Der kürzeste Paragraf des NIS2-Abschnitts ist der, der am meisten verändert. § 38 BSIG verpflichtet die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen, die Risikomanagementmaßnahmen nach § 30 „umzusetzen und ihre Umsetzung zu überwachen“. Nicht die IT-Leitung, nicht ein Beauftragter, nicht ein Dienstleister – die Geschäftsleitung.
Das ist weniger eine neue Pflicht als eine Klarstellung: Auch vorher war die Leitung für die Organisation ihres Hauses verantwortlich. Neu ist, dass ein Gesetz die IT-Sicherheit ausdrücklich dort verortet und drei Dinge verlangt, die sich prüfen lassen – Umsetzung, Überwachung, Schulung. Jedes davon hinterlässt Spuren, wenn es geschieht, und eine Lücke, wenn nicht.
Die drei Absätze des § 38
Sinngemäß nach dem Gesetzestext, mit dem, was im Betrieb daraus wird.
- Absatz 1: Umsetzen und überwachenDie Leitung muss die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen. Umsetzen heißt beschließen, beauftragen, ausstatten. Überwachen heißt, sich regelmäßig berichten zu lassen und auf Berichte zu reagieren – nicht, Kenntnis zu nehmen.
- Absatz 2: Haftung nach der RechtsformVerletzt die Leitung diese Pflichten schuldhaft, haftet sie ihrer Einrichtung für den Schaden – nach den gesellschaftsrechtlichen Regeln ihrer Rechtsform. Das BSIG selbst begründet die Haftung nur, wo diese Regeln keine enthalten. Für eine GmbH heißt das: § 43 GmbHG, für eine AG: § 93 AktG.
- Absatz 3: SchulungDie Leitung muss regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken der IT-Sicherheit erkennen und bewerten zu können. Nicht die Beschäftigten – die sind in § 30 Abs. 2 Nr. 7 erfasst –, sondern die Leitung persönlich.
Was „überwachen“ für eine Leitung ohne IT-Hintergrund bedeutet
Die Überwachungspflicht setzt nicht voraus, dass ein Geschäftsführer Protokolle lesen kann. Sie setzt voraus, dass er sich in verständlicher Form berichten lässt, was läuft und was nicht – und dass er auf das reagiert, was er erfährt. Drei Fragen, regelmäßig gestellt und dokumentiert, erfüllen den Kern: Wurden die Sicherungen zurückgespielt, und hat es funktioniert? Gab es Vorfälle, und wie lange hat es gedauert, bis wir davon wussten? Welche der zehn Bereiche sind belegt, welche offen?
Die Antworten müssen von jemandem kommen, der es weiß – der eigenen IT oder einem Dienstleister –, und sie müssen so formuliert sein, dass die Leitung eine Bewertung daraus ableiten kann. Ein Bericht, der aus Fachbegriffen besteht, erfüllt die Berichtspflicht des Dienstleisters und verfehlt die Überwachungspflicht der Leitung. Deshalb legen wir mit unseren Kunden fest, was auf der einen Seite steht, die vierteljährlich auf dem Tisch der Geschäftsführung liegt.
Das Protokoll dieser Befassung ist der Nachweis. Nicht die Maßnahme selbst belegt die Überwachung, sondern der Beschluss, der Bericht und die Reaktion darauf. Eine Leitung, die nachweisen kann, dass sie sich vierteljährlich hat berichten lassen und auf Lücken reagiert hat, hat ihre Pflicht erfüllt – auch wenn eine Lücke später zum Vorfall führt.
Was aus einer Pflichtverletzung folgen kann
Hier ist Vorsicht in der Formulierung geboten, und wir halten uns daran: Was aus einer Verletzung des § 38 im Einzelfall folgt, ist eine Frage des Gesellschaftsrechts und der Umstände. Das Gesetz sagt, dass die Leitung ihrer Einrichtung für schuldhaft verursachte Schäden nach den Regeln ihrer Rechtsform haftet. Für die GmbH verlangt § 43 GmbHG die Sorgfalt eines ordentlichen Geschäftsmannes; ob sie gewahrt wurde, bewertet ein Gericht anhand dessen, was zum Zeitpunkt der Entscheidung bekannt war und getan wurde.
Fehlt eine nachweisbare Befassung der Leitung mit der IT-Sicherheit, könnte das als Verletzung dieser Sorgfalt gewertet werden – mit der möglichen Folge, dass die Einrichtung Ersatz von ihrer Leitung verlangen kann und dass eine Vermögensschadenhaftpflichtversicherung der Organe die Leistung prüft. Ob das im Einzelfall so ist, hängt vom Vertrag, vom Verschulden und vom Schaden ab und ist eine Frage für die anwaltliche Beratung. Was wir sagen können: Die Befassung ist belegbar oder nicht, und das lässt sich heute entscheiden.
Eine Formulierung, die in Darstellungen zu NIS2 häufig auftaucht, steht nicht im deutschen Gesetz: dass ein Verzicht der Einrichtung auf Ersatzansprüche gegen die Leitung unwirksam sei. Das sieht die EU-Richtlinie vor; der verkündete § 38 BSIG enthält diesen Satz nach unserer Lesung des Gesetzestextes nicht. Wer das Gegenteil liest, sollte die Fundstelle verlangen.
Was die Leitung in der Hand haben sollte
Fünf Dokumente, die zusammen die drei Pflichten belegen. Keines davon muss lang sein.
| Dokument | Belegt | Rhythmus |
|---|---|---|
| Beschluss zur Umsetzung der Maßnahmen nach § 30, mit Zuständigkeiten und Budget | Umsetzungspflicht (Abs. 1) | Einmal, bei Änderungen erneut |
| Bericht auf einer Seite: Sicherungen, Vorfälle, offene Bereiche | Überwachungspflicht (Abs. 1) | Vierteljährlich |
| Protokoll der Befassung mit dem Bericht und der beschlossenen Reaktion | Überwachungspflicht (Abs. 1) | Vierteljährlich |
| Schulungsnachweis der Leitung | Schulungspflicht (Abs. 3) | Regelmäßig, in der Praxis jährlich |
| Vorfallbericht mit Zeitachse, falls es einen Vorfall gab | Vorfallbewältigung und Kenntnis (§ 30, § 32) | Je Vorfall |
Häufige Fragen
- Wir haben die IT vollständig ausgelagert – gilt § 38 trotzdem für uns?
- Ja. Die Auslagerung verlagert Arbeit, nicht Verantwortung. Die Leitung muss auch dann umsetzen – also den Dienstleister beauftragen und ausstatten – und überwachen, also sich berichten lassen und reagieren. Ein Dienstleister, der nicht in verständlicher Form berichtet, macht die Überwachung unmöglich; das ist ein Mangel des Vertrags, der behoben gehört.
- Welche Schulung erfüllt Absatz 3?
- Das Gesetz nennt Inhalt und Ziel – Kenntnisse zur Erkennung und Bewertung von Risiken und von Risikomanagementpraktiken –, aber keinen Anbieter, keine Dauer und keine Frequenz. Eine halbtägige Schulung, die auf die Leitung zugeschnitten ist und sich nicht in Produktvorführungen erschöpft, erfüllt den Zweck. Entscheidend ist der Nachweis: Datum, Inhalt, Teilnehmer.
- Muss jedes Mitglied der Geschäftsführung geschult werden?
- Der Wortlaut spricht von den Geschäftsleitungen, nicht von einzelnen Mitgliedern. In der Praxis ist es ratsam, alle Mitglieder zu schulen – die Pflicht zur Überwachung trifft das Organ, und ein Mitglied, das sich auf ein anderes verlässt, trägt dessen Versäumnis mit. Wer eine Arbeitsteilung vereinbart, sollte sie schriftlich festhalten.
- Reicht es, wenn der IT-Leiter in der Geschäftsführung sitzt?
- Für die Umsetzung hilft das, für die Überwachung nicht. Überwachung setzt eine Distanz zwischen dem, der handelt, und dem, der prüft, voraus. Ein IT-Leiter in der Geschäftsführung überwacht sich selbst; das mindert den Nachweiswert. Die übrigen Mitglieder sollten sich unabhängig berichten lassen.
- Was ist, wenn die Leitung die Maßnahmen beschließt, das Budget aber nicht reicht?
- § 30 Abs. 1 nennt die Umsetzungskosten ausdrücklich als Maßstab für die Angemessenheit. Eine Leitung, die mit begrenzten Mitteln eine begründete Reihenfolge festlegt und dokumentiert, handelt sorgfältig. Eine Leitung, die Maßnahmen mangels Budget gar nicht beschließt, handelt nicht. Der Unterschied liegt im Beschluss und in seiner Begründung.
Quellen und Nachweise
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 43 GmbHG – Haftung der Geschäftsführer · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), Artikel 20 – Governance · Amtsblatt der Europäischen Unionamtlich

