StartWissenNewsNIS-2 macht Informationssicherheit zur Führungsaufgabe

NIS2 · Grundlagen von NIS2

NIS-2 macht Informationssicherheit zur Führungsaufgabe

10 Min. Lesezeit

Informationssicherheit lässt sich nicht mehr als rein technisches Thema behandeln. Seit dem Inkrafttreten des deutschen NIS-2-Umsetzungsgesetzes am 6. Dezember 2025 steht ausdrücklich auch die Leitungsebene in der Verantwortung. Geschäftsführungen müssen die erforderlichen Sicherheitsmaßnahmen nicht selbst technisch umsetzen. Sie müssen aber dafür sorgen, dass Cyberrisiken erkannt, angemessen behandelt und die beschlossenen Maßnahmen wirksam überwacht werden.

Der Inhalt im Überblick

  • Warum Informationssicherheit zur Unternehmenssteuerung gehört
  • Welche Pflichten die Geschäftsleitung nach NIS-2 übernimmt
  • Weshalb die Beauftragung eines CISO allein nicht genügt
  • Wie der „Tone from the Top“ die Sicherheitskultur prägt
  • Was eine wirksame Steuerung der Informationssicherheit voraussetzt
  • Warum NIS-2 auch eine unternehmerische Chance eröffnet

Vom IT-Thema zur unternehmerischen Verantwortung
Über viele Jahre wurde Informationssicherheit in zahlreichen Unternehmen vor allem als Aufgabe der IT-Abteilung verstanden. Die Geschäftsleitung stellte ein Budget bereit, beauftragte interne oder externe Fachleute und ging davon aus, dass das Thema damit organisatorisch erledigt sei.
Dieses Verständnis greift zu kurz.
Cyberrisiken betreffen nicht nur Server, Netzwerke oder einzelne Anwendungen. Sie können die Lieferfähigkeit, die Produktion, die Kommunikation, den Zahlungsverkehr, die Einhaltung gesetzlicher Pflichten und letztlich die wirtschaftliche Existenz eines Unternehmens beeinträchtigen. Entscheidungen über den Schutz solcher Geschäftsprozesse sind deshalb keine rein technischen Entscheidungen. Sie betreffen unmittelbar die Unternehmensstrategie und das allgemeine Risikomanagement.
Das deutsche NIS-2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Damit wurde der Anwendungsbereich des deutschen Cybersicherheitsrechts erheblich erweitert. Erfasst werden nicht mehr nur klassische Betreiber kritischer Infrastrukturen, sondern zahlreiche besonders wichtige und wichtige Einrichtungen aus gesetzlich festgelegten Sektoren. Ob ein Unternehmen tatsächlich betroffen ist, muss anhand seiner Tätigkeit, seiner Größe, seiner Rechtsform und möglicher Sonderregelungen geprüft werden. (recht.bund.de)

Was NIS-2 von der Geschäftsleitung verlangt
Die NIS-2-Richtlinie ordnet Cybersicherheit ausdrücklich der Leitungsebene zu. Nach Artikel 20 der Richtlinie müssen die Leitungsorgane besonders wichtiger und wichtiger Einrichtungen die Maßnahmen zum Cyberrisikomanagement billigen und deren Umsetzung überwachen. Außerdem müssen die Mitglieder der Leitungsorgane Schulungen absolvieren, damit sie Cyberrisiken und deren mögliche Auswirkungen auf die Leistungen des Unternehmens sachgerecht beurteilen können. (EUR-Lex)
In Deutschland werden diese Anforderungen insbesondere durch § 38 des Gesetzes über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen – kurz BSIG – umgesetzt.
Danach müssen die Geschäftsleitungen betroffener Einrichtungen:

  • die erforderlichen Risikomanagementmaßnahmen umsetzen beziehungsweise ihre Umsetzung sicherstellen,
  • die Durchführung und Wirksamkeit der Maßnahmen überwachen,
  • regelmäßig an geeigneten Schulungen teilnehmen,
  • ausreichende Kenntnisse zur Erkennung und Bewertung von Cyberrisiken erwerben und
  • die Auswirkungen der Sicherheitsrisiken auf die von der Einrichtung erbrachten Leistungen beurteilen können.

Das Gesetz verlangt damit keine technische Detailarbeit durch Geschäftsführer oder Vorstandsmitglieder. Die Leitung muss beispielsweise nicht selbst Firewalls konfigurieren, Protokolldaten analysieren oder Sicherheitsupdates installieren. Sie muss jedoch in der Lage sein, sachgerechte Entscheidungen zu treffen, Prioritäten zu setzen, Ressourcen freizugeben und die Umsetzung nachvollziehbar zu kontrollieren. (Gesetze im Internet)

Fachaufgaben sind delegierbar – die Leitungsverantwortung bleibt
Ein Unternehmen darf und muss spezialisierte Aufgaben weiterhin delegieren. Informationssicherheitsbeauftragte, CISOs, IT-Leitungen, Datenschutzbeauftragte, externe Sicherheitsdienstleister und interne Fachabteilungen bleiben unverzichtbar.
Die Bestellung solcher Funktionen beseitigt jedoch nicht die Verantwortung der Geschäftsleitung.
Delegiert werden können insbesondere:

  • technische Risikoanalysen,
  • Schwachstellenprüfungen,
  • die Überwachung von Systemen,
  • die Pflege von Sicherheitsdokumentationen,
  • die Durchführung von Awareness-Maßnahmen,
  • die Vorbereitung von Sicherheitsentscheidungen und
  • der Betrieb eines Informationssicherheits-Managementsystems.

Nicht vollständig übertragen werden können dagegen die grundlegenden Leitungsentscheidungen. Dazu zählen etwa die Festlegung der Risikobereitschaft, die Freigabe wesentlicher Ressourcen, die Priorisierung kritischer Prozesse und die Entscheidung darüber, welche Restrisiken das Unternehmen akzeptieren kann.
Ein CISO kann Risiken analysieren und Empfehlungen aussprechen. Ob ein Produktionsausfall durch zusätzliche Redundanzen abgesichert, ein veraltetes Kernsystem ersetzt oder ein bestimmtes Lieferantenrisiko akzeptiert wird, ist jedoch eine unternehmerische Entscheidung.
Deshalb gilt: Operative Sicherheitsaufgaben können delegiert werden. Die Organisations-, Entscheidungs- und Überwachungsverantwortung der Leitung entfällt dadurch nicht.

Haftung und Bußgelder müssen unterschieden werden
Bei der Darstellung möglicher Folgen ist eine rechtliche Differenzierung erforderlich.

Persönliche Haftung der Leitung
Verletzt ein Mitglied der Geschäftsleitung schuldhaft seine gesetzlichen Pflichten und entsteht der betroffenen Einrichtung dadurch ein Schaden, richtet sich die persönliche Haftung grundsätzlich nach den für die jeweilige Rechtsform geltenden gesellschaftsrechtlichen Vorschriften. § 38 Absatz 2 BSIG stellt diesen Zusammenhang ausdrücklich her.
Es handelt sich damit nicht um eine automatische persönliche Haftung für jeden Sicherheitsvorfall. Erforderlich sind insbesondere eine Pflichtverletzung, Verschulden, ein eingetretener Schaden und ein ursächlicher Zusammenhang zwischen Pflichtverletzung und Schaden. (Gesetze im Internet)

Bußgelder gegen das Unternehmen
Daneben sieht das BSIG für bestimmte Verstöße erhebliche Bußgelder gegen die betroffene Einrichtung beziehungsweise das Unternehmen vor.
Je nach Einordnung und Verstoß können die Höchstbeträge insbesondere betragen:

  • bei besonders wichtigen Einrichtungen bis zu 10 Millionen Euro oder bis zu 2 Prozent des maßgeblichen weltweiten Jahresumsatzes,
  • bei wichtigen Einrichtungen bis zu 7 Millionen Euro oder bis zu 1,4 Prozent des maßgeblichen weltweiten Jahresumsatzes.

Maßgeblich ist jeweils der höhere gesetzlich vorgesehene Höchstbetrag. Die konkrete Sanktion hängt vom jeweiligen Tatbestand und den Umständen des Einzelfalls ab. (Gesetze im Internet)
Unternehmensbußgeld und persönliche Organhaftung sind daher getrennt zu betrachten. Die Bußgeldrahmen dürfen nicht ohne Weiteres als persönliche Geldbußen gegen einzelne Geschäftsführer dargestellt werden.

Warum ein Informationssicherheitsbeauftragter allein nicht genügt
Informationssicherheit berührt fast alle wesentlichen Unternehmensbereiche. Eine Sicherheitsorganisation kann deshalb nur wirksam sein, wenn sie mit den übrigen Steuerungsprozessen verbunden wird.
Die Leitung muss unter anderem entscheiden:

  • Welche Produkte, Dienstleistungen und Geschäftsprozesse sind für das Unternehmen besonders kritisch?
  • Welche Ausfallzeiten wären wirtschaftlich noch vertretbar?
  • Welche Abhängigkeiten bestehen von Lieferanten, Rechenzentren, Cloud-Diensten oder Softwareanbietern?
  • Welche Investitionen sind zur Risikoreduzierung erforderlich?
  • Welche Risiken werden behandelt, übertragen, vermieden oder bewusst akzeptiert?
  • Wer besitzt im Krisenfall welche Entscheidungsbefugnisse?
  • Wie wird die Wiederherstellung kritischer Systeme sichergestellt?
  • Wie wird die Wirksamkeit der getroffenen Maßnahmen gemessen?

Diese Fragen können nicht allein durch technische Spezialisten beantwortet werden. Sie setzen Kenntnisse über Geschäftsmodell, Kundenverpflichtungen, finanzielle Auswirkungen, regulatorische Anforderungen und strategische Ziele voraus.
Ein Informationssicherheits-Managementsystem kann die notwendigen Informationen bereitstellen und Entscheidungen dokumentieren. Wirksam wird es aber erst dann, wenn die Leitung die Ergebnisse tatsächlich nutzt.

Tone from the Top: Sicherheitskultur beginnt an der Spitze
Richtlinien allein schaffen noch keine Sicherheitskultur. Mitarbeitende orientieren sich nicht nur an schriftlichen Vorgaben, sondern auch am tatsächlichen Verhalten ihrer Führungskräfte.
Fordert die Geschäftsleitung Multi-Faktor-Authentifizierung, nutzt aber selbst unsichere Ausnahmen, verliert die Vorgabe an Glaubwürdigkeit. Verlangt sie eine sorgfältige Behandlung verdächtiger E-Mails, nimmt jedoch selbst nicht an Schulungen teil, entsteht der Eindruck, dass Cybersicherheit vor allem eine Pflicht für andere sei.
Ein glaubwürdiger „Tone from the Top“ zeigt sich beispielsweise darin, dass die Leitung:
1. selbst an Sicherheitsschulungen teilnimmt.
Die Schulungspflicht wird nicht als Formalität behandelt, sondern als Bestandteil verantwortungsvoller Unternehmensführung.
2. Sicherheitsvorgaben auch im eigenen Arbeitsalltag einhält.
Dazu gehören sichere Authentifizierungsverfahren, der kontrollierte Einsatz mobiler Geräte und der Verzicht auf nicht freigegebene Anwendungen.
3. Informationssicherheit regelmäßig auf die Tagesordnung setzt.
Cyberrisiken werden in Leitungsbesprechungen ebenso behandelt wie Umsatz, Liquidität, Personal, Qualität oder Compliance.
4. Sicherheitsentscheidungen nachvollziehbar kommuniziert.
Mitarbeitende erfahren, warum bestimmte Maßnahmen erforderlich sind und welche betrieblichen Risiken damit reduziert werden sollen.
5. Meldungen und Hinweise unterstützt.
Wer verdächtige Vorgänge frühzeitig meldet, darf nicht als Störfaktor wahrgenommen werden. Eine offene Meldekultur verbessert die Reaktionsfähigkeit des Unternehmens.

Informationssicherheit als Steuerungsaufgabe
Damit Cybersicherheit tatsächlich auf Leitungsebene verankert wird, sind mehrere organisatorische Voraussetzungen erforderlich.

1. Klare Verantwortlichkeiten
Das Unternehmen muss festlegen, wer Risiken erhebt, Maßnahmen vorbereitet, Entscheidungen trifft, die Umsetzung kontrolliert und an die Leitung berichtet.
Unklare Zuständigkeiten führen dazu, dass wichtige Aufgaben zwischen IT, Datenschutz, Compliance, Einkauf und Geschäftsführung liegen bleiben.

2. Einbindung in das unternehmensweite Risikomanagement
Cyberrisiken dürfen nicht ausschließlich in einer technischen Risikoliste geführt werden. Sie müssen mit anderen Unternehmensrisiken vergleichbar gemacht werden.
Dazu gehören insbesondere:

  • mögliche Betriebsunterbrechungen,
  • Vertragsverletzungen,
  • Lieferausfälle,
  • Datenverluste,
  • Haftungsrisiken,
  • regulatorische Folgen,
  • Wiederherstellungskosten und
  • Reputationsschäden.

Nur wenn diese Auswirkungen transparent sind, kann die Geschäftsleitung angemessen priorisieren.

3. Regelmäßiges Berichtswesen
Die Leitung benötigt keine unüberschaubare Sammlung technischer Einzelmeldungen. Sie braucht entscheidungsrelevante Informationen.
Ein geeignetes Berichtswesen kann beispielsweise enthalten:

  • den Status kritischer Sicherheitsmaßnahmen,
  • offene Risiken und überfällige Maßnahmen,
  • wesentliche Sicherheitsvorfälle,
  • Ergebnisse von Audits und Schwachstellenprüfungen,
  • den Stand von Notfall- und Wiederanlauftests,
  • Risiken aus Lieferantenbeziehungen,
  • Schulungs- und Sensibilisierungsstände sowie
  • dokumentierte Risikoakzeptanzen.

4. Nachvollziehbare Entscheidungen
Entscheidungen der Geschäftsleitung sollten dokumentiert werden. Das gilt besonders dann, wenn Maßnahmen zurückgestellt, Risiken akzeptiert oder Sicherheitsbudgets begrenzt werden.
Eine belastbare Dokumentation sollte erkennen lassen:

  • welche Informationen vorlagen,
  • welche Risiken bewertet wurden,
  • welche Alternativen geprüft wurden,
  • wer die Entscheidung getroffen hat,
  • welche Maßnahmen beschlossen wurden und
  • wann eine erneute Bewertung erfolgt.

5. Angemessene Ressourcen
Die Verpflichtung zur Umsetzung kann nicht erfüllt werden, wenn Verantwortlichkeiten zwar formal vergeben, aber keine ausreichenden personellen, finanziellen oder technischen Ressourcen bereitgestellt werden.
Die Leitung muss deshalb prüfen, ob die Sicherheitsorganisation über ausreichende Fachkenntnisse, Befugnisse, Zeit und finanzielle Mittel verfügt.

6. Kontrolle der Wirksamkeit
Der bloße Erlass einer Richtlinie genügt nicht. Entscheidend ist, ob die vorgesehenen Maßnahmen funktionieren.
Dazu gehören beispielsweise:

  • Wiederherstellungstests,
  • Notfallübungen,
  • interne Audits,
  • technische Prüfungen,
  • Überprüfung von Zugriffsrechten,
  • Kontrolle der Lieferantenanforderungen und
  • Nachverfolgung festgestellter Abweichungen.

Was Geschäftsleitungen jetzt konkret tun sollten
Betroffene Unternehmen sollten nicht bei einzelnen technischen Maßnahmen beginnen, sondern zunächst die eigene Governance ordnen.
Ein sinnvoller Einstieg umfasst insbesondere folgende Schritte:
1. Betroffenheit nach dem BSIG belastbar prüfen und dokumentieren.
2. Verantwortlichkeiten für Informationssicherheit eindeutig festlegen.
3. Kritische Leistungen, Prozesse, Systeme und Abhängigkeiten erfassen.
4. Eine strukturierte Cyberrisikoanalyse durchführen.
5. Bestehende Maßnahmen mit den gesetzlichen Anforderungen abgleichen.
6. Maßnahmen, Verantwortliche, Fristen und Ressourcen verbindlich festlegen.
7. Ein regelmäßiges Berichtswesen für die Geschäftsleitung einrichten.
8. Leitungsentscheidungen und Risikoakzeptanzen nachvollziehbar dokumentieren.
9. Schulungen der Geschäftsleitung planen und nachweisen.
10. Notfall-, Wiederanlauf- und Kommunikationsprozesse regelmäßig testen.

NIS-2 als Chance für eine widerstandsfähigere Organisation
NIS-2 wird häufig zunächst als zusätzliche Regulierung wahrgenommen. Eine rein formale Umsetzung würde jedoch den eigentlichen Zweck verfehlen.
Richtig umgesetzt, verbessert ein systematisches Cyberrisikomanagement nicht nur die rechtliche Compliance. Es schafft Transparenz über kritische Abhängigkeiten, verkürzt Reaktionszeiten, verbessert die Wiederherstellungsfähigkeit und stärkt das Vertrauen von Kunden, Beschäftigten und Geschäftspartnern.
Die entscheidende Veränderung besteht deshalb nicht in einer weiteren Sicherheitsrichtlinie. Sie besteht darin, Informationssicherheit dauerhaft in die Unternehmenssteuerung einzubeziehen.
Informationssicherheit ist eine Leitungsaufgabe – nicht deshalb, weil die Geschäftsführung jede technische Einzelmaßnahme selbst durchführen muss, sondern weil nur sie die notwendigen unternehmerischen Entscheidungen treffen, Ressourcen bereitstellen und die Wirksamkeit der Organisation überwachen kann.

Quellen

  • Bundesamt für Sicherheit in der Informationstechnik. (2025, 5. Dezember). NIS-2-Umsetzungsgesetz ab morgen in Kraft. (bsi.bund.de)
  • Bundesamt für Sicherheit in der Informationstechnik. (2025). Schulung für Geschäftsleitungen nach NIS-2. (bsi.bund.de)
  • Bundesrepublik Deutschland. (2025). Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen: § 38 Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen. (Gesetze im Internet)
  • Bundesrepublik Deutschland. (2025). Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen: § 65 Bußgeldvorschriften. (Gesetze im Internet)
  • Europäisches Parlament & Rat der Europäischen Union. (2022). Richtlinie (EU) 2022/2555 vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Amtsblatt der Europäischen Union, L 333, 80–152. (EUR-Lex)
  • Die Fassung eignet sich unmittelbar als längerer Fachbeitrag. Für eine klassische kurze News-Meldung könnte sie noch auf etwa 500 bis 700 Wörter verdichtet werden.

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 20. Juli 2026.