„Cybersicherheit wird Chefsache“ – dieser Satz steht in fast jedem NIS2-Beitrag. Was das NISG 2026 konkret von Leitungsorganen verlangt und wo das persönliche Risiko tatsächlich liegt, wird dagegen selten sauber erklärt.
- § 31 NISG 2026: Leitungsorgane genehmigen und überwachen die Risikomanagementmaßnahmen
- Schulungspflicht: Teilnahme an eigens für Leitungsorgane gestalteten Cybersicherheitsschulungen
- Wesentliche Einrichtungen: Behörde kann die Leitungsfunktion vorübergehend untersagen
- Haftung: Das persönliche Risiko ergibt sich vor allem aus dem Gesellschaftsrecht
Was das Gesetz von der Leitung verlangt
Das NISG 2026 adressiert die Leitungsorgane – also Geschäftsführung oder Vorstand – direkt. Sie müssen:
- die Risikomanagementmaßnahmen genehmigen, also bewusst über Umfang und Ressourcen entscheiden
- deren Umsetzung überwachen – laufend und nachweisbar, nicht einmalig
- an Cybersicherheitsschulungen teilnehmen, die speziell für Leitungsorgane gestaltet sind
Die Schulungspflicht ist kein Formalpunkt: Ein Verstoß fällt in dieselbe Strafkategorie wie die Nichtumsetzung der Maßnahmen selbst.
Delegieren ja – abgeben nein
Die operative Umsetzung darf an IT-Leitung, Informationssicherheitsbeauftragte oder externe Partner delegiert werden. Die Verantwortung für Genehmigung und Aufsicht bleibt bei der Leitung. In der Praxis bedeutet das:
- regelmäßige Berichte zur Sicherheitslage an die Geschäftsführung
- dokumentierte Entscheidungen zu Risiken, Budgets und Prioritäten
- eine klare Rolle mit direkter Berichtslinie für die Informationssicherheit
Wo das persönliche Risiko tatsächlich liegt
Das Wort „Haftung“ kommt im NISG 2026 nicht vor. Geldstrafen treffen grundsätzlich die Einrichtung. Das persönliche Risiko entsteht an zwei anderen Stellen:
1. Untersagung der Leitungsfunktion
Bei wesentlichen Einrichtungen kann die Behörde Leitungsorganen, die einem Bescheid nicht fristgerecht nachkommen, die Ausübung ihrer Leitungsaufgaben vorübergehend untersagen – samt Eintragung im Firmenbuch.
2. Innenhaftung nach Gesellschaftsrecht
Verletzt eine Geschäftsführerin oder ein Vorstand die Sorgfaltspflichten eines ordentlichen Geschäftsleiters und entsteht der Gesellschaft dadurch ein Schaden – etwa durch eine Strafe oder einen Cybervorfall –, kann die Gesellschaft Regress nehmen. Die Pflichten aus dem NISG 2026 konkretisieren, was als sorgfältig gilt.
Was eine Leitungsschulung leisten sollte
- Verständnis der eigenen Pflichten und der Aufsichtslogik
- Einordnung der Bedrohungslage für das eigene Geschäftsmodell
- Fähigkeit, Risiken zu bewerten und Maßnahmen kritisch zu hinterfragen
- Rolle der Leitung im Ernstfall: Krisenstab, Meldungen, Kommunikation
Fazit
NIS2 macht Informationssicherheit zu einer Governance-Aufgabe. Wer als Leitung nachweisbar entscheidet, überwacht und sich schult, reduziert nicht nur das Risiko für das Unternehmen, sondern auch das eigene.
Häufige Fragen
Haften Geschäftsführer nach dem NISG 2026 persönlich?
Müssen Geschäftsführer eine NIS2-Schulung absolvieren?
Kann die Geschäftsführung NIS2 an die IT delegieren?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
Leitungsschulung und Governance aus einer Hand
Wir schulen Geschäftsführung und Vorstand praxisnah und bauen die Berichtsstrukturen auf, mit denen Aufsicht nachweisbar wird.
Governance & Compliance