Cybersecurity lässt sich unter NIS2 nicht mehr ausschließlich als Aufgabe der IT-Abteilung behandeln. Das deutsche BSI-Gesetz weist der Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen ausdrücklich Verantwortung für das Management von Cyberrisiken zu.
§ 38 BSIG trägt bereits eine bemerkenswert deutliche Überschrift: „Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen“. Die Norm verpflichtet die Geschäftsleitungen betroffener Einrichtungen, die nach § 30 BSIG erforderlichen Risikomanagementmaßnahmen umzusetzen und deren Umsetzung zu überwachen. Zusätzlich müssen die Mitglieder der Geschäftsleitung regelmäßig an Schulungen teilnehmen.
Für Geschäftsführer und Vorstände stellt sich damit weniger die Frage, ob Cybersecurity auf die Managementagenda gehört. Entscheidend ist vielmehr: Wie kann die Geschäftsleitung nachweisen, dass sie ihrer Verantwortung tatsächlich nachkommt?
§ 38 BSIG: Drei Aufgabenfelder für die Geschäftsleitung
Aus § 38 BSIG lassen sich drei unmittelbar relevante Bereiche ableiten:
Umsetzung: Die Geschäftsleitung ist verpflichtet, die nach § 30 erforderlichen Risikomanagementmaßnahmen umzusetzen.
Überwachung: Sie muss deren Umsetzung überwachen.
Schulung: Mitglieder der Geschäftsleitung müssen regelmäßig ausreichende Kenntnisse erwerben, um IT-Sicherheitsrisiken und Risikomanagementpraktiken erkennen und bewerten sowie deren Auswirkungen auf die erbrachten Dienste beurteilen zu können.
Die dahinterliegenden Maßnahmen sind umfangreich. § 30 BSIG nennt unter anderem Risikoanalyse und Informationssicherheitskonzepte, Incident Management, Backup und Wiederherstellung, Krisenmanagement, Sicherheit der Lieferkette, Schwachstellenmanagement und Verfahren zur Bewertung der Wirksamkeit von Sicherheitsmaßnahmen. Die Maßnahmen müssen geeignet, verhältnismäßig und wirksam sein; ihre Einhaltung ist zu dokumentieren.
Damit wird deutlich: Für die Geschäftsleitung genügt es nicht, Cybersecurity lediglich als Budgetposition freizugeben.
Delegieren bedeutet nicht, die Leitungsverantwortung abzugeben
Die operative Umsetzung wird in der Praxis selbstverständlich durch Fachfunktionen erfolgen. Ein Geschäftsführer muss weder Firewalls konfigurieren noch Schwachstellenscans durchführen.
CISO, Informationssicherheitsbeauftragte, IT-Leitung, ISMS-Verantwortliche und externe Dienstleister können und müssen operative Aufgaben übernehmen.
§ 38 BSIG adressiert jedoch ausdrücklich die Geschäftsleitung. Daraus folgt für die Governance: Eine funktionierende Delegation sollte mit einer angemessenen Steuerung und Überwachung verbunden werden. Die Geschäftsleitung benötigt genügend Informationen, um beurteilen zu können, ob die erforderlichen Maßnahmen tatsächlich umgesetzt werden und wirksam sind.
Das verändert auch die Anforderungen an das interne Reporting.
Ein Managementbericht, der lediglich meldet, dass „keine kritischen Vorfälle“ aufgetreten seien, dürfte für eine belastbare Steuerung kaum ausreichen.
Was sollte die Geschäftsleitung tatsächlich überwachen?
In der Praxis bietet sich ein regelmäßiges Cybersecurity-Reporting an, das nicht primär technische Detailinformationen liefert, sondern Cyberrisiken in steuerbare Managementinformationen übersetzt.
Denkbare Kennzahlen und Berichtspunkte sind beispielsweise der Status wesentlicher Risikomanagementmaßnahmen, offene kritische Schwachstellen, Ergebnisse von Risikoanalysen, relevante Sicherheitsvorfälle, Wiederherstellungsfähigkeit kritischer Systeme, Ergebnisse von Notfalltests, wesentliche Lieferantenrisiken und der Status vereinbarter Verbesserungsmaßnahmen.
Besonders wichtig ist dabei die Wirksamkeit. § 30 BSIG verlangt nicht lediglich vorhandene Maßnahmen, sondern geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Zudem nennt die Vorschrift ausdrücklich Konzepte und Verfahren zur Bewertung ihrer Wirksamkeit.
Die Managementfrage sollte deshalb nicht nur lauten:
„Haben wir eine Backup-Lösung?“
Sondern beispielsweise:
„Wann wurde zuletzt nachgewiesen, dass wir unsere geschäftskritischen Systeme innerhalb der vorgesehenen Zeit tatsächlich wiederherstellen können?“
Dieser Perspektivwechsel ist für die NIS2-Governance zentral.
Persönliche Haftung: Was § 38 tatsächlich sagt
Gerade bei der Haftung lohnt sich ein genauer Blick auf den Gesetzestext.
§ 38 Abs. 2 BSIG bestimmt, dass Geschäftsleitungen, die ihre Verpflichtungen aus Absatz 1 verletzen, ihrer Einrichtung für einen schuldhaft verursachten Schaden nach den auf die Rechtsform der Einrichtung anwendbaren Regeln des Gesellschaftsrechts haften. Nur wenn die maßgeblichen gesellschaftsrechtlichen Bestimmungen keine entsprechende Haftungsregelung enthalten, greift die im BSIG vorgesehene Haftungsregelung selbst ein.
Pauschale Aussagen wie „NIS2 führt automatisch zu persönlicher Haftung des Geschäftsführers“ verkürzen die Rechtslage daher erheblich.
Für die Praxis ist entscheidend, ob eine Pflichtverletzung vorliegt, ein Schaden entstanden ist, dieser schuldhaft verursacht wurde und welche gesellschaftsrechtlichen Haftungsregeln für die konkrete Einrichtung gelten.
Der Beitrag ersetzt insoweit keine gesellschaftsrechtliche Prüfung des Einzelfalls.
Bußgeld und persönliche Haftung sind nicht dasselbe
Auch hier findet sich online häufig eine problematische Verkürzung.
§ 65 BSIG sieht für bestimmte Verstöße erhebliche Bußgeldrahmen vor. Beispielsweise kann ein Verstoß gegen die Pflicht aus § 30 Abs. 1 Satz 1, erforderliche Maßnahmen ordnungsgemäß und rechtzeitig zu ergreifen, bei besonders wichtigen Einrichtungen mit bis zu zehn Millionen Euro und bei wichtigen Einrichtungen mit bis zu sieben Millionen Euro geahndet werden. Bei Unternehmen mit mehr als 500 Millionen Euro Gesamtumsatz sieht das Gesetz unter bestimmten Voraussetzungen umsatzbezogene Obergrenzen von zwei beziehungsweise 1,4 Prozent vor.
Das bedeutet jedoch nicht, dass § 38 Abs. 3 selbst einen persönlichen „10-Millionen-Euro-Schulungsbußgeldtatbestand“ für Geschäftsführer enthält.
Die Schulungspflicht aus § 38 Abs. 3 wird in § 65 nicht als eigener Bußgeldtatbestand aufgeführt. Das ändert nichts daran, dass sie gesetzlich vorgeschrieben und aufsichtsrechtlich relevant ist. Das BSI kann bei besonders wichtigen Einrichtungen insbesondere Audits, Prüfungen oder Zertifizierungen anordnen, die ausdrücklich auch die Erfüllung von § 38 Abs. 3 betreffen. Bei wichtigen Einrichtungen eröffnet § 62 unter den dort genannten Voraussetzungen entsprechende Überprüfungsmöglichkeiten.
Schulungspflicht: Ein Zertifikat allein ist nicht das Ziel
§ 38 Abs. 3 verlangt, dass Geschäftsleitungen regelmäßig an Schulungen teilnehmen.
Der Zweck ist im Gesetz selbst beschrieben: Die Leitung soll ausreichende Kenntnisse und Fähigkeiten besitzen, um IT-Sicherheitsrisiken und Risikomanagementpraktiken zu erkennen und zu bewerten sowie deren Auswirkungen auf die Dienste der Einrichtung beurteilen zu können.
Das Gesetz nennt dabei weder eine feste Stundenzahl noch in § 38 selbst einen starren jährlichen Schulungsturnus.
Aktuelle Fachbeiträge greifen genau diese Frage verstärkt auf. Ein am 8. September 2026 veröffentlichter Beitrag zur Geschäftsleitungsschulung weist beispielsweise darauf hin, dass die Schulungspflicht im Rahmen der BSI-Aufsicht prüfbar ist. Ein weiterer aktueller Fachbeitrag vom 23. August betont ebenfalls, dass das Gesetz selbst weder Turnus noch Stundenzahl festlegt.
Unternehmen sollten deshalb nicht nur eine Teilnahmebescheinigung ablegen. Sinnvoll ist eine nachvollziehbare Dokumentation darüber, wer wann zu welchen Themen geschult wurde und wie der Wiederholungsrhythmus festgelegt wurde.
Praxis: Ein Management-Dashboard statt 80 Seiten ISMS-Bericht
Eine Geschäftsleitung benötigt keine operative SOC-Konsole. Sie braucht Informationen, mit denen sie Entscheidungen treffen kann.
Ein monatliches oder quartalsweises NIS2-Management-Dashboard könnte beispielsweise sechs Bereiche enthalten:
1. Top-Cyberrisiken: Welche fünf Risiken sind aktuell für kritische Dienste am relevantesten?
2. Maßnahmenstatus: Welche wesentlichen Maßnahmen aus Risikoanalyse und ISMS sind offen, verspätet oder nicht wirksam?
3. Sicherheitsvorfälle: Welche relevanten Ereignisse gab es und welche Konsequenzen wurden daraus gezogen?
4. Resilienz: Wann wurden Backup, Wiederherstellung, Krisenorganisation und Business Continuity zuletzt praktisch getestet?
5. Lieferkette: Welche kritischen Dienstleister oder Lieferanten weisen wesentliche Sicherheitsrisiken auf?
6. Managemententscheidungen: Wo sind Budget, Risikoakzeptanz, Priorisierung oder Eskalation durch die Geschäftsleitung erforderlich?
Damit entsteht aus Informationssicherheit ein Steuerungsprozess statt einer Sammlung technischer Einzelmaßnahmen.
Praxis-Checkliste für die Geschäftsleitung
Governance und Verantwortung
☐ Ist dokumentiert, ob das Unternehmen als besonders wichtige oder wichtige Einrichtung nach dem BSIG einzustufen ist?
☐ Sind Verantwortlichkeiten zwischen Geschäftsleitung, IT, CISO/ISB, ISMS, BCM, Compliance und Datenschutz eindeutig festgelegt?
☐ Erhält die Geschäftsleitung regelmäßig einen strukturierten Bericht über wesentliche Cyberrisiken?
☐ Werden Entscheidungen, Freigaben, Risikoakzeptanzen und Eskalationen nachvollziehbar dokumentiert?
Überwachung
☐ Gibt es einen aktuellen Status der nach § 30 BSIG relevanten Risikomanagementmaßnahmen?
☐ Werden nicht nur Maßnahmen, sondern auch deren Wirksamkeit überprüft?
☐ Werden kritische Abweichungen mit Verantwortlichem und Termin zur Behebung verfolgt?
☐ Werden Incident Response, Backup/Wiederherstellung und Krisenmanagement praktisch getestet?
☐ Werden Cyberrisiken wesentlicher Lieferanten und Dienstleister berücksichtigt?
Schulung
☐ Haben alle von § 38 Abs. 3 erfassten Mitglieder der Geschäftsleitung eine angemessene Schulung erhalten?
☐ Deckt die Schulung Risikoerkennung, Risikobewertung, Risikomanagementpraktiken und Auswirkungen auf die Dienste ab?
☐ Sind Datum, Teilnehmer und Inhalte dokumentiert?
☐ Ist ein nachvollziehbarer Wiederholungs- und Aktualisierungsprozess definiert?
☐ Werden zusätzliche Schulungen bei wesentlichen Veränderungen der Risiko-, Geschäfts- oder regulatorischen Lage geprüft?
Fazit
§ 38 BSIG verändert die Rolle der Geschäftsleitung bei der Informationssicherheit nicht dahingehend, dass Geschäftsführer selbst zu Cybersecurity-Technikern werden müssten.
Gefordert ist vielmehr Steuerungs- und Beurteilungsfähigkeit.
Die Geschäftsleitung muss verstehen, welche Cyberrisiken die wesentlichen Dienste des Unternehmens bedrohen, welche Risikomanagementmaßnahmen erforderlich sind, ob diese tatsächlich umgesetzt und wirksam sind und an welchen Stellen Managemententscheidungen notwendig werden.
Für Unternehmen liegt darin auch eine Chance: Wird NIS2 nicht als isoliertes IT-Compliance-Projekt behandelt, können bestehende Strukturen aus ISMS, Risikomanagement, Incident Response und BCMS zu einem gemeinsamen Managementsystem verbunden werden.
Dann wird aus der gesetzlichen Überwachungspflicht ein Prozess, der nicht nur Compliance nachweisbarer macht, sondern auch die tatsächliche Cyberresilienz verbessert.
Quelle und weiterführende Informationen
Die rechtlichen Kernaussagen wurden anhand des geltenden BSI-Gesetzes, insbesondere §§ 30, 38, 61, 62 und 65 BSIG, überprüft.
Als aktuelle fachliche Ausgangspunkte wurden insbesondere zwei Veröffentlichungen aus dem Recherchezeitraum herangezogen:
- NIS2-Richtlinie.com, 8. September 2026: „NIS2-Schulung für Geschäftsführer: Die eine Pflicht, die Sie nicht delegieren können — und die das BSI prüfen darf“.
- NIS2-Richtlinie.com, 5. September 2026: „Geschäftsleiterhaftung nach NIS2: Was § 38 BSIG wirklich verlangt — und drei Mythen, die nicht im Gesetz stehen“.
- NIS2 Service, Stand 23. August 2026: Informationen zur Geschäftsleitungsschulung nach § 38 Abs. 3 BSIG.
Die Quellen dienen als fachliche und thematische Grundlage; der Beitrag wurde eigenständig aufgebaut und die zentralen gesetzlichen Aussagen wurden gegen den aktuellen Gesetzestext geprüft.