NIS2-Haftung: 3 Pflichten, mit denen Geschäftsführer persönlich haften
Umsetzen, überwachen, schulen: Was die NIS2-Haftung für Geschäftsführer bedeutet, wann persönliche Haftung droht und wie du deine Sorgfalt nachweisbar dokumentierst.
Die NIS2-Haftung verändert die Rolle der Geschäftsführung grundlegend. Cybersicherheit ist kein Thema mehr, das du vollständig an die IT-Abteilung delegieren kannst. Das Gesetz nimmt die Leitungsebene selbst in die Pflicht und knüpft daran persönliche Konsequenzen.
Seit das deutsche Umsetzungsgesetz gilt, fragen sich viele Geschäftsführer, was genau von ihnen erwartet wird und wie weit ihr Risiko reicht. Dieser Beitrag ordnet die Pflichten ein und zeigt, wie du dich wirksam absicherst.
Kurz erklärt: Die NIS2-Haftung beschreibt die Verantwortung der Geschäftsleitung betroffener Einrichtungen für das Cyber-Risikomanagement. Geschäftsführer müssen Sicherheitsmaßnahmen umsetzen lassen, deren Umsetzung überwachen und sich regelmäßig schulen. Verletzen sie diese Pflichten schuldhaft, können sie gegenüber dem eigenen Unternehmen für Schäden haften.
Was regelt die NIS2-Haftung für Geschäftsführer?
Grundlage ist das NIS-2-Umsetzungsgesetz, mit dem Deutschland die europäische NIS-2-Richtlinie in nationales Recht übertragen hat. Laut den FAQ des BSI zu NIS-2 ist das Gesetz am 6. Dezember 2025 in Kraft getreten. Kernstück ist das neu gefasste BSI-Gesetz.
Für die Leitungsebene enthält das Gesetz eine eigene Vorschrift. Das BSI fasst die Pflichten auf seiner Informationsseite für NIS-2-regulierte Unternehmen so zusammen: Geschäftsführungen müssen die Risikomanagementmaßnahmen umsetzen, ihre Umsetzung überwachen und sich zu Fragen der Bewertung und des Managements von Cyberrisiken schulen lassen.
Daraus ergeben sich drei Säulen, die du als Geschäftsführer kennen musst:
- Umsetzungspflicht: Du sorgst dafür, dass angemessene technische und organisatorische Maßnahmen eingeführt werden.
- Überwachungspflicht: Du kontrollierst regelmäßig, ob die Maßnahmen tatsächlich wirken.
- Schulungspflicht: Du erwirbst selbst ausreichende Kenntnisse, um Cyberrisiken beurteilen zu können.
Innenhaftung statt Bußgeld allein
Die NIS2-Haftung wirkt vor allem im Innenverhältnis. Verletzt die Geschäftsleitung ihre Pflichten schuldhaft und entsteht dem Unternehmen ein Schaden, kann sie nach den gesellschaftsrechtlichen Regeln in Anspruch genommen werden. Das betrifft etwa Kosten für Wiederherstellung, Betriebsunterbrechung oder behördliche Sanktionen gegen das Unternehmen.
Daneben drohen dem Unternehmen selbst empfindliche Bußgelder, wenn es seine Pflichten verletzt. Diese Sanktionen können wiederum Teil des Schadens sein, den die Gesellschaft von ihrer Geschäftsführung zurückfordert.
Pflichten des Unternehmens und Pflichten der Leitung
Wichtig ist die Unterscheidung zwischen zwei Ebenen. Das Unternehmen als Einrichtung muss Sicherheitsmaßnahmen umsetzen, Vorfälle melden und sich registrieren. Die Geschäftsleitung muss dafür sorgen, dass dies geschieht, und die Umsetzung überwachen. Die NIS2-Haftung setzt an dieser zweiten Ebene an: Sie fragt, ob die Leitung ihre Steuerungs- und Kontrollaufgabe erfüllt hat.
Wen die Regeln betreffen
Die Pflichten gelten für die Geschäftsleitungen wichtiger und besonders wichtiger Einrichtungen. Ob dein Unternehmen dazugehört, hängt von Branche, Größe und Umsatz ab. Viele Mittelständler sind erstmals reguliert, ohne es bisher gemerkt zu haben. Eine strukturierte Betroffenheitsprüfung ist deshalb der erste Schritt.
Grundlagen dazu liest du in unserem Überblick zu NIS2 für Geschäftsführer.
Warum der Gesetzgeber die Leitung in die Pflicht nimmt
Der Grundgedanke ist einfach: Cybersicherheit scheitert selten an fehlender Technik, sondern an fehlenden Prioritäten. Budgets, Personal und Zeit vergibt die Geschäftsführung. Wenn sie das Thema nicht ernst nimmt, bleibt die IT-Abteilung mit ihren Warnungen allein.
Mit der NIS2-Haftung will der Gesetzgeber genau diese Lücke schließen. Die Verantwortung soll dort liegen, wo auch die Entscheidungsmacht sitzt. Für dich bedeutet das: Du musst Sicherheitsfragen nicht technisch lösen, aber du musst sie verstehen, priorisieren und nachweisbar steuern.
Wie weit reicht die NIS2-Haftung im Ernstfall?
Die entscheidende Frage lautet nicht, ob ein Cyberangriff passiert, sondern ob die Geschäftsführung vorher angemessen gehandelt hat. Die NIS2-Haftung knüpft an eine schuldhafte Pflichtverletzung an. Wer nachweisbar sorgfältig gearbeitet hat, steht auch nach einem erfolgreichen Angriff deutlich besser da.
Typische Konstellationen, in denen das Haftungsrisiko steigt:
- Es gibt kein dokumentiertes Risikomanagement oder es wurde nie von der Leitung gebilligt.
- Bekannte Schwachstellen bleiben über Monate ungepatcht, obwohl die IT gewarnt hat.
- Die Geschäftsführung hat nie an einer Schulung teilgenommen.
- Meldepflichten bei Sicherheitsvorfällen werden verspätet oder gar nicht erfüllt.
- Budgetanfragen für Sicherheit werden ohne nachvollziehbare Abwägung abgelehnt.
Delegation hat Grenzen
Du darfst Aufgaben an einen Informationssicherheitsbeauftragten oder externe Dienstleister übertragen. Die Gesamtverantwortung bleibt aber bei dir. Delegation entlastet nur, wenn du sorgfältig auswählst, klare Aufträge erteilst und regelmäßig kontrollierst.
Achte bei externen Dienstleistern besonders auf klare Leistungsbeschreibungen. Lege fest, welche Sicherheitsaufgaben sie übernehmen, wie sie berichten und was im Vorfall passiert. Ein Vertrag ohne diese Punkte verschiebt Verantwortung nur scheinbar und hilft dir im Ernstfall wenig.
Bewahre Verträge, Berichte und Prüfergebnisse deiner Dienstleister zentral auf. So kannst du jederzeit zeigen, dass du nicht nur delegiert, sondern auch kontrolliert hast.
Mehrköpfige Geschäftsführungen
Eine interne Ressortverteilung hilft nur begrenzt. Auch wenn ein Kollege für IT zuständig ist, behalten alle Mitglieder der Geschäftsleitung eine Überwachungspflicht. Wer Warnsignale ignoriert, kann sich nicht auf die Zuständigkeit eines anderen berufen.
Dokumentation als Schutzschild
Im Streitfall wird rückblickend bewertet, was die Geschäftsführung wusste und wie sie reagiert hat. Ohne Unterlagen ist das kaum zu beweisen. Halte deshalb fest, welche Risiken bekannt waren, welche Optionen geprüft wurden und warum du dich für einen bestimmten Weg entschieden hast.
Eine nachvollziehbare Abwägung schützt auch dann, wenn sich eine Entscheidung später als falsch erweist. Die NIS2-Haftung verlangt keine perfekte Sicherheit, sondern angemessenes und sorgfältiges Handeln. Genau das muss sich aus deinen Protokollen ergeben.
Was Aufsichtsrat und Gesellschafter erwarten
Auch Kontrollgremien schauen genauer hin. Aufsichtsräte, Beiräte und Gesellschafter wollen wissen, wie die Geschäftsführung Cyberrisiken steuert. Ein regelmäßiger Bericht über Risikolage, Maßnahmenstand und Vorfälle schafft Transparenz und schützt dich zugleich.
Denn im Ernstfall entscheidet häufig die Gesellschaft, ob sie Ansprüche aus der NIS2-Haftung gegen ihre Geschäftsführung geltend macht. Wer seine Gremien früh und ehrlich informiert hat, steht in dieser Diskussion deutlich besser da als jemand, der Risiken verschwiegen hat.
Schulungspflicht: Was Geschäftsführer lernen müssen
Die Schulungspflicht ist kein Formalismus. Sie soll sicherstellen, dass die Leitung Risiken und Maßnahmen inhaltlich beurteilen kann. Ein einmaliges Webinar ohne Bezug zum eigenen Unternehmen genügt diesem Anspruch kaum.
Sinnvolle Inhalte einer Schulung für die Geschäftsleitung sind:
- aktuelle Bedrohungslage und typische Angriffswege im eigenen Sektor
- Grundlagen des Risikomanagements und der Risikobewertung
- Melde- und Registrierungspflichten nach dem BSI-Gesetz
- Krisenmanagement, Kommunikation und Entscheidungswege im Vorfall
- Bewertung von Berichten der IT und des Sicherheitsbeauftragten
Plane die Schulung nicht als einmalige Pflichtübung. Das Gesetz spricht von regelmäßigen Schulungen, und die Bedrohungslage ändert sich schnell. Ein jährliches Update, ergänzt um Kurzformate nach größeren Vorfällen in deiner Branche, hält dein Wissen aktuell und belegt, dass du die NIS2-Haftung ernst nimmst.
Dokumentiere Teilnahme, Inhalte und Datum jeder Schulung. Im Streitfall ist dieser Nachweis eines der wichtigsten Mittel, um die eigene Sorgfalt zu belegen.
NIS2-Haftung begrenzen: Sieben praktische Schritte
Die beste Absicherung gegen die NIS2-Haftung ist ein funktionierendes, dokumentiertes Sicherheitsmanagement. Diese Schritte helfen dir, Pflichten nachweisbar zu erfüllen:
- Betroffenheit prüfen und das Ergebnis schriftlich festhalten.
- Registrierung beim BSI erledigen, falls noch nicht geschehen. Laut BSI ist die gesetzliche Frist bereits abgelaufen.
- Risikoanalyse durchführen und Maßnahmen priorisieren.
- Maßnahmenplan billigen und in einem Leitungsbeschluss dokumentieren.
- Berichtswesen einrichten, etwa quartalsweise Sicherheitsberichte an die Geschäftsführung.
- Schulungen für die Leitung planen und nachweisen.
- Notfallplan für Vorfälle erstellen und regelmäßig üben.
Wichtig ist der Rhythmus. Ein einmaliges Projekt reicht nicht, denn Bedrohungen, Systeme und Lieferanten ändern sich laufend. Plane mindestens eine jährliche Überprüfung des gesamten Maßnahmenplans und lass dir Abweichungen zeitnah berichten.
Lieferkette und Dienstleister einbeziehen
Viele Sicherheitsvorfälle entstehen nicht im eigenen Netz, sondern bei Dienstleistern, Softwareanbietern oder Zulieferern. Das Risikomanagement nach dem BSI-Gesetz umfasst deshalb auch die Sicherheit der Lieferkette. Prüfe, welche externen Partner Zugriff auf deine Systeme oder Daten haben, und verankere Sicherheitsanforderungen in den Verträgen.
Für die NIS2-Haftung ist entscheidend, ob du diese Risiken erkannt und angemessen gesteuert hast. Eine Liste kritischer Dienstleister mit regelmäßiger Bewertung ist ein einfacher, aber wirksamer Nachweis deiner Sorgfalt.
Technische Basis stärken
Viele Angriffe beginnen mit gestohlenen Zugangsdaten. Moderne Authentifizierung ist deshalb ein naheliegender Hebel. Wie Unternehmen Passwörter durch sicherere Verfahren ersetzen, liest du in unserem Beitrag zu Passkeys.
Versicherungsschutz prüfen
Prüfe gemeinsam mit deinem Versicherungsmakler, ob deine D&O-Versicherung Ansprüche aus Pflichtverletzungen im Bereich Cybersicherheit abdeckt. Eine Cyberversicherung schützt in erster Linie das Unternehmen, nicht automatisch die Leitung. Beide Policen sollten aufeinander abgestimmt sein.
Was im Sicherheitsvorfall auf die Geschäftsführung zukommt
Kommt es zu einem erheblichen Sicherheitsvorfall, beginnt eine Phase mit hohem Zeitdruck. Betroffene Einrichtungen müssen Vorfälle in mehreren Stufen an das BSI melden. Gleichzeitig musst du den Betrieb stabilisieren, Kunden informieren und Beweise sichern.
Die NIS2-Haftung zeigt sich in dieser Phase besonders deutlich. Wer vorab Zuständigkeiten, Meldewege und Entscheidungsbefugnisse festgelegt hat, kann schnell und geordnet reagieren. Wer improvisieren muss, riskiert Fehler bei den Meldepflichten und verschärft den Schaden.
Bereite deshalb einen Ablauf vor, der mindestens diese Punkte klärt:
- Wer stellt fest, dass ein meldepflichtiger Vorfall vorliegt?
- Wer meldet an das BSI und mit welchen Informationen?
- Wer entscheidet über das Abschalten von Systemen?
- Wer kommuniziert mit Kunden, Mitarbeitenden und Öffentlichkeit?
Übe diesen Ablauf mindestens einmal im Jahr mit der gesamten Geschäftsleitung. Eine Simulation zeigt schnell, wo Zuständigkeiten unklar sind oder Kontaktdaten fehlen.
Die NIS2-Haftung als Führungsaufgabe verstehen
Wer die NIS2-Haftung nur als juristisches Risiko betrachtet, greift zu kurz. Das Gesetz zwingt die Leitung, Cybersicherheit als Teil der Unternehmenssteuerung zu begreifen. Das stärkt am Ende die Widerstandsfähigkeit des gesamten Betriebs.
In der Praxis bewährt sich ein fester Tagesordnungspunkt in jeder Leitungssitzung. Fünfzehn Minuten zu Sicherheitslage, offenen Maßnahmen und Entscheidungsbedarf reichen oft aus. So wird Sicherheit Routine statt Krisenthema, und die NIS2-Haftung verliert einen Großteil ihres Schreckens.
Setze das Thema fest auf die Agenda der Geschäftsleitung und verknüpfe es mit Budget, Personal und Prioritäten. Wie Führungsteams Krisenfestigkeit systematisch aufbauen, zeigt unser Beitrag zur Resilienz im Führungsteam.
Fazit: NIS2-Haftung ernst nehmen, Sorgfalt dokumentieren
Die NIS2-Haftung macht Cybersicherheit zur Chefsache. Seit Dezember 2025 müssen Geschäftsführer betroffener Einrichtungen Maßnahmen umsetzen, deren Wirkung überwachen und sich schulen lassen. Schuldhafte Versäumnisse können zu persönlicher Haftung gegenüber dem eigenen Unternehmen führen.
Für die Praxis heißt das: Kläre deine Betroffenheit, hole die Registrierung nach, falls nötig, und verankere Sicherheit als festen Bestandteil der Unternehmenssteuerung. Je früher du beginnst, desto leichter fällt der Nachweis, dass du deine Pflichten ernst genommen hast.
Die wirksamste Absicherung ist ein gelebtes, gut dokumentiertes Sicherheitsmanagement mit klaren Beschlüssen und Nachweisen. Dieser Beitrag ersetzt keine individuelle Rechtsberatung.
FAQ: Häufige Fragen zu NIS2-Haftung
Was bedeutet NIS2-Haftung für Geschäftsführer?
Geschäftsführer betroffener Einrichtungen müssen Maßnahmen zum Cyber-Risikomanagement umsetzen, deren Umsetzung überwachen und sich schulen lassen. Verletzen sie diese Pflichten schuldhaft und entsteht dem Unternehmen ein Schaden, können sie nach gesellschaftsrechtlichen Regeln persönlich in Anspruch genommen werden. Dokumentierte Sorgfalt ist daher die wichtigste Absicherung.
Seit wann gilt die NIS2-Haftung in Deutschland?
Das NIS-2-Umsetzungsgesetz ist laut BSI am 6. Dezember 2025 in Kraft getreten. Seitdem gelten die neuen Pflichten für Geschäftsleitungen wichtiger und besonders wichtiger Einrichtungen. Prüfe deshalb zügig, ob dein Unternehmen betroffen ist und welche Maßnahmen fehlen.
Kann ein Geschäftsführer die Verantwortung delegieren?
Aufgaben ja, Verantwortung nein. Du kannst einen Informationssicherheitsbeauftragten oder externe Dienstleister einsetzen. Die Gesamtverantwortung bleibt jedoch bei der Geschäftsleitung. Delegation entlastet nur, wenn du Personen sorgfältig auswählst, klare Aufträge erteilst und die Umsetzung regelmäßig kontrollierst und diese Kontrolle auch nachvollziehbar dokumentierst.
Welche Schulung brauchen Geschäftsführer nach NIS2?
Die Geschäftsleitung muss sich zu Bewertung und Management von Cyberrisiken schulen lassen. Sinnvoll sind Inhalte zu Bedrohungslage, Risikomanagement, Meldepflichten und Krisenmanagement mit Bezug zum eigenen Unternehmen. Dokumentiere Teilnahme und Inhalte sorgfältig, denn dieser Nachweis hilft im Streitfall, die eigene Sorgfalt zu belegen.
Schützt eine D&O-Versicherung vor der NIS2-Haftung?
Teilweise. Eine D&O-Versicherung kann Ansprüche des Unternehmens gegen die Geschäftsführung abdecken, enthält aber oft Ausschlüsse und Grenzen. Prüfe mit deinem Makler, ob Pflichtverletzungen im Bereich Cybersicherheit umfasst sind. Eine Cyberversicherung schützt vor allem das Unternehmen und ersetzt die D&O-Police nicht.
