Zum Inhalt springen
Cyberverantwortung

Managerverantwortung bei Cyberrisiken

Cyberrisiken sind nicht allein Aufgabe der IT. Für Geschäftsführung und Vorstand geht es um angemessene Organisation, Information, Überwachung, dokumentierte Entscheidungen und – bei betroffenen Einrichtungen – um konkrete NIS2-Governancepflichten.

Verantwortung einordnen

Ein Cybervorfall bedeutet nicht automatisch persönliche Haftung

Ein erfolgreicher Cyberangriff allein sagt noch nichts darüber aus, ob ein Mitglied der Geschäftsleitung persönlich haftet. Entscheidend sind die konkrete Organpflicht, eine mögliche Pflichtverletzung, Verschulden, Kausalität und ein daraus entstandener Schaden.

Die Managementfrage lautet deshalb nicht: „Kann ein Angriff vollständig verhindert werden?“ Sondern: „Wurde das Cyberrisiko angemessen organisiert, auf belastbarer Informationsgrundlage beurteilt, überwacht und für den Ernstfall vorbereitet?“

Gerade bei wesentlichen Geschäftsprozessen, hohen IT-Abhängigkeiten oder regulatorischer Betroffenheit gehört Cyberrisiko damit zur Unternehmensführung – auch wenn die technische Umsetzung an interne oder externe Spezialisten delegiert wird.

Organisation

Zuständigkeiten, Eskalationswege und Verantwortlichkeiten müssen zur tatsächlichen Unternehmensstruktur passen. Dazu gehören auch Schnittstellen zu IT-Dienstleistern, Datenschutz, BCM und Krisenmanagement.

Information & Überwachung

Geschäftsleitung benötigt eine angemessene Informationsbasis über wesentliche Cyberrisiken und muss die Wirksamkeit angeordneter Maßnahmen in geeigneter Form nachverfolgen.

Entscheidung & Dokumentation

Prioritäten, Budgets, akzeptierte Restrisiken und Reaktionen auf bekannte Schwachstellen sollten nachvollziehbar entschieden und dokumentiert werden.

Rechtsrahmen in Österreich

Für Geschäftsführer einer österreichischen GmbH bildet § 25 GmbHG einen zentralen Ausgangspunkt: Bei der Geschäftsführung ist die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden. Unternehmerische Entscheidungen werden dabei auch danach beurteilt, ob sie auf angemessener Information und ohne sachfremde Interessen zum Wohl der Gesellschaft getroffen wurden.

Für Vorstandsmitglieder einer Aktiengesellschaft enthält § 84 AktG eine vergleichbare Sorgfalts- und Verantwortlichkeitsregelung.

Für wesentliche und wichtige Einrichtungen nach dem NISG 2026 kommt ab 1. Oktober 2026 eine ausdrücklich cyberbezogene Governancepflicht hinzu: Nach § 31 NISG 2026 haben die Leitungsorgane die Einhaltung der Risikomanagementmaßnahmen gemäß § 32 sicherzustellen und zu beaufsichtigen; außerdem sind spezifische Cybersicherheitsschulungen für die Leitungsorgane vorgesehen.

Welche Pflichten im Einzelfall gelten und ob eine persönliche Haftung entsteht, hängt stets von Rechtsform, Rolle, konkreter Situation und dem anwendbaren Recht ab. Diese Seite ersetzt keine Rechtsberatung.

Wann kann Cyberrisiko für die Geschäftsleitung relevant werden?

  • wesentliche Cyberrisiken werden trotz erkennbarer Hinweise dauerhaft ignoriert
  • Verantwortlichkeiten und Eskalationswege bleiben ungeklärt
  • kritische Maßnahmen werden beschlossen, aber nicht angemessen nachverfolgt
  • bekannte Abhängigkeiten von Dienstleistern oder Lieferketten werden nicht eingeordnet
  • Notfall-, Wiederanlauf- oder Kommunikationsprozesse fehlen trotz hoher Betriebsabhängigkeit
  • Entscheidungen über erhebliche Restrisiken sind nicht nachvollziehbar dokumentiert

Diese Beispiele sind keine automatische Haftungsliste. Sie zeigen Situationen, in denen Organisations- und Überwachungsfragen typischerweise genauer betrachtet werden.

Delegation beendet Verantwortung nicht automatisch

Geschäftsleitungen dürfen technische Aufgaben an interne Fachabteilungen und externe Dienstleister übertragen. Damit verschiebt sich die Aufgabe regelmäßig von der technischen Ausführung hin zu angemessener Auswahl, Organisation, Information und Überwachung.

Das Management muss nicht selbst Firewalls konfigurieren oder Schwachstellen scannen. Es sollte aber verstehen können, welche wesentlichen Risiken bestehen, wer dafür verantwortlich ist, welche Maßnahmen beschlossen wurden und wie kritische Abweichungen eskaliert werden.

NIS2 macht Cyber-Governance ausdrücklich zur Leitungsaufgabe

Die europäische NIS2-Richtlinie verankert Cyber-Risikomanagement auf Leitungsebene. Österreich setzt diese Governanceanforderung im NISG 2026 um. Für betroffene wesentliche und wichtige Einrichtungen ist deshalb nicht nur die technische Umsetzung relevant, sondern auch die Frage, wie die Leitung die Maßnahmen sicherstellt und beaufsichtigt.

Die regulatorischen Anforderungen, Risikomanagementmaßnahmen und Berichtspflichten erklären wir im Leitfaden NIS2 & Cyberversicherung in Österreich.

Cyberversicherung

Schützt primär das Unternehmen gegen definierte finanzielle Folgen versicherter Cyberereignisse und organisiert je nach Vertrag Incident-Response- und Krisenleistungen.

Cyberversicherung Österreich →

D&O-Versicherung

Befasst sich mit versicherten Vermögensschadenansprüchen gegen Organ- und Leitungspersonen wegen behaupteter Pflichtverletzungen. Sie ersetzt keine ordnungsgemäße Unternehmensführung.

D&O-Versicherung verstehen →

Vertiefung: Geschäftsführerhaftung, D&O & Cyber →

Spezial-Strafrechtsschutz

Kann bei versicherten straf- oder verwaltungsrechtlichen Vorwürfen Verteidigungs- und Verfahrenskosten absichern. Seine Aufgabe unterscheidet sich von Cyber- und D&O-Deckung.

Strafrechtsschutz verstehen →

Was sollte die Geschäftsleitung nachvollziehbar dokumentieren?

Dokumentation ist kein Selbstzweck. Sie schafft eine belastbare Entscheidungsgrundlage und zeigt, wie mit wesentlichen Cyberrisiken umgegangen wurde.

  • welche wesentlichen Cyber- und Betriebsrisiken bekannt sind
  • wer intern und extern wofür verantwortlich ist
  • welche kritischen Maßnahmen priorisiert und finanziert wurden
  • welche wesentlichen Restrisiken bewusst akzeptiert wurden
  • wie die Umsetzung und Wirksamkeit wichtiger Maßnahmen berichtet wird
  • welche Eskalationskriterien für kritische Abweichungen gelten
  • wie Incident Response, BCM, Datenschutz, gesetzliche Meldungen und Versicherer zusammenspielen
  • wann und auf welcher Informationsgrundlage zentrale Entscheidungen getroffen wurden

Cyber Readiness aus Managementsicht

Ein externer Cyber Readiness Scan kann Hinweise auf die von außen erkennbare Angriffsfläche liefern und damit eine zusätzliche Informationsquelle für Priorisierung und Versicherbarkeit sein.

Er ersetzt weder internes Risikomanagement noch eine NIS2-Prüfung oder rechtliche Beurteilung. Für das Management ist sein Wert vor allem, technische Beobachtungen in nachvollziehbare Entscheidungsfragen zu übersetzen.

Aktuelle Cyberlage als Entscheidungskontext

Reale Vorfälle zeigen, wie unterschiedlich Betriebsunterbrechung, Datenabfluss, Erpressung und Dienstleisterabhängigkeiten wirken können. Die Managementansicht von Cyberverantwortung bündelt aktuelle Fälle aus Österreich und Deutschland.

Cyber & NIS2 aus Managementperspektive →

Häufige Fragen zur Managerverantwortung bei Cyberrisiken

Haftet ein Geschäftsführer persönlich, wenn das Unternehmen gehackt wird?

Nicht allein wegen des Angriffs. Persönliche Haftung setzt eine konkrete rechtliche Grundlage und die jeweiligen Haftungsvoraussetzungen voraus. Zu prüfen ist insbesondere, ob eine relevante Organpflicht verletzt wurde und dadurch ein ersatzfähiger Schaden entstanden ist.

Muss die Geschäftsleitung technische Cybersecurity selbst verstehen?

Sie muss nicht die Arbeit von IT-Spezialisten übernehmen. Die Leitung sollte jedoch wesentliche Risiken, Verantwortlichkeiten, Entscheidungsbedarf und Eskalationen so verstehen können, dass sie ihrer Organisations- und Überwachungsfunktion angemessen nachkommen kann.

Kann Cybersecurity vollständig an einen IT-Dienstleister delegiert werden?

Die technische Durchführung kann ausgelagert werden. Organisatorische Verantwortung für Auswahl, Steuerung, Information und angemessene Überwachung bleibt damit nicht automatisch erledigt.

Welche Bedeutung hat NIS2 für die Geschäftsleitung?

Für wesentliche und wichtige Einrichtungen sieht § 31 NISG 2026 ausdrücklich vor, dass die Leitungsorgane die Einhaltung der Risikomanagementmaßnahmen sicherstellen und beaufsichtigen. Außerdem müssen sie an spezifisch gestalteten Cybersicherheitsschulungen teilnehmen.

Schützt eine D&O-Versicherung vor jeder Cyberhaftung?

Nein. Ob Versicherungsschutz besteht, hängt vom konkreten Anspruch, dem Bedingungswerk, Ausschlüssen, zeitlicher Zuordnung und weiteren Vertragsdetails ab. D&O ist zudem von der Cyberversicherung des Unternehmens zu unterscheiden.

Was ist wichtiger: Cyberversicherung oder D&O?

Beide Deckungen erfüllen unterschiedliche Aufgaben. Cyberversicherung adressiert primär Unternehmensschäden und Krisenleistungen; D&O betrifft versicherte Vermögensschadenansprüche gegen Organpersonen. Je nach Vorfall können beide Themen gleichzeitig relevant sein.

Nächster Schritt

Cyberrisiko und persönliche Verantwortung getrennt – aber gemeinsam – betrachten

Wir ordnen das Zusammenspiel von Cyberrisiko, Cyberversicherung, D&O und Spezial-Strafrechtsschutz aus Versicherungssicht ein. Rechtliche Einzelfragen sollten ergänzend mit spezialisierten Rechtsberatern geklärt werden.

Beratung anfragen

Fachliche Verantwortung

Michael Samselnig beschäftigt sich als Versicherungsmakler mit der Schnittstelle zwischen Cyberrisiko, Cyberversicherung, D&O, NIS2, Business Continuity und Incident Response.

Managerverantwortung trennt bewusst zwischen rechtlicher Verantwortungsfrage und versicherungsbezogener Risikoeinordnung. Vertiefende Haftungsinhalte finden Sie im Haftungswissen; konkrete Rechtsprechung im Bereich Organhaftung.