INSIGHT-ITIT-Systemhaus Berlin

NIS2 & Geschäftsführerhaftung: Cybersicherheit ist jetzt persönlich

4. August 2026 · 6 min Lesezeit · Insight-IT GmbH

Mit der deutschen NIS2-Umsetzung ist Cybersicherheit endgültig von der IT-Abteilung in die Chefetage gewandert. Rund 30.000 Unternehmen in Deutschland fallen unter die neuen Pflichten. Deutlich mehr als je zuvor, darunter viele, die sich bislang nicht als „kritische Infrastruktur" verstanden haben: Maschinenbauer, Lebensmittelproduzenten, IT-Dienstleister, Logistiker.

Das Neue: persönliche Verantwortung der Geschäftsleitung

Der Kern der Reform steht in § 38 BSIG: Die Geschäftsleitung muss die Cybersicherheits-Maßnahmen ihres Unternehmens selbst billigen und ihre Umsetzung überwachen. Für Verstöße kann sie persönlich in Haftung genommen werden. Ein Verzicht der Gesellschaft auf diese Ersatzansprüche ist unwirksam. Delegieren lässt sich die Umsetzung, die Verantwortung nicht. Zusätzlich sind Schulungen für die Geschäftsleitung selbst vorgeschrieben.

Bin ich betroffen?

  • Wesentliche Einrichtungen: u. a. Energie, Gesundheit, Transport, digitale Infrastruktur: ab 250 Mitarbeitenden oder 50 Mio. € Umsatz (teils unabhängig von der Größe).
  • Wichtige Einrichtungen: u. a. produzierendes Gewerbe, Lebensmittel, Chemie, digitale Dienste, Managed Service Provider: bereits ab 50 Mitarbeitenden oder 10 Mio. € Umsatz.
  • Mittelbar betroffen: Zulieferer und Dienstleister der oben genannten, über die Lieferketten-Anforderungen ihrer Kunden.

Die Pflichten im Überblick

  • Registrierung beim BSI und Benennung einer Kontaktstelle.
  • Risikomanagement: Stand der Technik, von Zugriffskontrolle und Verschlüsselung über Backup-Konzepte bis zur Sicherheit der Lieferkette.
  • Meldepflichten im Ernstfall: Erstmeldung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussbericht nach einem Monat.
  • Bußgelder: bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes (wesentliche Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen).

Pragmatisch starten statt Papier produzieren

NIS2-Konformität ist kein Ordner im Schrank, sondern gelebter IT-Betrieb: gepatchte Systeme, überwachte Netzwerke, getestete Backups, geschulte Mitarbeitende und definierte Abläufe für den Ernstfall. Genau das ist der Kern von Managed IT-Services. Wer seinen Betrieb professionell aufgestellt hat, erfüllt die technischen Anforderungen weitgehend nebenbei. Der sinnvolle Einstieg: eine Betroffenheitsanalyse, dann ein Abgleich der bestehenden Maßnahmen gegen die Anforderungen, dann ein priorisierter Maßnahmenplan.

Hinweis: Dieser Artikel ersetzt keine Rechtsberatung. Er dient der ersten Einordnung; die verbindliche Prüfung Ihrer Situation gehört in fachkundige Hände.

Betroffen? Wir prüfen es mit Ihnen.

Kostenfreies Erstgespräch: Betroffenheitsanalyse und ehrliche Einordnung, was wirklich zu tun ist.

Erstgespräch anfragen

← alle guides

Anrufen Anfrage