Zwei Ebenen: Bußgelder treffen die Einrichtung, die Haftung trifft die Geschäftsleitung persönlich.
-
Bußgelder gegen die Einrichtung
Für besonders wichtige Einrichtungen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes. Verstöße gegen die Registrierungspflicht allein: bis zu 500.000 €.
-
Persönliche Haftung
Wer die Pflichten aus § 38 Abs. 1 verletzt, haftet der Gesellschaft für den entstandenen Schaden nach Gesellschaftsrecht. Bei einem Ransomware-Schaden im siebenstelligen Bereich ist das keine theoretische Größe.
-
Was schützt
Die Business Judgement Rule: informierte Entscheidungen auf angemessener Informationsgrundlage, dokumentiert und nachvollziehbar. Genau das erzeugen Beschluss, Berichtswesen und Schulungsnachweis, wenn sie sauber geführt werden.
Was Sie als Geschäftsführer jetzt tun sollten
Sechs Schritte, die Sie persönlich anstoßen und die zusammen den Nachweis ergeben, dass Sie Ihre Pflichten ernst nehmen.
-
Betroffenheit feststellen und dokumentieren
Lassen Sie schriftlich einordnen, ob und in welcher Kategorie Ihr Unternehmen betroffen ist. Auch ein begründetes 'nicht betroffen' gehört in die Akte. Prüfen Sie, ob die Registrierung beim BSI erfolgt ist.
-
Verantwortliche benennen
Informationssicherheitsbeauftragter oder CISO, Meldeverantwortliche mit Vertretung, Ansprechpartner für das BSI. Schriftlich bestellt, mit Berichtslinie direkt an die Geschäftsleitung.
-
Maßnahmenplan beschließen
Lassen Sie eine Gap-Analyse zu § 30 BSIG erstellen und beschließen Sie den Maßnahmenplan mit Budget und Zeitrahmen in einer protokollierten Geschäftsführersitzung. Das ist die Billigung.
-
Berichtswesen einrichten
Ein Quartalsbericht auf zwei Seiten: Maßnahmenstatus, Top-Risiken, Vorfälle, Übungen, kritische Lieferanten, offene Entscheidungen. Besprochen, protokolliert, abgelegt. Das ist die Überwachung.
-
Schulung absolvieren und nachweisen
Eine Schulung für die Geschäftsleitung mit Bezug zu Ihrem Unternehmen, Teilnahmebescheinigung in der Akte, Wiederholung jährlich eingeplant.
-
Meldeprozess und Notfall üben
Einmal jährlich ein Tabletop mit Geschäftsleitung, IT und Kommunikation. Sie erleben die 24-Stunden-Frist am eigenen Leib, und der Übungsbericht ist gleichzeitig Nachweis.
NIS2-Schulung für die Geschäftsleitung
Kompakt, auf Ihr Unternehmen bezogen, mit Nachweis. Drei bis vier Stunden, vor Ort oder remote, für Geschäftsführung und erweiterte Leitung.
Fragen, die uns Geschäftsführer stellen
Kann ich die NIS2-Verantwortung an den IT-Leiter oder einen CISO delegieren?
Die Umsetzung ja, die Verantwortung nein. § 38 BSIG adressiert die Geschäftsleitung persönlich: Sie muss die Maßnahmen billigen, die Umsetzung überwachen und sich selbst schulen lassen. Ein Informationssicherheitsbeauftragter ist sinnvoll und üblich, ersetzt aber weder den Beschluss noch die Kontrolle durch die Leitung.
Reicht ein Online-Kurs als Schulung?
Das Gesetz schreibt keine Form vor, verlangt aber, dass die Schulung regelmäßig stattfindet und ausreichende Kenntnisse vermittelt, um Risiken und Maßnahmen zu erkennen und zu bewerten. Ein generischer Klick-Kurs erfüllt das selten. Entscheidend ist der Nachweis: Inhalt, Dauer, Teilnehmende, Datum. Wir empfehlen ein Format mit Bezug zu Ihrem Unternehmen und Ihrer Risikolage.
Wie oft muss die Geschäftsleitung geschult werden?
Regelmäßig, ohne feste Frist im Gesetz. In der Praxis hat sich ein jährlicher Turnus etabliert, ergänzt um Auffrischungen bei wesentlichen Änderungen, etwa neuen Bedrohungslagen, Übernahmen oder einem eigenen Vorfall.
Gilt § 38 auch für Prokuristen und Bereichsleiter?
Die persönlichen Pflichten treffen die Geschäftsleitung, also Geschäftsführer, Vorstände und vergleichbare Leitungsorgane. Führungskräfte darunter fallen unter die allgemeine Schulungspflicht für Mitarbeitende aus § 30 BSIG (Cyberhygiene und Schulungen), die die Einrichtung organisieren muss.
Wie hafte ich konkret?
Nach § 38 Abs. 2 BSIG haften Geschäftsleitungen, die ihre Pflichten verletzen, der Einrichtung für den entstandenen Schaden nach den Regeln des anwendbaren Gesellschaftsrechts, bei der GmbH also nach § 43 GmbHG, bei der AG nach § 93 AktG. Geschützt ist, wer informierte, dokumentierte Entscheidungen auf angemessener Grundlage trifft. Prüfen Sie außerdem, ob Ihre D&O-Versicherung Cyber-Pflichtverletzungen einschließt.
Unser Unternehmen ist nicht betroffen. Muss ich trotzdem etwas tun?
Nicht nach § 38 BSIG, aber Ihre allgemeine Sorgfaltspflicht als Geschäftsführer bleibt: Ein Unternehmen ohne angemessene IT-Sicherheit zu führen, ist auch ohne NIS2 ein Haftungsrisiko. Zudem geben betroffene Kunden die Anforderungen über Verträge weiter. Dokumentieren Sie die Nichtbetroffenheit schriftlich und prüfen Sie sie jährlich.
30 Minuten für Ihre persönliche Pflichtenlage
Im Erstgespräch gehen wir die drei Pflichten anhand Ihrer Situation durch und klären, welche Nachweise Ihnen heute fehlen. Vertraulich, auf Leitungsebene.
- Einordnung Ihrer Betroffenheit und Pflichten
- Stand von Beschluss, Berichtswesen und Schulung
- Konkrete nächste Schritte für 90 Tage
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen