NIS2
Haftung nach NIS2: Geschäftsführerhaftung und rechtliche Risiken
Was Leitungsorgane nach § 31 NISG 2026 selbst sicherstellen, beaufsichtigen und nachweisbar lernen müssen.

Kurz gesagt
- Leitungsorgane müssen die Einhaltung der Risikomaßnahmen sicherstellen und beaufsichtigen.
- Die Teilnahme an spezifischen Cybersicherheitsschulungen ist gesetzlich vorgesehen.
- Belastbar sind protokollierte Entscheidungen, klare Verantwortliche, Wirksamkeitskennzahlen und verfolgte Rest-Risiken.
§ 31 NISG 2026 macht Cybersicherheit zur Leitungsangelegenheit: Das Leitungsorgan muss Risikomanagementmaßnahmen anordnen, ihre Umsetzung überwachen und sich selbst schulen. Und nein, die Schulung kann nicht vom Praktikanten mitgenommen werden.
Was Leitungen persönlich sicherstellen müssen
Geordnete Zuständigkeiten, angemessene Mittel für die Sicherheitsarbeit, Teilnahme an Spezialschulungen und dokumentierte Entscheidungen. Wer Beschlüsse ohne Protokoll trifft, hat für die Behörde nicht entschieden, sondern nur geredet.
Nachweise, die entlasten
Belastbar sind protokollierte Entscheidungen mit Grundlage, benannte Verantwortliche, Wirksamkeitskennzahlen wie Patchalter und Restore-Testdatum, geübte Vorfallabläufe und verfolgte Rest-Risiken. Unbelastbar sind Unterschriften unter Richtlinien, die niemand umgesetzt hat.
Wenn es brennt
Bei einem Vorfall zählt nachvollziehbare Reaktion: Was wurde wann beschlossen, wer hat informiert, welche Maßnahmen laufen? Genau diese Fragen kommen von der Behörde, und die Antworten liegen in Ihrer Dokumentation, nicht in Ihrem Gedächtnis.
Erste konkrete Schritte für die Leitung
Ein Kickoff mit Befundauftrag, eine verantwortliche Person mit Namen, ein Berichtsweg mit Kennzahlen und ein terminierter Gap-Plan: Diese vier Punkte lassen sich in einem Monat etablieren und sind der Unterschied zwischen Deklaration und Steuerung.
Konkrete nächste Schritte
- Zuständigkeiten und Budget für Sicherheit protokollieren.
- Leitungsschulung terminieren und nachweisen.
- Kernzahlen wie Patchalter und Restore-Test regelmäßig berichten.
- Rest-Risiken mit dokumentierter Entscheidung verfolgen.
vetosec liefert die technischen Fakten für diese Gremien: Befunde, Kennzahlen, Maßnahmenplan. Rechtsberatung zur Haftung ist ausdrücklich nicht Teil des Angebots.