Zum Inhalt springen
NIS2 · Governance · persönliche Haftung

NIS2: Welche Verantwortung trägt die Geschäftsführung?

Cyberrisikomanagement ist nicht nur eine IT-Aufgabe. Leitungsorgane müssen die notwendigen Maßnahmen organisatorisch verankern, ihre Umsetzung überwachen und Entscheidungen nachvollziehbar dokumentieren. Daraus entstehen Governance-, Haftungs- und Versicherungsfragen, die getrennt betrachtet werden müssen.

Drei Ebenen

Ein Cybervorfall kann drei Versicherungsfragen auslösen

  • Cyberversicherung: Schäden und Krisenkosten des Unternehmens
  • D&O: persönliche Vermögensschadenansprüche gegen Organpersonen
  • Strafrechtsschutz: Verteidigung in versicherten Straf- und Verwaltungsverfahren
Leitungsverantwortung

Was sich nicht einfach an die IT delegieren lässt

Operative Aufgaben können an IT, CISO oder externe Dienstleister übertragen werden. Die Verantwortung für angemessene Organisation, klare Zuständigkeiten, Überwachung und nachvollziehbare Entscheidungen bleibt jedoch eine Leitungsaufgabe.

Verantwortung zuordnen

Rollen, Entscheidungsbefugnisse, Eskalationswege und Berichtspflichten müssen nachvollziehbar festgelegt sein.

Maßnahmen überwachen

Die Geschäftsleitung braucht belastbare Informationen darüber, ob vereinbarte Sicherheitsmaßnahmen tatsächlich umgesetzt und wirksam sind.

Entscheidungen dokumentieren

Risiken, Prioritäten, Freigaben und bewusst akzeptierte Restrisiken sollten nachvollziehbar dokumentiert werden.

Wissen aktuell halten

Leitungsorgane müssen Cyberrisiken so weit verstehen, dass sie Maßnahmen beurteilen, hinterfragen und überwachen können.

Haftungsprävention

Entscheidend ist nicht Risikofreiheit, sondern nachvollziehbare Governance

Geschäftsleitungen müssen nicht jeden Cybervorfall verhindern. Relevant ist vielmehr, ob Risiken angemessen erkannt, Zuständigkeiten organisiert, geeignete Maßnahmen beschlossen und deren Umsetzung kontrolliert wurden. Bei späteren Haftungsfragen wird deshalb die Qualität des Entscheidungs- und Überwachungsprozesses wichtig.

Praktische Prüffragen für die Geschäftsleitung

  • Welche kritischen Systeme, Daten und externen Abhängigkeiten wurden identifiziert?
  • Wer berichtet der Geschäftsleitung regelmäßig über Cyberrisiken und Maßnahmen?
  • Wie werden offene Risiken priorisiert, budgetiert und dokumentiert?
  • Existieren getestete Notfall-, Wiederanlauf- und Meldeprozesse?
  • Ist dokumentiert, warum wesentliche Maßnahmen umgesetzt, verschoben oder bewusst nicht umgesetzt wurden?
Häufige Fragen

NIS2 und Geschäftsführerhaftung kurz eingeordnet

Kann die Geschäftsführung NIS2 vollständig an die IT delegieren?

Operative Aufgaben können delegiert werden. Leitungsverantwortung für Organisation, Genehmigung, Überwachung und angemessene Kontrolle lässt sich jedoch nicht vollständig durch die bloße Übertragung an IT oder externe Dienstleister erledigen.

Haftet die Geschäftsführung automatisch nach jedem Cyberangriff?

Nein. Ein Cybervorfall allein bedeutet nicht automatisch persönliche Haftung. Entscheidend sind die konkrete Pflicht, eine mögliche Pflichtverletzung, Verschulden, Schaden und Zurechnung sowie die jeweilige Rechtslage.

Welche Versicherung ist bei NIS2 relevant?

Cyberversicherung, D&O und Spezial-Strafrechtsschutz erfüllen unterschiedliche Aufgaben. Welche Deckungen sinnvoll sind, hängt von Unternehmensstruktur, Risikoprofil und bestehendem Versicherungsschutz ab.

Diese Seite bietet eine allgemeine Orientierung und keine Rechtsberatung. Die konkrete Pflichten-, Haftungs- und Deckungslage hängt vom Einzelfall und der jeweils geltenden nationalen Rechtslage ab.