Zum Inhalt springen
Cyberverantwortung

Geschäftsführerhaftung bei Cybervorfällen: D&O und Cyberversicherung

Nach einem Cybervorfall müssen Unternehmensschaden, persönliche Organhaftung und versicherte Deckungen sauber getrennt werden. Die Cyberversicherung schützt primär das Unternehmen; die D&O befasst sich mit versicherten Vermögensschadenansprüchen gegen Organpersonen.

D&O-Beratung anfragen

1. Unternehmensschaden

Betriebsunterbrechung, Wiederherstellung, Forensik, Krisenkosten oder Haftpflichtansprüche treffen zunächst das Unternehmen. Hier liegt typischerweise die Aufgabe einer Cyberversicherung.

2. Organhaftungsanspruch

Wird der Geschäftsführung später vorgeworfen, eine konkrete Pflicht verletzt und dadurch einen Vermögensschaden verursacht zu haben, entsteht eine eigenständige Haftungsfrage. Hier kann eine D&O-Versicherung relevant werden.

3. Persönliches Verfahren

Behördliche, verwaltungsstrafrechtliche oder strafrechtliche Vorwürfe können zusätzlich entstehen. Je nach Anlass und Bedingungswerk kann dafür ein Spezial-Strafrechtsschutz benötigt werden.

Ein Cybervorfall macht den Geschäftsführer nicht automatisch haftbar

Für Geschäftsführer einer österreichischen GmbH ist § 25 GmbHG ein zentraler Ausgangspunkt. Danach ist bei der Geschäftsführung die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden. Eine persönliche Ersatzpflicht setzt jedoch mehr voraus als den bloßen Eintritt eines Schadens.

Zu prüfen sind insbesondere eine konkrete Organpflicht, eine mögliche Pflichtverletzung, Verschulden, Kausalität und der daraus entstandene Schaden. Bei unternehmerischen Entscheidungen ist außerdem relevant, ob auf angemessener Informationsgrundlage und ohne sachfremde Interessen zum Wohl der Gesellschaft entschieden wurde.

Die versicherungsbezogene Frage beginnt deshalb erst nach der haftungsrechtlichen Einordnung: Wer erhebt welchen Anspruch gegen wen – und auf welcher Grundlage?

Innenhaftung

Bei der Innenhaftung macht die eigene Gesellschaft einen Vermögensschaden gegen ein Organmitglied geltend. Im Cyberkontext kann beispielsweise behauptet werden, dass notwendige Schutzmaßnahmen, Notfallvorsorge oder bekannte Risikohinweise pflichtwidrig nicht behandelt wurden.

Ob dieser Vorwurf berechtigt ist, muss im Einzelfall geprüft werden. Ein technisches Versagen allein beweist noch keine Organpflichtverletzung.

Außenhaftung

Bei einer Außenhaftung nimmt ein Dritter die Organperson unmittelbar in Anspruch. Dafür braucht es eine eigenständige Anspruchsgrundlage. Ein Anspruch gegen das Unternehmen ist nicht automatisch ein persönlicher Anspruch gegen die Geschäftsführung.

Für D&O-Deckungen ist die Unterscheidung zwischen Innen- und Außenansprüchen ein zentraler Prüfpunkt.

Ein typischer Cyber-Haftungsverlauf – als Beispiel

Beispielhafte Darstellung, kein konkreter Rechtsfall: Ein Unternehmen wird durch Ransomware mehrere Tage lahmgelegt. Die Cyberversicherung übernimmt – soweit gedeckt – Incident Response, Wiederherstellung und Betriebsunterbrechung. Monate später prüft ein neuer Geschäftsführer, Gesellschafter oder Insolvenzverwalter, ob vor dem Angriff bekannte Risiken oder empfohlene Maßnahmen unbeachtet geblieben sind.

Wird daraus ein Vermögensschadenanspruch gegen ein früheres oder aktuelles Organmitglied erhoben, beginnt ein eigener D&O-Versicherungsfall nach Maßgabe des jeweiligen Bedingungswerks. Cyber- und D&O-Police können damit denselben Ausgangsvorfall betreffen, aber unterschiedliche Schäden und Anspruchsrichtungen absichern.

Cyberversicherung

Adressiert primär das Unternehmensrisiko: Krisenreaktion, Daten- und Systemwiederherstellung, Betriebsunterbrechung sowie versicherte Haftpflichtansprüche – abhängig vom konkreten Vertrag.

Cyberversicherung Österreich →

D&O-Versicherung

Prüft und verteidigt im versicherten Umfang Vermögensschadenansprüche gegen Organ- und Leitungspersonen und kann berechtigte versicherte Ansprüche erfüllen.

D&O-Versicherung verstehen →

Spezial-Strafrechtsschutz

Kann bei versicherten straf- oder verwaltungsrechtlichen Vorwürfen Verteidigungs- und Verfahrenskosten übernehmen. Er erfüllt eine andere Aufgabe als Cyber- oder D&O-Versicherung.

Strafrechtsschutz verstehen →

Welche D&O-Punkte sind im Cyberkontext besonders wichtig?

Ob ein konkreter Cyber-Haftungsanspruch gedeckt ist, richtet sich nach dem individuellen Bedingungswerk. Im Vergleich sollten insbesondere folgende Punkte geprüft werden:

  • versicherte Personen und tatsächliche Organstruktur
  • versicherte Unternehmen und Tochtergesellschaften
  • Innen- und Außenhaftungsansprüche
  • Definition des Versicherungsfalls und zeitliche Zuordnung
  • Rückwärtsdeckung und Nachmeldefristen
  • Abwehrkosten und deren Anrechnung auf die Versicherungssumme
  • Ausschlüsse sowie Regelungen zu vorsätzlichen oder wissentlich begangenen Pflichtverletzungen
  • Aufteilung bei gleichzeitig versicherten und nicht versicherten Sachverhalten oder Personen
  • Zusammenspiel mit Cyberversicherung und Spezial-Strafrechtsschutz

Eine D&O-Police sollte deshalb nicht isoliert nach Versicherungssumme und Prämie beurteilt werden.

NIS2 und D&O

Für wesentliche und wichtige Einrichtungen nach dem NISG 2026 gilt ab 1. Oktober 2026 eine ausdrücklich geregelte Governancepflicht: Die Leitungsorgane haben die Einhaltung der Risikomanagementmaßnahmen gemäß § 32 sicherzustellen und zu beaufsichtigen.

Das schafft keine automatische persönliche Haftung und auch keinen automatischen D&O-Versicherungsschutz. Die gesetzlichen Pflichten können aber für die Beurteilung der Organverantwortung im Einzelfall relevant sein.

NIS2 & Cyberversicherung in Österreich →

Vor dem Schaden: Governance

Wer verstehen möchte, welche Organisations-, Überwachungs- und Dokumentationsfragen bereits vor einem Cybervorfall relevant sind, findet die Vertiefung auf unserer Seite zur Managerverantwortung bei Cyberrisiken.

Managerverantwortung bei Cyberrisiken →

Was tun, wenn nach einem Cybervorfall ein Organhaftungsvorwurf entsteht?

  1. Anspruch und Adressat klären: Wer verlangt von wem welchen konkreten Schadenersatz?
  2. Versicherer frühzeitig informieren: D&O-Meldepflichten und Fristen des konkreten Vertrags beachten.
  3. Unterlagen sichern: Entscheidungsgrundlagen, Protokolle, Risikoberichte, IT-Berichte, Maßnahmenpläne und Kommunikation erhalten.
  4. Verteidigung koordinieren: Rechtsberatung, D&O-Versicherer und – falls relevant – Cyber- und Strafrechtsschutzversicherer aufeinander abstimmen.
  5. Keine vorschnellen Schuldanerkenntnisse: Anspruchsabwehr und Versicherungsdeckung sollten nicht durch unkoordinierte Erklärungen beeinträchtigt werden.

Die konkrete Vorgehensweise richtet sich immer nach dem Einzelfall und den jeweiligen Versicherungsbedingungen.

Häufige Fragen zu Geschäftsführerhaftung, D&O und Cyber

Zahlt die D&O den Cyber-Schaden des Unternehmens?

Nicht als Ersatz für eine Cyberversicherung. Die D&O bezieht sich auf versicherte Vermögensschadenansprüche gegen Organpersonen. Der unmittelbare Unternehmensschaden nach einem Cyberereignis gehört typischerweise in die Cyberdeckung, sofern er dort versichert ist.

Kann dieselbe Cyberattacke Cyber- und D&O-Versicherung betreffen?

Ja. Derselbe Ausgangsvorfall kann unterschiedliche Versicherungsfragen auslösen: zunächst den Unternehmensschaden und später einen behaupteten Organhaftungsanspruch.

Ist jeder Verstoß gegen NIS2 automatisch ein D&O-Fall?

Nein. Regulatorische Pflicht, persönliche Haftung und Versicherungsdeckung sind getrennte Ebenen. Ein D&O-Fall setzt einen nach dem Vertrag versicherten Anspruch beziehungsweise Versicherungsfall voraus.

Ist grobe Fahrlässigkeit automatisch ausgeschlossen?

Das lässt sich nicht pauschal beantworten. Maßgeblich sind das konkrete Bedingungswerk, der behauptete Pflichtverstoß und mögliche Ausschlüsse. Gerade deshalb muss die Klauselprüfung produktbezogen erfolgen.

Wer kann einen Innenhaftungsanspruch erheben?

Typischerweise die Gesellschaft selbst; je nach Situation können etwa neue Organe oder ein Insolvenzverwalter solche Ansprüche verfolgen. Die konkrete Anspruchsberechtigung richtet sich nach dem jeweiligen Rechtsverhältnis.

Reicht eine D&O-Versicherung ohne Cyberversicherung?

Nein, wenn damit der unmittelbare Cyber-Schaden des Unternehmens abgesichert werden soll. Beide Produkte erfüllen unterschiedliche Aufgaben und können sich in einem größeren Risikokonzept ergänzen.

Nächster Schritt

D&O und Cyberdeckung gemeinsam auf Schnittstellen prüfen

Wir prüfen aus Versicherungssicht, ob Organstruktur, D&O-Bedingungen und Cyberversicherung sinnvoll zusammenspielen und wo Deckungslücken oder unklare Abgrenzungen bestehen.

D&O-Beratung anfragen

Offizielle Grundlagen

Diese Seite dient der fachlichen Orientierung aus Versicherungssicht und ersetzt keine Rechtsberatung.

Fachliche Verantwortung

Michael Samselnig beschäftigt sich als Versicherungsmakler mit der Verbindung von Cyberversicherung, D&O, Managerhaftung, NIS2, Business Continuity und Incident Response.

Vertiefende Haftungsentscheidungen finden Sie unter Organhaftung; Grundlagen zur Führungsverantwortung im Cyberbereich unter Managerverantwortung bei Cyberrisiken.