NIS2: Welche Verantwortung trägt die Geschäftsführung?
Cyberrisikomanagement ist nicht nur eine IT-Aufgabe. Leitungsorgane müssen die notwendigen Maßnahmen organisatorisch verankern, ihre Umsetzung überwachen und Entscheidungen nachvollziehbar dokumentieren. Daraus entstehen Governance-, Haftungs- und Versicherungsfragen, die getrennt betrachtet werden müssen.
Ein Cybervorfall kann drei Versicherungsfragen auslösen
- Cyberversicherung: Schäden und Krisenkosten des Unternehmens
- D&O: persönliche Vermögensschadenansprüche gegen Organpersonen
- Strafrechtsschutz: Verteidigung in versicherten Straf- und Verwaltungsverfahren
Was sich nicht einfach an die IT delegieren lässt
Operative Aufgaben können an IT, CISO oder externe Dienstleister übertragen werden. Die Verantwortung für angemessene Organisation, klare Zuständigkeiten, Überwachung und nachvollziehbare Entscheidungen bleibt jedoch eine Leitungsaufgabe.
Verantwortung zuordnen
Rollen, Entscheidungsbefugnisse, Eskalationswege und Berichtspflichten müssen nachvollziehbar festgelegt sein.
Maßnahmen überwachen
Die Geschäftsleitung braucht belastbare Informationen darüber, ob vereinbarte Sicherheitsmaßnahmen tatsächlich umgesetzt und wirksam sind.
Entscheidungen dokumentieren
Risiken, Prioritäten, Freigaben und bewusst akzeptierte Restrisiken sollten nachvollziehbar dokumentiert werden.
Wissen aktuell halten
Leitungsorgane müssen Cyberrisiken so weit verstehen, dass sie Maßnahmen beurteilen, hinterfragen und überwachen können.
Entscheidend ist nicht Risikofreiheit, sondern nachvollziehbare Governance
Geschäftsleitungen müssen nicht jeden Cybervorfall verhindern. Relevant ist vielmehr, ob Risiken angemessen erkannt, Zuständigkeiten organisiert, geeignete Maßnahmen beschlossen und deren Umsetzung kontrolliert wurden. Bei späteren Haftungsfragen wird deshalb die Qualität des Entscheidungs- und Überwachungsprozesses wichtig.
Praktische Prüffragen für die Geschäftsleitung
- Welche kritischen Systeme, Daten und externen Abhängigkeiten wurden identifiziert?
- Wer berichtet der Geschäftsleitung regelmäßig über Cyberrisiken und Maßnahmen?
- Wie werden offene Risiken priorisiert, budgetiert und dokumentiert?
- Existieren getestete Notfall-, Wiederanlauf- und Meldeprozesse?
- Ist dokumentiert, warum wesentliche Maßnahmen umgesetzt, verschoben oder bewusst nicht umgesetzt wurden?
Vom Wissen zur konkreten Deckungsprüfung
Für die Versicherungsentscheidung sollten Unternehmensrisiko und persönliche Organhaftung getrennt, aber aufeinander abgestimmt bewertet werden.
NIS2 und Geschäftsführerhaftung kurz eingeordnet
Kann die Geschäftsführung NIS2 vollständig an die IT delegieren?
Operative Aufgaben können delegiert werden. Leitungsverantwortung für Organisation, Genehmigung, Überwachung und angemessene Kontrolle lässt sich jedoch nicht vollständig durch die bloße Übertragung an IT oder externe Dienstleister erledigen.
Haftet die Geschäftsführung automatisch nach jedem Cyberangriff?
Nein. Ein Cybervorfall allein bedeutet nicht automatisch persönliche Haftung. Entscheidend sind die konkrete Pflicht, eine mögliche Pflichtverletzung, Verschulden, Schaden und Zurechnung sowie die jeweilige Rechtslage.
Welche Versicherung ist bei NIS2 relevant?
Cyberversicherung, D&O und Spezial-Strafrechtsschutz erfüllen unterschiedliche Aufgaben. Welche Deckungen sinnvoll sind, hängt von Unternehmensstruktur, Risikoprofil und bestehendem Versicherungsschutz ab.