Kontakt
Ihre Kanzlei TURGERLEGAL.
Adresse
Grugaplatz 2 (c/o Regus)
45131 Essen
45131 Essen
Öffnungszeiten
Mo. – Fr. 10:00 – 17:00
Ein Cyberangriff bringt die IT zum Erliegen, Kundendaten gelangen in fremde Hände, und die Frage der Verantwortlichkeit steht im Raum. Seit dem 6. Dezember 2025 ist in Deutschland das NIS2-Umsetzungsgesetz in Kraft, das die Vorgaben zur Cybersicherheit erheblich verschärft. Für Geschäftsführer heißt das: Bei Cyberangriffen und Datenlecks droht eine persönliche Haftung.
Die neuen Vorschriften betreffen nicht nur traditionelle Betreiber kritischer Infrastrukturen, sondern etwa 29.500 Unternehmen aus 18 verschiedenen Sektoren. Durch § 38 des reformierten BSI-Gesetzes wird Cybersicherheit ausdrücklich zur Führungsaufgabe erklärt. Zusätzlich bestehen strenge Meldepflichten gegenüber dem BSI sowie im Fall von Datenlecks gegenüber der Datenschutzaufsicht.
Dieser Text erläutert, wann Ihr Unternehmen vom Anwendungsbereich erfasst wird, welche Verpflichtungen auf die Geschäftsführung zukommen, welche Meldefristen bei einem Sicherheitsvorfall einzuhalten sind und wie sich das Haftungsrisiko eingrenzen lässt. Damit behalten Sie auch im Krisenfall die Übersicht und können Ihrer Verantwortung als Geschäftsführer gezielt nachkommen.
Mit dem NIS2-Umsetzungsgesetz wurde die europäische NIS2-Richtlinie in nationales Recht überführt und das BSI-Gesetz umfassend neugestaltet. Seit dem 6. Dezember 2025 gilt das Gesetz unmittelbar. Betroffene Unternehmen sind ab diesem Zeitpunkt verpflichtet, sämtliche Anforderungen zu erfüllen, ohne dass eine Übergangszeit vorgesehen ist.
Die Frage, ob ein Unternehmen unter die Regelung fällt, hängt vom jeweiligen Sektor und der Unternehmensgröße ab. Dabei wird zwischen besonders wichtigen und wichtigen Einrichtungen differenziert. Zu den besonders wichtigen Einrichtungen zählen in den relevanten Sektoren typischerweise Unternehmen mit mindestens 250 Mitarbeitern oder einem Jahresumsatz von über 50 Millionen Euro bei gleichzeitiger Bilanzsumme von mehr als 43 Millionen Euro. Wichtige Einrichtungen sind üblicherweise Unternehmen mit mindestens 50 Beschäftigten oder einem Jahresumsatz von über 10 Millionen Euro.
Insgesamt werden 18 Sektoren erfasst, darunter die Bereiche Energie, Gesundheit, Transport, Produktion, Chemie, Lebensmittel sowie IT-Dienstleister. Im Unterschied zu bisherigen Regelungen sind nun auch zahlreiche mittelständische Unternehmen einbezogen. Betroffene Einrichtungen haben die Pflicht zur Registrierung beim BSI, zur Implementierung von Risikomanagementmaßnahmen und zur Meldung erheblicher Sicherheitsvorfälle. Die Prüfung der eigenen Betroffenheit bildet damit den Ausgangspunkt für die Umsetzung von NIS2-Compliance.
Eine häufige Schwierigkeit stellt die Registrierung dar. Betroffene Unternehmen waren verpflichtet, sich über das Meldeportal des BSI zu registrieren; diese erste Frist ist mittlerweile verstrichen. Eine unterlassene Registrierung erfüllt einen eigenen Bußgeldtatbestand und ist umgehend nachzuholen. Wer seine Betroffenheit fehlerhaft beurteilt, büßt wertvolle Zeit ein und setzt sich einem unnötigen Risiko aus.
Im Zentrum der neu geregelten Verantwortlichkeit steht § 38 des reformierten BSI-Gesetzes. Dieser verpflichtet die Leitungsorgane besonders wichtiger sowie wichtiger Einrichtungen dazu, die Risikomanagementmaßnahmen gemäß § 30 BSIG einzuführen und deren Durchführung zu kontrollieren. Darüber hinaus besteht für sie die Pflicht, in regelmäßigen Abständen an Fortbildungen im Bereich Cybersicherheit mitzuwirken.
Diese Verpflichtungen haben persönlichen Charakter und können nicht in Gänze übertragen werden. Zwar lässt sich die praktische Durchführung einem IT-Zuständigen oder einem externen Dienstleister anvertrauen, doch die abschließende Verantwortung für Zustimmung und Kontrolle verbleibt bei der Geschäftsführung. Ein allgemeiner Verlass darauf, dass sich die IT-Abteilung bereits darum bemüht, reicht künftig nicht mehr aus.
Kommt die Geschäftsleitung diesen Verpflichtungen nicht nach, haftet sie gegenüber der eigenen Gesellschaft für schuldhaft herbeigeführte Schäden. § 38 Abs. 2 BSIG nimmt hierzu Bezug auf die gesellschaftsrechtlichen Haftungsvorschriften, im Fall der GmbH auf § 43 GmbHG und bei der Aktiengesellschaft auf § 93 AktG. Es liegt eine Innenhaftung vor: Die Gesellschaft ist berechtigt, Regressansprüche gegen den Geschäftsführer geltend zu machen, sofern ein vermeidbarer Schaden eingetreten ist. Diese Haftung kann weder durch Satzungsregelungen noch durch gesellschaftsvertragliche Vereinbarungen ausgeschlossen werden.
Grundsätzlich neu ist diese Verantwortlichkeit nicht: Sie präzisiert die bereits bestehende Sorgfaltspflicht der Unternehmensleitung. Sind mehrere Geschäftsführer bestellt, trifft die Verpflichtung prinzipiell sämtliche Mitglieder des Leitungsorgans. Wurde die Umsetzung von niemandem kontrolliert, kann sich auch keiner darauf berufen, ein anderer wäre dafür verantwortlich gewesen. Eine eindeutige Ressortaufteilung befreit nicht von der gegenseitigen Kontrollpflicht.
Tritt bei einer betroffenen Einrichtung ein erheblicher Sicherheitsvorfall ein, wird eine mehrstufige Meldepflicht gegenüber dem BSI ausgelöst. Eine erste Frühwarnung muss innerhalb von 24 Stunden nach Kenntniserlangung abgegeben werden. Innerhalb von 72 Stunden ist eine detailliertere Meldung mit erster Einschätzung des Vorfalls erforderlich. Spätestens einen Monat nach dem Vorfall muss ein Abschlussbericht vorgelegt werden.
Entscheidend ist der Beginn der Frist. Die 24-Stunden-Frist beginnt mit dem Zeitpunkt der Kenntnisnahme des Unternehmens vom Vorfall, nicht erst nach vollständiger Aufklärung des Geschehens. In den ersten Stunden eines Angriffs entsteht dadurch erheblicher Zeitdruck, während gleichzeitig die technische Abwehr erfolgen muss.
Ein Vorfall gilt insbesondere dann als erheblich, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste verursachen oder andere Personen durch beträchtliche Schäden beeinträchtigen kann. Ein funktionierender interner Meldeprozess mit eindeutigen Zuständigkeiten ist daher von zentraler Bedeutung. Wer die Meldefrist nicht einhält, riskiert ein eigenständiges Bußgeld, unabhängig von der Art der Vorfallsbewältigung.
Die Meldungen werden über das hierfür vorgesehene Portal des BSI übermittelt. Neben der Erstmeldung kann das BSI Zwischenmeldungen und auf Anforderung weitere Informationen verlangen. Unternehmen sollten die erforderlichen Zugänge, Kontaktdaten und Zuständigkeiten im Vorfeld hinterlegen, damit im Ernstfall keine Zeit durch organisatorische Klärungen verloren geht.
Wenn ein Cyberangriff personenbezogene Daten betrifft, kommt zur NIS2-Meldepflicht eine zweite, eigenständige Verpflichtung aus dem Datenschutzrecht hinzu. Gemäß Art. 33 DSGVO muss eine Datenschutzverletzung der zuständigen Datenschutzaufsichtsbehörde grundsätzlich innerhalb von 72 Stunden gemeldet werden.
Liegt durch die Datenpanne ein hohes Risiko für die betroffenen Personen vor, müssen diese gemäß Art. 34 DSGVO zusätzlich informiert werden. Ein Ransomware-Vorfall mit Abfluss von Kundendaten kann somit mehrere Meldepflichten parallel auslösen: eine gegenüber dem BSI nach NIS2 und eine gegenüber der Datenschutzaufsicht nach der DSGVO.
Beide Verfahren richten sich an unterschiedliche Adressaten, haben verschiedene Fristen und Voraussetzungen, überschneiden sich praktisch jedoch zeitlich. Wer im Ernstfall nur eine der beiden Pflichten beachtet, riskiert zusätzliche Bußgelder. Eine koordinierte Meldestrategie, die IT-Sicherheit und Datenschutz verbindet, ist daher unverzichtbar.
Auch die datenschutzrechtliche Frist beginnt mit dem Bekanntwerden der Verletzung. Lässt sich der Umfang zu diesem Zeitpunkt noch nicht vollständig einschätzen, ist eine Erstmeldung mit den bereits vorliegenden Informationen zulässig, die später ergänzt wird. Eine sorgfältige Dokumentation des Vorfalls bildet in beiden Verfahren die Grundlage.
Verstöße ziehen erhebliche Sanktionen nach sich. Gemäß § 65 BSIG können besonders wichtige Einrichtungen mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes belegt werden – maßgeblich ist der jeweils höhere Betrag. Wichtige Einrichtungen müssen mit Bußgeldern bis zu 7 Millionen Euro oder 1,4 Prozent des Jahresumsatzes rechnen.
Berühren die Pflichtverletzungen zugleich datenschutzrechtliche Vorgaben, treten die Bußgelder nach der DSGVO hinzu, die sich auf bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes belaufen können. Beide Sanktionssysteme greifen parallel. Das BSI ist bei besonders wichtigen Einrichtungen darüber hinaus befugt, verantwortlichen Leitungspersonen die Wahrnehmung ihrer Leitungsaufgaben zeitweise zu untersagen.
Ergänzend kommt die persönliche Innenhaftung gemäß § 38 BSIG zum Tragen. Zahlreiche Unternehmen sichern sich über eine D&O-Versicherung ab. Deren Deckungsumfang erfasst jedoch nicht sämtliche Folgen. Unmittelbare Bußgelder gegen das Unternehmen, Lösegeldforderungen oder Schäden aus Betriebsunterbrechungen bleiben typischerweise ausgenommen. Der tatsächliche Umfang des Versicherungsschutzes verdient daher eine genaue Prüfung.
Darüber hinaus ist die Trennung der Verantwortungsbereiche zu beachten. Bußgelder nach dem BSI-Gesetz treffen primär die Einrichtung als solche, wohingegen die Haftung gemäß § 38 BSIG die Geschäftsleitung im Innenverhältnis erfasst. Beide Ebenen können sich auf denselben Vorfall beziehen und ihre wirtschaftlichen Auswirkungen addieren sich.
Den Kern der technischen Vorgaben bildet § 30 BSIG. Die Vorschrift fordert ein weitreichendes Risikomanagement, das technische und organisatorische Vorkehrungen umfasst, welche dem aktuellen Stand der Technik genügen und in einem angemessenen Verhältnis zum jeweiligen Risiko stehen. Das Gesetz legt hierzu verschiedene Bereiche fest, die erfüllt sein müssen:
Diese Vorkehrungen müssen nicht lediglich eingerichtet, sondern zusätzlich dokumentiert und in regelmäßigen Abständen auf ihre Wirksamkeit kontrolliert werden. Im Konfliktfall muss das Unternehmen belegen können, dass es die Vorgaben eingehalten hat. Genau diese Belege wirken im Haftungsfall auch zugunsten der Geschäftsführung.
Das NIS2-Umsetzungsgesetz überführt die europäische NIS2-Richtlinie in nationales Recht und verändert das BSI-Gesetz tiefgreifend. Seit dem 6. Dezember 2025 ist es ohne Übergangsregelung gültig. Betroffene Unternehmen sind verpflichtet, die neuen Anforderungen ab dem Inkrafttreten zu erfüllen, eine Übergangsfrist zur Anpassung ist gesetzlich nicht vorgesehen.
Die Betroffenheit eines Unternehmens bestimmt sich nach Branchenzugehörigkeit und Unternehmensgröße. Das Gesetz differenziert zwischen besonders wichtigen und wichtigen Einrichtungen. Als besonders wichtige Einrichtung werden in den erfassten Branchen üblicherweise Unternehmen mit mindestens 250 Mitarbeitern oder mehr als 50 Millionen Euro Jahresumsatz sowie über 43 Millionen Euro Bilanzsumme eingestuft. Wichtige Einrichtungen sind typischerweise Unternehmen mit mindestens 50 Mitarbeitern oder über 10 Millionen Euro Jahresumsatz.
Insgesamt sind 18 Sektoren erfasst, hierzu zählen Energie, Gesundheit, Transport, Produktion, Chemie, Lebensmittel und IT-Dienstleister. Im Unterschied zur bisherigen Rechtslage werden nun auch zahlreiche mittelständische Unternehmen vom Anwendungsbereich erfasst. Betroffene Einrichtungen sind zur Registrierung beim BSI, zur Implementierung von Risikomanagementmaßnahmen und zur Meldung bedeutender Sicherheitsvorfälle verpflichtet. Die Prüfung der Betroffenheit bildet daher den ersten Schritt jeder NIS2-Compliance.
Eine praktische Hürde stellt die Registrierung dar. Betroffene Unternehmen waren verpflichtet, sich über das Meldeportal des BSI zu registrieren; die erste Registrierungsfrist ist mittlerweile verstrichen. Eine unterlassene Registrierung erfüllt einen eigenständigen Bußgeldtatbestand und ist umgehend nachzuholen. Wer seine Betroffenheit fehlerhaft beurteilt, büßt wertvolle Zeit ein und übernimmt ein unnötiges Risiko.
Mo. – Fr. 10:00 – 17:00