NIS2 und die Verantwortung der Geschäftsführung

Ein Sicherheitsvorfall tritt ein. Systeme sind betroffen, Fachbereiche benötigen Entscheidungen, Kunden und Partner erwarten Informationen und möglicherweise laufen bereits gesetzliche Meldefristen. Gleichzeitig muss bewertet werden, welche Systeme priorisiert, welche Maßnahmen freigegeben und welche internen oder externen Stellen eingebunden werden.

Wenn für diesen Fall keine vorbereiteten Abläufe, Rollen und Entscheidungswege existieren, laufen plötzlich nahezu alle Fragen an einer Stelle zusammen: bei der Geschäftsführung. Was zunächst nach klarer Verantwortung klingt, kann im Ernstfall selbst zum Risiko werden.

Genau hier zeigt sich, warum NIS2 kein reines IT-Projekt ist. Cybersicherheit ist Managementverantwortung. Die Geschäftsführung muss die notwendigen Strukturen sicherstellen und die Umsetzung der Risikomanagementmaßnahmen überwachen. Gleichzeitig muss die Organisation so aufgestellt sein, dass im Ernstfall nicht jede operative Einzelentscheidung auf dem Schreibtisch der Geschäftsführung landet.

NIS2 macht Cybersicherheit zur Managementaufgabe

Mit der deutschen Umsetzung der NIS2-Anforderungen ist die Verantwortung der Leitungsebene klar verankert. Für besonders wichtige und wichtige Einrichtungen verpflichtet § 38 BSIG die Geschäftsleitungen dazu, die nach § 30 erforderlichen Risikomanagementmaßnahmen umzusetzen und deren Umsetzung zu überwachen. Hinzu kommt eine regelmäßige Schulungspflicht, damit Risiken und Risikomanagementpraktiken der Informationssicherheit auf Leitungsebene beurteilt werden können.

Das ist ein wichtiger Perspektivwechsel: Informationssicherheit lässt sich nicht als ausschließlich technische Aufgabe an die IT-Abteilung verschieben. Technische Spezialisten, Informationssicherheitsbeauftragte und externe Dienstleister bleiben unverzichtbar – die organisatorische Verantwortung der Leitungsebene verschwindet dadurch jedoch nicht.

Gute Managementverantwortung bedeutet dabei gerade nicht, dass Geschäftsführerinnen und Geschäftsführer im Krisenfall jede technische oder operative Entscheidung selbst treffen müssen. Im Gegenteil: Gute Governance schafft bereits vor einem Vorfall klare Zuständigkeiten, Eskalationswege und Entscheidungsspielräume.

Wenn im Ernstfall alles bei einer Person landet

Ein größerer Sicherheitsvorfall erzeugt innerhalb kürzester Zeit zahlreiche parallele Aufgaben. Die technische Ursache muss untersucht, der Geschäftsbetrieb stabilisiert und die Auswirkung auf Systeme, Daten und Prozesse bewertet werden. Gleichzeitig können Kunden, Lieferanten, Behörden und weitere Stakeholder betroffen sein.

Fehlt ein vorbereitetes Incident- und Krisenmanagement, entsteht schnell ein organisatorischer Flaschenhals. Informationen müssen erst zusammengetragen werden, Zuständigkeiten sind unklar und nahezu jede Entscheidung wird nach oben eskaliert. Die Geschäftsführung soll dann gleichzeitig Prioritäten setzen, Freigaben erteilen, Kommunikation koordinieren und das Gesamtbild bewerten.

Das Problem ist nicht mangelnde Entscheidungsbereitschaft. Das Problem ist die Menge der Entscheidungen und ihre gegenseitigen Abhängigkeiten. Unter Zeitdruck steigt das Risiko, dass Informationen fehlen, Maßnahmen verzögert werden oder Entscheidungen nicht ausreichend nachvollziehbar dokumentiert sind.

1. Zeitdruck statt Planbarkeit

Wer Rollen, Kontakte und Entscheidungswege erst im Sicherheitsvorfall klärt, beginnt zu spät. Unter normalen Bedingungen lassen sich Verantwortlichkeiten definieren, Meldewege testen und Szenarien durchspielen. In der Krise müssen dieselben Fragen innerhalb kürzester Zeit beantwortet werden.

Vorbereitung schafft deshalb keine zusätzliche Bürokratie, sondern Handlungsgeschwindigkeit. Ein klarer Prozess definiert, wer einen Vorfall bewertet, welche Entscheidungen auf operativer Ebene getroffen werden dürfen, wann die Geschäftsführung eingebunden wird und welche Informationen sie für ihre Entscheidungen benötigt.

2. Fehlende Nachweisfähigkeit

NIS2 verlangt nicht nur geeignete Risikomanagementmaßnahmen. Für betroffene Einrichtungen muss deren Einhaltung auch dokumentiert werden. Damit wird Nachvollziehbarkeit zu einem wesentlichen Bestandteil einer belastbaren Sicherheitsorganisation.

Im Prüf- oder Vorfallkontext entsteht sonst ein praktisches Problem: Was intern zwar irgendwie gelebt, aber weder eindeutig beschrieben noch nachvollziehbar dokumentiert wurde, lässt sich im Nachhinein nur schwer belastbar belegen.

Dokumentation sollte deshalb nicht als Selbstzweck verstanden werden. Richtig aufgebaut schafft sie Orientierung im Tagesgeschäft und liefert zugleich die notwendige Nachweisfähigkeit gegenüber Management, Prüfern und Behörden.

3. Melde- und Registrierungspflichten brauchen vorbereitete Abläufe

Für von NIS2 beziehungsweise dem BSIG erfasste Unternehmen gehören Registrierungs- und Meldepflichten zu den konkreten regulatorischen Anforderungen. Bei erheblichen Sicherheitsvorfällen greifen gestufte Meldeprozesse mit engen Zeitfenstern.

Solche Fristen lassen sich im Ernstfall nur zuverlässig einhalten, wenn intern vorher geklärt wurde, wer einen Vorfall bewertet, wer die erforderlichen Informationen zusammenträgt, wer Meldungen vorbereitet und welche Freigaben notwendig sind.

Fehlen diese Abläufe, beginnt im kritischsten Moment die organisatorische Suche: Wer ist zuständig? Welche Informationen liegen vor? Wer darf kommunizieren? Wer dokumentiert die Entscheidung? Genau diese Reibungsverluste können wertvolle Zeit kosten.

4. Haftungs- und Reputationsrisiken betreffen die Leitungsebene

Die Managementverantwortung ist unter NIS2 kein abstrakter Zusatz. § 38 BSIG verknüpft die Pflichten der Geschäftsleitung ausdrücklich mit der Umsetzung und Überwachung der Risikomanagementmaßnahmen. Pflichtverletzungen können – abhängig vom konkreten Fall und der jeweiligen Rechtsform – Haftungsfragen gegenüber der eigenen Einrichtung auslösen.

Neben regulatorischen und rechtlichen Risiken spielt die Reputation eine ebenso wichtige Rolle. Ein Sicherheitsvorfall wird für Kunden und Partner besonders dann problematisch, wenn neben dem technischen Ereignis organisatorisches Chaos sichtbar wird: widersprüchliche Kommunikation, unklare Zuständigkeiten oder vermeidbare Verzögerungen.

Eine vorbereitete Organisation reduziert daher nicht nur Compliance-Risiken. Sie hilft dem Unternehmen, auch unter Druck kontrolliert und nachvollziehbar zu handeln.

Gute Prozesse entlasten die Geschäftsführung

Der entscheidende Perspektivwechsel lautet: Managementverantwortung bedeutet nicht, alles selbst zu entscheiden. Sie bedeutet, dafür zu sorgen, dass das Unternehmen entscheidungsfähig ist.

Dazu gehören klare Rollen und Verantwortlichkeiten, definierte Eskalationsstufen, ein belastbares Incident- und Krisenmanagement, dokumentierte Kommunikations- und Meldewege sowie regelmäßig überprüfte Risikomanagementmaßnahmen.

Im Idealfall erreicht die Geschäftsführung im Ernstfall nicht jede operative Einzelfrage. Sie erhält ein strukturiertes Lagebild und entscheidet dort, wo tatsächlich Managemententscheidungen erforderlich sind. Fachliche und operative Aufgaben bleiben bei den dafür vorgesehenen Rollen.

So wird aus Compliance ein organisatorischer Vorteil: Entscheidungen werden schneller, Verantwortlichkeiten klarer und der Geschäftsbetrieb resilienter.

Untätigkeit ist kein neutraler Zustand

Die Anforderungen von NIS2 machen sichtbar, was gutes Risikomanagement ohnehin verlangt: Verantwortlichkeiten müssen geklärt, Risiken bewertet, Sicherheitsmaßnahmen umgesetzt und Sicherheitsvorfälle organisatorisch beherrschbar sein.

Wer notwendige Strukturen aufschiebt, spart deshalb nicht automatisch Aufwand. Der Aufwand verschiebt sich lediglich in den ungünstigsten Zeitpunkt – in eine Situation, in der Zeit, Informationen und Aufmerksamkeit ohnehin knapp sind.

Für die Managementebene entstehen dadurch organisatorische, rechtliche und strategische Risiken. Vorbereitung schafft dagegen Planbarkeit und sorgt dafür, dass Verantwortung wahrgenommen werden kann, ohne die Geschäftsführung im Ernstfall zum operativen Engpass zu machen.

Fazit

NIS2 ist keine Aufgabe, die mit einer neuen Richtlinie oder einem zusätzlichen IT-Tool erledigt ist. Entscheidend ist, wie Cybersicherheit organisatorisch im Unternehmen verankert wird.

Eine belastbare Struktur sorgt dafür, dass im Sicherheitsvorfall nicht sämtliche Entscheidungen bei der Geschäftsführung zusammenlaufen. Sie schafft klare Zuständigkeiten, nachvollziehbare Abläufe und die notwendige Entscheidungsfähigkeit unter Zeitdruck.

PECS-WORK unterstützt Unternehmen dabei, regulatorische Anforderungen in praxistaugliche Strukturen zu übersetzen – von Cybersecurity und Risikoanalyse über Prozess- und Systemstrukturierung bis hin zu klaren Verantwortlichkeiten und belastbaren Abläufen für den Ernstfall.

Wir helfen Ihnen die Digitalisierung zu vereinfachen.

Jetzt Termin vereinbaren!

Name
DSGVO Zustimmung