Start›Blog›NIS2 und Geschäftsführung
Governance · NIS2

NIS2 und Geschäftsführung: Pflichten, Schulung und Haftungsrisiko nach dem NISG 2026

Marko Djurasinovic · · 6 Min. Lesezeit

„Cybersicherheit wird Chefsache“ – dieser Satz steht in fast jedem NIS2-Beitrag. Was das NISG 2026 konkret von Leitungsorganen verlangt und wo das persönliche Risiko tatsächlich liegt, wird dagegen selten sauber erklärt.

Auf einen Blick
  • § 31 NISG 2026: Leitungsorgane genehmigen und überwachen die Risikomanagementmaßnahmen
  • Schulungspflicht: Teilnahme an eigens für Leitungsorgane gestalteten Cybersicherheitsschulungen
  • Wesentliche Einrichtungen: Behörde kann die Leitungsfunktion vorübergehend untersagen
  • Haftung: Das persönliche Risiko ergibt sich vor allem aus dem Gesellschaftsrecht

Was das Gesetz von der Leitung verlangt

Das NISG 2026 adressiert die Leitungsorgane – also Geschäftsführung oder Vorstand – direkt. Sie müssen:

Die Schulungspflicht ist kein Formalpunkt: Ein Verstoß fällt in dieselbe Strafkategorie wie die Nichtumsetzung der Maßnahmen selbst.

Delegieren ja – abgeben nein

Die operative Umsetzung darf an IT-Leitung, Informationssicherheitsbeauftragte oder externe Partner delegiert werden. Die Verantwortung für Genehmigung und Aufsicht bleibt bei der Leitung. In der Praxis bedeutet das:

Wo das persönliche Risiko tatsächlich liegt

Das Wort „Haftung“ kommt im NISG 2026 nicht vor. Geldstrafen treffen grundsätzlich die Einrichtung. Das persönliche Risiko entsteht an zwei anderen Stellen:

1. Untersagung der Leitungsfunktion

Bei wesentlichen Einrichtungen kann die Behörde Leitungsorganen, die einem Bescheid nicht fristgerecht nachkommen, die Ausübung ihrer Leitungsaufgaben vorübergehend untersagen – samt Eintragung im Firmenbuch.

2. Innenhaftung nach Gesellschaftsrecht

Verletzt eine Geschäftsführerin oder ein Vorstand die Sorgfaltspflichten eines ordentlichen Geschäftsleiters und entsteht der Gesellschaft dadurch ein Schaden – etwa durch eine Strafe oder einen Cybervorfall –, kann die Gesellschaft Regress nehmen. Die Pflichten aus dem NISG 2026 konkretisieren, was als sorgfältig gilt.

Was eine Leitungsschulung leisten sollte

Fazit

NIS2 macht Informationssicherheit zu einer Governance-Aufgabe. Wer als Leitung nachweisbar entscheidet, überwacht und sich schult, reduziert nicht nur das Risiko für das Unternehmen, sondern auch das eigene.

Häufige Fragen

Haften Geschäftsführer nach dem NISG 2026 persönlich?
Das NISG 2026 regelt keine direkte persönliche Haftung; Strafen treffen die Einrichtung. Persönliche Risiken ergeben sich aus der gesellschaftsrechtlichen Innenhaftung und – bei wesentlichen Einrichtungen – aus der möglichen Untersagung der Leitungsfunktion.
Müssen Geschäftsführer eine NIS2-Schulung absolvieren?
Ja. § 31 NISG 2026 verpflichtet die Leitungsorgane zur Teilnahme an Cybersicherheitsschulungen, die speziell für Leitungsorgane gestaltet sind.
Kann die Geschäftsführung NIS2 an die IT delegieren?
Die Umsetzung ja, die Verantwortung nein. Genehmigung und Überwachung der Risikomanagementmaßnahmen bleiben Aufgabe der Leitung.

Marko DjurasinovicVITA – Governance, Compliance und Informationssicherheit. Schwerpunkte: NIS2 und NISG 2026, ISO 27001, Risikomanagement und IT-Governance.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.

Leitungsschulung und Governance aus einer Hand

Wir schulen Geschäftsführung und Vorstand praxisnah und bauen die Berichtsstrukturen auf, mit denen Aufsicht nachweisbar wird.

Governance & Compliance

Weiterlesen