NIS2 in der Praxis: Persönliche Haftung, Nachweispflicht und was Geschäftsführer jetzt konkret tun müssen
Breaking News:
Kathmandu Nepal
Donnerstag, Aug. 20, 2026
Was ist NIS2 und warum gilt es in Deutschland seit Dezember 2025?
Die EU-Richtlinie NIS2, in deutsches Recht umgesetzt durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG), markiert einen historischen Bruch in der deutschen Regulierungslandschaft. Erstmals haftet die Geschäftsführung persönlich für das Versagen von Cybersicherheitsmaßnahmen.
§38 BSIG-neu macht dies explizit: Leitungsorgane sind verpflichtet, die Umsetzung zu überwachen und können bei Versagen persönlich haftbar gemacht werden. Nach §61 BSIG kann eine unzuverlässige Geschäftsleitung als letzte Maßnahme vorübergehend abgesetzt werden. Dieses Instrument ist bewusst gewählt worden, um Cybersicherheit strukturell aus der IT-Abteilung auf die Führungsebene zu heben.
Welche Unternehmen sind von NIS2 betroffen?
Merkmal – Besonders wichtige Einrichtungen – Wichtige Einrichtungen
Der Geltungsbereich von NIS2 ist gegenüber der Vorgängerrichtlinie drastisch ausgeweitet worden: von rund 4.500 auf etwa 29.500 bis 30.000 Unternehmen in 18 Sektoren.
Wichtig: Die BSI-Registrierungsfrist lief am 6. März 2026 ab. Unternehmen, die sie versäumt haben, befinden sich bereits in einem bußgeldriskanten Zustand.
NIS2 auf einen Blick – die wichtigsten Eckdaten
Was müssen Unternehmen nach NIS2 nachweisbar umsetzen – die 10 Maßnahmenbereiche
§30 BSIG-neu definiert zehn Kernbereiche des Risikomanagements, die Unternehmen implementieren und dokumentieren müssen:
Das Adjektiv „nachweisbar“ ist programmatisch: Wer die Maßnahmen umsetzt, ohne Dokumentation zu führen, erfüllt NIS2 nicht.
Besonders relevant für die Praxis ist Maßnahmenbereich 8: Kryptographie und Verschlüsselung. Er betrifft direkt das Management digitaler Zertifikate und kryptographischer Schlüssel – ein Bereich, in dem viele Unternehmen keine dokumentierten, überprüfbaren Prozesse haben. Hier konvergiert NIS2 direkt mit den Anforderungen des Certificate Lifecycle Managements.
Was bedeutet NIS2-Governance konkret für die Geschäftsführung?
NIS2-Compliance beginnt nicht mit einer technischen Maßnahme. Sie beginnt mit einer Governance-Entscheidung:
In der Praxis empfiehlt sich ein gestuftes Vorgehen. Der erste Schritt ist ein strukturiertes GAP-Assessment gegen die Anforderungen von ISO 27001, NIST CSF und NIS2. Es liefert:
Unternehmen, die diesen Weg noch nicht gegangen sind, sollten jetzt handeln. Nicht weil das BSI morgen vor der Tür steht – sondern weil die Dokumentation des eigenen Sicherheitsstatus im Ernstfall (bei einem Vorfall, einer Prüfung, einem Rechtsstreit) den Unterschied zwischen nachgewiesener Sorgfalt und persönlicher Haftung ausmacht.
Fazit – NIS2 als Chance für nachhaltige Cybersicherheit
NIS2 ist unbequem. Es erfordert Zeit, Ressourcen und die Bereitschaft, Cybersicherheit als strategisches Managementthema zu behandeln.
Aber es bietet auch eine Chance: Organisationen, die den durch NIS2 erzwungenen Reifegrad nutzen, um Cybersicherheit dauerhaft auf Vorstands- und Geschäftsführerebene zu verankern, werden besser geschützt, haften seltener und gewinnen das Vertrauen von Kunden, Partnern und Versicherern.
Der erste Schritt ist immer derselbe: ein ehrliches Lagebild. Ohne das bleibt NIS2 eine abstrakte Pflicht. Mit ihm wird sie zur Grundlage nachhaltiger Resilienz.
Manage Now begleitet Sie von der Analyse Ihrer bestehenden Sicherheitslandschaft bis zur nachweisbaren NIS2-Umsetzung.
Manage Now ist ein führender IT-Service- und Managed Services Provider für Unternehmen und öffentliche Institutionen, die ihre IT strategisch weiterentwickeln und gleichzeitig stabil betreiben wollen. Mit über 50 Jahren kombinierter IT- und Projekterfahrung übernehmen wir Verantwortung für komplexe IT-Landschaften. Dabei verbinden wir Consulting, Betrieb und Transformation in einem integrierten Ansatz und schaffen so die Grundlage für eine IT, die zuverlässig funktioniert und gleichzeitig steuerbar bleibt. Unser integriertes Portfolio reicht von Sovereign Cloud und Hybrid- und Multi-Cloud über SAP und Application Management bis hin zu Security und modernen Arbeitsumgebungen und schafft die Grundlage für eine IT, die zuverlässig funktioniert und gleichzeitig steuerbar bleibt. Unternehmen entscheiden dabei selbst, wie viel Verantwortung sie abgeben wollen, vom einzelnen Service bis zur vollständigen End-to-End-Betriebsverantwortung.
Manage Now GmbH
Gabrielenstraße 9
80636 München
Telefon: +49 (89) 3076310
Telefax: +49 (89) 5281-28100
http://manage-now.de
![]()