NIS2 im Compliance Management System verankern: Die 7 Grundelemente des IDW PS 980, auf § 30 BSIG gemappt

Zwei ineinandergreifende, blau leuchtende Netzwerkstrukturen als Sinnbild für die Verbindung von Compliance-Management-System und Informationssicherheit nach NIS2

Das Wort „Compliance“ kommt im BSIG kein einziges Mal vor — nachgezählt über den amtlichen Volltext mit 195.148 Zeichen [18]. In der deutschen Amtsblattfassung der NIS-2-Richtlinie ebenso wenig [19]. Und auf der BSI-Seite zu den Risikomanagementmaßnahmen steht als Empfehlung ein ISMS, kein Compliance-Management-System [10]. Trotzdem gehört ein Teil Ihrer NIS2-Pflichten genau dorthin — und zwar der Teil, der im Ernstfall über ein Bußgeld entscheidet: der Nachweis.

Dieser Leitfaden zieht die Grenze. Er zeigt, welche der zehn Maßnahmen aus § 30 Absatz 2 BSIG in welches der sieben Grundelemente eines Compliance-Management-Systems nach IDW PS 980 einzahlt, welche bewusst im ISMS bleiben, und in fünf Schritten, wie Sie beides verbinden, ohne ein zweites Managementsystem aufzubauen.

Gilt das für Sie? NIS2-Pflicht und CMS-Erwartung haben zwei verschiedene Auslöser

Kurz gefasst: Betroffenheit von NIS2 und die Erwartung an ein CMS entstehen aus völlig unterschiedlichen Rechtsquellen. Sie können NIS2-pflichtig sein, ohne dass irgendein Gesetz ein CMS von Ihnen verlangt — und Sie können ein ausgereiftes CMS betreiben, das keine einzige NIS2-Pflicht abdeckt.

Auslöser Wen es trifft Rechtsgrundlage Verbindlichkeit
NIS2-Risikomanagement und Leitungspflichten besonders wichtige und wichtige Einrichtungen § 30, § 38 BSIG Gesetzlich bindend, bußgeldbewehrt
IKS und RMS nur börsennotierte Aktiengesellschaften § 91 Absatz 3 AktG Gesetzlich bindend — nennt aber kein CMS
CMS als Teil von IKS und RMS Gesellschaften, die dem Kodex folgen DCGK 2022, Grundsatz 5 Comply-or-explain, kein Gesetz
Aufsichtspflicht im Betrieb jede Rechtsform, jede Größe § 130 OWiG Bußgeldbewehrt, aber ohne Systemvorgabe

§ 91 Absatz 3 AktG verlangt vom Vorstand einer börsennotierten Gesellschaft „ein im Hinblick auf den Umfang der Geschäftstätigkeit und die Risikolage des Unternehmens angemessenes und wirksames internes Kontrollsystem und Risikomanagementsystem“ [4]. Der Begriff Compliance-Management-System steht dort nicht. Er steht im Deutschen Corporate Governance Kodex: Grundsatz 5 der Fassung vom 28. April 2022 stellt klar, dass internes Kontrollsystem und Risikomanagementsystem „auch ein an der Risikolage des Unternehmens ausgerichtetes Compliance Management System“ umfassen [7].

Kostenloses PDF

Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Das Institut der Wirtschaftsprüfer ordnet das ausdrücklich als Klarstellung ein, nicht als neue Pflicht: „Somit begründen weder das FISG noch der Grundsatz 5 des DCGK 2022 neue Organisationspflichten für den Vorstand.“ [8] Für nicht börsennotierte Gesellschaften — also für die große Mehrheit der NIS2-betroffenen Unternehmen — steht die Einrichtung solcher Systeme nach der vom IDW zitierten Regierungsbegründung zum FISG „weiterhin im Leitungsermessen des Vorstands“ [8].

Der praktisch wirksame Hebel für GmbHs, Genossenschaften und kommunale Betriebe heißt deshalb nicht AktG, sondern § 130 OWiG. Wer die Aufsichtsmaßnahmen unterlässt, die eine betriebsbezogene Zuwiderhandlung verhindert oder wesentlich erschwert hätten, handelt selbst ordnungswidrig; zu diesen Maßnahmen zählt das Gesetz ausdrücklich „die Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen“ [5]. § 130 OWiG schreibt kein System vor. Er sanktioniert nur dessen Fehlen, nachdem etwas passiert ist.

Drei Fragen bestimmen Ihre Ausgangslage:

  1. Fallen Sie überhaupt unter das BSIG? Wenn nein, ist alles Folgende freiwillige Kür. Die Einordnung erklärt der Grundlagen-Leitfaden zur NIS2-Richtlinie.
  2. Existiert bereits ein CMS? Meist ja — aufgebaut für das Hinweisgeberschutzgesetz, das Lieferkettensorgfaltspflichtengesetz, Kartellrecht oder Korruptionsprävention. Dann lautet die Aufgabe integrieren, nicht neu bauen.
  3. Existiert ein ISMS? Wenn ja, ist die eigentliche Arbeit eine Grenzziehung, keine Systemeinführung. Der nächste Abschnitt zieht sie.

CMS ist nicht ISMS — und die Grenze entscheidet über die Zuständigkeit

Kurz gefasst: Ein CMS beantwortet die Frage „Halten wir die für uns geltenden Regeln ein, und können wir das belegen?“. Ein ISMS beantwortet die Frage „Sind unsere Informationen und Systeme angemessen geschützt?“. NIS2 erzeugt Pflichten in beide Richtungen — aber nicht gleichmäßig.

Der maßgebliche deutsche Prüfungsstandard für Compliance-Management-Systeme ist IDW PS 980 in der Fassung mit Stand 28. September 2022, veröffentlicht in IDW Life 12/2022 [9]. Er beschreibt sieben Grundelemente: Compliance-Kultur, Compliance-Ziele, Compliance-Risiken, Compliance-Programm, Compliance-Organisation, Compliance-Kommunikation sowie Compliance-Überwachung und -Verbesserung [13][14]. Geprüft wird in zwei Stufen — Angemessenheit, also Konzeption und Aufbau, und Wirksamkeit, also das tatsächliche Funktionieren im Prüfzeitraum [13]. Die internationale Alternative ist ISO 37301, veröffentlicht am 13. April 2021 in erster Ausgabe mit 40 Seiten als Nachfolgerin von ISO 19600:2014 [12].

Der Unterschied zwischen beiden ist weniger inhaltlicher als verfahrensrechtlicher Natur — welcher Standard für Sie passt, klärt der FAQ-Abschnitt am Ende. Für die NIS2-Integration zählt vorerst nur eines: Wer ohnehin ein ISO-Auditregime fährt, hängt die Nachweise dort ein; wer eine Prüfung durch Wirtschaftsprüfer anstrebt, muss den Prüfzeitraum von Anfang an mitdenken [16].

Entscheidend für die Integration ist aber eine Feststellung des IDW, die in der deutschen NIS2-Literatur kaum aufgegriffen wird. In der IDW-eigenen Systematik der Teilsysteme nach § 91 Absatz 3 AktG stehen das CMS und dasjenige Risikomanagementsystem, das „die Aspekte Nachhaltigkeit und Sicherheit, einschließlich IT-Sicherheit“ abdeckt, als zwei getrennte Teilsysteme nebeneinander [8]. IT-Sicherheit ist dort gerade keine CMS-Kategorie. Wer „NIS2 einfach ins CMS packt“, verschiebt technische Risikosteuerung in ein System, dessen Prüfmaßstab dafür nicht gebaut ist — und erzeugt damit genau die Doppelarbeit, die die Integration vermeiden sollte.

Compliance-Management-System Informationssicherheits-Managementsystem
Leitfrage Halten wir geltende Regeln ein — und belegen wir das? Sind Informationen und Systeme angemessen geschützt?
Referenzrahmen IDW PS 980, ISO 37301 ISO/IEC 27001:2022, BSI-Standard 200-1
Prüfmaßstab Angemessenheit und Wirksamkeit des Regelwerks Wirksamkeit der Sicherheitsmaßnahmen
Typische Federführung Compliance, Recht, Geschäftsleitung CISO, Informationssicherheitsbeauftragter, IT
Was NIS2 beisteuert Pflichtenkataster, Nachweisführung, Leitungspflichten die zehn Maßnahmen aus § 30 Absatz 2

Das BSI bestätigt diese Arbeitsteilung von der Aufsichtsseite her. In den Umsetzungshinweisen zu den Risikomanagementmaßnahmen steht die „Implementierung eines Informationssicherheits-Managementsystems (ISMS) mithilfe bestehender Standards (ISO 27001:2022, BSI-Standard 200-1, etc.)“ unter der Überschrift „Empfehlungen — Was kann ich tun?“ [10]. Ein ISMS ist also nicht vorgeschrieben, sondern der von der Behörde empfohlene Weg; was ein ISMS ist und was das BSIG stattdessen fordert, klärt der Beitrag Was ist ein ISMS?. Ein Compliance-Management-System taucht in den BSI-Hinweisen an keiner Stelle auf.

Die Mapping-Tabelle: § 30 und § 38 BSIG auf die sieben Grundelemente

Kurz gefasst: Der CMS-Anteil einer NIS2-Pflicht ist fast nie die Maßnahme selbst, sondern ihr Nachweis. Zwei Zeilen der folgenden Tabelle sind die Ausnahme — und sie betreffen beide die Geschäftsleitung.

Grundelement (IDW PS 980) Was NIS2 hier einbringt Was dagegen im ISMS bleibt
Compliance-Kultur § 38 Absatz 3: Die Geschäftsleitung nimmt selbst regelmäßig an Schulungen teil — Tone at the Top wird prüfbar Sensibilisierung der Belegschaft nach § 30 Absatz 2 Nummer 7
Compliance-Ziele Einordnung als besonders wichtige oder wichtige Einrichtung und der daraus folgende Pflichtenumfang Schutzziele Verfügbarkeit, Integrität, Vertraulichkeit nach § 30 Absatz 1 Satz 1
Compliance-Risiken das Risiko der Nichteinhaltung: Bußgeld, Aufsichtsanordnung, Innenhaftung der Leitung die IT-Risikoanalyse selbst, § 30 Absatz 2 Nummer 1
Compliance-Programm Pflichtenkataster zu § 30, § 32 und § 33 mit Fristen und benannten Verantwortlichen die technischen und organisatorischen Maßnahmen Nummer 2 bis Nummer 10
Compliance-Organisation § 38 Absatz 1: Umsetzen und Überwachen als Leitungsaufgabe, die nicht wegdelegierbar ist Rollen im Sicherheitsbetrieb: ISB, SOC, Notfallteam
Compliance-Kommunikation Melde- und Berichtswege nach § 32 und § 33, Berichtslinie zur Geschäftsleitung operative Vorfallkommunikation im Betrieb
Compliance-Überwachung und -Verbesserung § 30 Absatz 1 Satz 3: Dokumentation der Einhaltung, plus die Bewertung nach § 30 Absatz 2 Nummer 6 Messung, technische Audits, Erhebung der Kennzahlen

Das Muster in dieser Tabelle beendet die Zuständigkeitsdiskussion schneller als jede Rollenbeschreibung: Zwei Zeilen tragen eine originäre Leitungspflicht, in den übrigen fünf ist der CMS-Anteil nicht die technische Maßnahme, sondern ihre Steuerung und ihr Nachweis. Das CMS führt keine Multi-Faktor-Authentifizierung ein — das verlangt § 30 Absatz 2 Nummer 10 vom Sicherheitsbetrieb [1]. Das CMS hält fest, dass sie eingeführt wurde, wer das entschieden hat, wann, und auf welcher Risikogrundlage. Die zehn Maßnahmen im Einzelnen erklärt der Beitrag zu den zehn Risikomanagementmaßnahmen nach § 30 BSIG.

Zwei Zeilen sind echte Ausnahmen. Die Kulturzeile trägt mit § 38 Absatz 3 eine originäre CMS-Pflicht: Geschäftsleitungen „müssen regelmäßig an Schulungen teilnehmen“, um Risiken und Risikomanagementpraktiken erkennen und bewerten zu können [2] — adressiert ist die Leitung selbst, nicht die Belegschaft. Das ist inhaltlich genau das, was IDW PS 980 unter Compliance-Kultur und „Tone at the Top“ fasst [14]. Und es ist überprüfbar: § 61 Absatz 1 BSIG erlaubt dem BSI, gegenüber einzelnen besonders wichtigen Einrichtungen Audits, Prüfungen oder Zertifizierungen anzuordnen, die ausdrücklich auch die Erfüllung von § 38 Absatz 3 umfassen [17].

Die zweite Ausnahme steht in § 38 Absatz 1: Geschäftsleitungen sind verpflichtet, die Maßnahmen nach § 30 „umzusetzen und ihre Umsetzung zu überwachen“ [2]. „Überwachen“ beschreibt keine technische Tätigkeit, sondern eine Governance-Schleife: regelmäßige Berichte, dokumentierte Kenntnisnahme, dokumentierte Entscheidungen. In einem bestehenden CMS existiert diese Schleife bereits — für Kartellrecht, für Korruptionsprävention, für das Lieferkettengesetz. Sie ein zweites Mal zu bauen, nur weil der Gegenstand diesmal IT heißt, ist der teuerste vermeidbare Fehler dieser Integration.

Der Nachweis ist der eigentliche CMS-Teil — und ein eigener Bußgeldtatbestand

Kurz gefasst: § 30 Absatz 1 Satz 3 BSIG ist einen Satz lang und trägt die gesamte CMS-Anbindung. Wer die Maßnahmen umsetzt, sie aber nicht dokumentiert, begeht eine eigenständige Ordnungswidrigkeit — im selben Höchstrahmen wie jemand, der gar nichts getan hat.

Der Wortlaut lässt keinen Spielraum: „Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.“ [1] § 65 Absatz 2 führt Umsetzung und Dokumentation anschließend als zwei getrennte Nummern. Nummer 2 erfasst, wer eine Maßnahme „nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig ergreift“; Nummer 3 erfasst, wer „entgegen § 30 Absatz 1 Satz 3 die Einhaltung der Verpflichtung nicht, nicht richtig oder nicht vollständig dokumentiert“ [3]. Über § 65 Absatz 5 Satz 1 Nummer 1 fallen beide in dieselbe Höchststufe.

Tatbestand besonders wichtige Einrichtung wichtige Einrichtung
§ 65 Absatz 2 Nummer 2 — Maßnahme nicht ergriffen bis 10 Mio. Euro bis 7 Mio. Euro
§ 65 Absatz 2 Nummer 3 — Einhaltung nicht dokumentiert bis 10 Mio. Euro bis 7 Mio. Euro
ab 500 Mio. Euro Gesamtumsatz (§ 65 Absatz 6 und 7) bis 2 % des weltweiten Gesamtumsatzes bis 1,4 % des weltweiten Gesamtumsatzes

Das BSI beschreibt diese Pflicht als Rechenschaftspflicht und vergleicht sie ausdrücklich mit Artikel 5 Absatz 2 DSGVO; als Nachweisbeispiele nennt es interne Richtlinien, Schulungsunterlagen, Vereinbarungen und Prüfberichte, vorzulegen nach § 61 Absatz 3 BSIG [10]. An dieser Stelle lohnt ein genauer Blick auf die Fristen, denn hier wird in der Praxis regelmäßig etwas verwechselt.

§ 61 Absatz 3 erlaubt dem BSI, die Vorlage von Nachweisen anzuordnen — aber gegenüber „anderen besonders wichtigen Einrichtungen“ und „frühestens drei Jahre nach Inkrafttreten dieses Gesetzes“, bei zugelassenen Krankenhäusern nach § 108 SGB V frühestens fünf Jahre [17]. Das BSIG datiert vom 2. Dezember 2025 mit Textnachweis ab 6. Dezember 2025 [18]; die routinemäßige Nachweisanordnung nach Absatz 3 wird also nicht vor Dezember 2028 relevant, und für wichtige Einrichtungen sieht die Vorschrift sie überhaupt nicht vor. Der Bußgeldtatbestand aus § 65 Absatz 2 Nummer 3 hat diesen Vorlauf nicht. Er greift, sobald die Dokumentationspflicht besteht, unabhängig davon, ob jemals ein Nachweis angefordert wird. Welche Unterlagen dafür konkret zu führen sind, behandelt der Beitrag zu den Dokumentationspflichten nach § 30 BSIG.

Integration in fünf Schritten — mit Aufwand und Federführung

Kurz gefasst: Sie bauen kein zweites System. Sie hängen einen NIS2-Zweig in sieben bestehende Elemente ein. Drei der fünf Schritte sind Schreibarbeit, zwei sind Governance.

Schritt Ist-Zustand → Soll-Zustand Aufwand Federführung
1. Pflichtenkataster erweitern Kataster deckt LkSG, HinSchG, Kartellrecht ab → ergänzt um § 30, § 32, § 33 und § 38 BSIG, je Pflicht mit Frist und benanntem Verantwortlichen Niedrig Compliance
2. Zuständigkeitsgrenze schriftlich ziehen zwischen CISO und Compliance ungeklärt → dokumentierte Abgrenzung nach dem Prinzip: Maßnahme im ISMS, Nachweis im CMS Niedrig Compliance und CISO/ISB gemeinsam
3. Nachweisregister aufsetzen Belege verstreut in Tickets, Mails und Wikis → ein Register mit Dokument, Stand, freigebender Person und Fundstelle Mittel Compliance
4. Berichtslinie zur Leitung schließen Sicherheitsberichte enden beim IT-Leiter → Bericht erreicht die Geschäftsleitung, wird dort bewertet und dokumentiert freigegeben Mittel Geschäftsleitung
5. Wirksamkeit messbar machen „läuft“ → definierte Kennzahlen, interne und externe Audits, dokumentierter Verbesserungsprozess Hoch CISO/ISB und Interne Revision

Schritt 4 ist der, an dem Integrationen scheitern, und das BSI ist dazu ungewöhnlich konkret: Die Geschäftsführung muss die Bewertung der Messergebnisse selbst vornehmen, die Inhalte der Berichte genehmigen und bei Bedarf verbindliche Vorgaben beschließen, um das ISMS gezielt weiterzuentwickeln [11]. Eine per E-Mail weitergeleitete Kenntnisnahme ist keine Bewertung. Genau diese Unterscheidung — Kenntnis versus dokumentierte Entscheidung — ist der Grund, warum § 38 Absatz 1 die Überwachung neben die Umsetzung stellt und nicht darunter [2].

Schritt 5 entspricht der zweiten Prüfungsstufe des IDW PS 980: Angemessenheit prüft Konzeption und Aufbau, Wirksamkeit prüft, ob das System im Prüfzeitraum tatsächlich funktioniert hat [13]. Für NIS2 ist das keine Kür, sondern § 30 Absatz 2 Nummer 6 — „Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik“ [1]. Das BSI empfiehlt dafür vier Bausteine: Messbarkeit über Kennzahlen herstellen, regelmäßig intern und extern auditieren, an die Leitungsorgane berichten und die Erkenntnisse in einem kontinuierlichen Verbesserungsprozess umsetzen [11]. Das ist, mit anderen Worten, das siebte Grundelement des IDW PS 980. Für den Ablauf einer Prüfung hilft die Vorbereitung auf das NIS2-Audit.

Die drei Rollen ziehen daraus unterschiedliche Aufgaben. Der Compliance-Beauftragte besitzt Schritt 1 und 3 und sollte den NIS2-Zweig als weiteres Rechtsgebiet im vorhandenen Kataster führen, nicht als Projekt. Die Geschäftsleitung besitzt Schritt 4 und die persönlich an sie adressierte Schulungsteilnahme nach § 38 Absatz 3 [2]. CISO oder Informationssicherheitsbeauftragter besitzen Schritt 5 und liefern in Schritt 2 die Sachgrundlage — ohne sie wird die Grenzziehung zur Zuständigkeitsverhandlung. Der schnellste Weg durch die Reihenfolge steht im Beitrag NIS2 umsetzen.

Mindert ein CMS das NIS2-Bußgeld? Die ehrliche Antwort

Kurz gefasst: Im BSIG steht dazu nichts. Der Milderungseffekt existiert, stammt aber aus dem allgemeinen Ordnungswidrigkeitenrecht — und trägt deshalb nur so weit, wie dieses reicht.

§ 65 BSIG kennt keinen Milderungstatbestand für ein vorhandenes Managementsystem. Die Norm nennt Tatbestände und Höchstbeträge, keine Bemessungskriterien [3]. Wer eine feste Rabattlogik erwartet, wird sie im Gesetz nicht finden; die Staffelung selbst erklärt der Beitrag zur NIS2-Bußgeldstaffel.

Die Wirkung entsteht eine Ebene höher. Für Geldbußen gegen juristische Personen bestimmt § 30 Absatz 2 Satz 2 OWiG, dass sich das Höchstmaß bei einer Ordnungswidrigkeit nach dem für sie angedrohten Höchstmaß richtet [6] — die Bemessung innerhalb dieses Rahmens liegt bei der Behörde. Dort setzt die Rechtsprechung an: Mit Urteil vom 9. Mai 2017 (1 StR 265/16) hat der Bundesgerichtshof erstmals höchstrichterlich anerkannt, dass ein Compliance-Management-System bußgeldmindernd wirken kann, und das Tatgericht angewiesen zu berücksichtigen, ob das Unternehmen seine Compliance-Regelungen nachträglich optimiert und die internen Abläufe so gestaltet hat, dass vergleichbare Verstöße künftig deutlich erschwert werden [15].

Diese Entscheidung erging zu § 30 OWiG im Rahmen eines Korruptions- und Steuerstrafverfahrens, nicht zu § 65 BSIG. Ob eine Aufsichtsbehörde die Linie auf NIS2-Bußgelder überträgt, ist bislang nicht entschieden; öffentlich dokumentierte Bußgeldpraxis zu § 65 BSIG ist nicht bekannt. Als Praxisregel wird sie in der Compliance-Beratung gleichwohl breit angewandt: Ein dokumentiertes und gelebtes System ist bei der Bemessung ein Argument, ein nicht dokumentiertes ist keines. Das deckt sich mit der Struktur von § 130 OWiG, der die Aufsichtspflichtverletzung überhaupt erst an das Fehlen wirksamer Maßnahmen knüpft [5].

Ein Punkt wird dabei regelmäßig überzeichnet: § 65 BSIG enthält keinen Bußgeldtatbestand gegen die Geschäftsleitung persönlich wegen § 38 [3]. Absatz 2 dieser Vorschrift regelt eine Innenhaftung gegenüber der eigenen Einrichtung nach Gesellschaftsrecht, nach dem BSIG selbst nur subsidiär [2]. Was daraus für Geschäftsführer tatsächlich folgt, ordnet der Beitrag zur Geschäftsleiterhaftung nach NIS2 ein.

Häufige Fragen zum Compliance-Management-System und NIS2

Verlangt NIS2 ein Compliance-Management-System?
Nein. Weder die NIS-2-Richtlinie noch das BSIG verlangt ein CMS; das BSI empfiehlt in seinen Umsetzungshinweisen ein ISMS [10]. Die Erwartung an ein CMS folgt aus anderen Quellen — für börsennotierte Gesellschaften aus Grundsatz 5 DCGK 2022 im Wege des Comply-or-explain [7], für alle anderen mittelbar aus der Aufsichtspflicht des § 130 OWiG [5].

Reicht ein ISO-27001-Zertifikat, um die Dokumentationspflicht zu erfüllen?
Als Baustein ja, als Beleg allein nicht. Ein Zertifikat weist die Konformität des Managementsystems mit der Norm nach. § 30 Absatz 1 Satz 3 verlangt aber die Dokumentation der Einhaltung der Verpflichtung aus Satz 1 [1] — also den Nachweis zu den konkreten Maßnahmen des § 30 Absatz 2, in dem Zuschnitt und der Verhältnismäßigkeit, die für Ihre Einrichtung gelten. Der Geltungsbereich des Zertifikats und der Pflichtenumfang aus dem BSIG decken sich selten vollständig.

IDW PS 980 oder ISO 37301?
Eine Frage des Prüfregimes, nicht des Inhalts. Beide beschreiben dieselben Kernelemente. ISO 37301 ist zertifizierbar, drei Jahre gültig mit jährlicher Überwachung und im Geltungsbereich anpassbar; IDW PS 980 wird von Wirtschaftsprüfern nach festen Prüfplänen geprüft, meist einmalig oder in mehrjährigen Abständen [16]. Konzerne mit internationaler Berichtspflicht wählen in der Regel ISO, deutsche Mittelständler mit WP-Beziehung den IDW-Standard.

Wir haben bereits ein CMS für das Lieferkettengesetz. Können wir NIS2 dort einhängen?
Ja, und das ist der empfohlene Weg. Die sieben Grundelemente sind gegenstandsneutral: Kataster, Risikobewertung, Programm, Organisation, Kommunikation und Überwachung existieren bereits. Ergänzt werden ein Rechtsgebiet, ein Satz Nachweise und eine Berichtslinie. Neu ist inhaltlich nur die in Abschnitt drei markierte Grenze zum ISMS.

Wer trägt am Ende die Verantwortung — Compliance oder der CISO?
Rechtlich weder noch. § 38 Absatz 1 BSIG adressiert die Geschäftsleitung, und zwar für Umsetzung und Überwachung zugleich [2]. Compliance und CISO sind Zuarbeit; die Pflicht selbst bleibt oben. Die Aufgabenverteilung darunter beschreibt der Beitrag zu den Aufgaben des Informationssicherheitsbeauftragten.

Fazit: Ein Zweig, kein zweites System

Die Integration von NIS2 in ein Compliance-Management-System ist kleiner, als sie klingt, weil der größere Teil der Pflichten gar nicht dorthin gehört. Die zehn Maßnahmen aus § 30 Absatz 2 bleiben im ISMS. Was ins CMS wandert, sind drei Dinge: das Pflichtenkataster, das Nachweisregister zu § 30 Absatz 1 Satz 3 und die Berichtslinie, mit der die Geschäftsleitung ihre Überwachungspflicht aus § 38 Absatz 1 nachweisbar erfüllt.

Der nächste konkrete Schritt ist Schritt 2 der Tabelle, nicht Schritt 1: Setzen Sie Compliance und CISO an einen Tisch und schreiben Sie die Zuständigkeitsgrenze auf eine Seite. Alles Weitere — Kataster, Register, Kennzahlen — folgt daraus fast von selbst. Ohne diese Seite verhandeln Sie die Grenze bei jedem einzelnen Nachweis neu.

Dieser Beitrag bietet allgemeine Informationen und stellt keine Rechts- oder Compliance-Beratung dar. Anforderungen können je nach Rechtsform, Einrichtungsart und Bundesland abweichen. Für eine auf Ihre Situation zugeschnittene Beurteilung wenden Sie sich an eine qualifizierte Rechtsanwältin, einen qualifizierten Rechtsanwalt oder eine Compliance-Fachkraft.

Quellen

  1. § 30 BSIG — Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen, gesetze-im-internet.de — insbesondere Absatz 1 Satz 3 und Absatz 2 Nummern 1, 6, 7, 9 und 10.
  2. § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen, gesetze-im-internet.de.
  3. § 65 BSIG — Bußgeldvorschriften, gesetze-im-internet.de — Absatz 2 Nummern 2 und 3, Absatz 5 Satz 1 Nummer 1, Absätze 6 und 7.
  4. § 91 AktG — Organisation; Buchführung, gesetze-im-internet.de.
  5. § 130 OWiG — Verletzung der Aufsichtspflicht in Betrieben und Unternehmen, gesetze-im-internet.de.
  6. § 30 OWiG — Geldbuße gegen juristische Personen und Personenvereinigungen, gesetze-im-internet.de.
  7. Deutscher Corporate Governance Kodex in der Fassung vom 28. April 2022, Regierungskommission DCGK (PDF) — Grundsatz 5 und Empfehlung A.5.
  8. IDW Positionspapier: Compliance-Kultur in deutschen Unternehmen verbessern — zur Empfehlung A.5 DCGK 2022 (Stand 15.12.2023), Institut der Wirtschaftsprüfer (PDF) — Abschnitte 2.1 und 2.2.
  9. IDW PS 980 (09.2022) — Grundsätze ordnungsmäßiger Prüfung von Compliance Management Systemen, IDW Verlautbarungen.
  10. #nis2know: NIS-2 Risikomanagementmaßnahmen, BSI.
  11. #nis2know: Bewertung der Wirksamkeit von Maßnahmen, BSI.
  12. ISO 37301:2021 — Compliance management systems: Requirements with guidance for use, SIS (ISO-Mitgliedsinstitut) — Ausgabe 1, veröffentlicht 13.04.2021.
  13. IDW PS 980 n.F. und Tax CMS: die sieben Grundelemente und die zwei Prüfungsstufen, Grant Thornton.
  14. IDW PS 980 — Glossareintrag zu den sieben Grundelementen, RiskNET.
  15. BGH spricht Compliance-Management-Systemen eine bußgeldmindernde Wirkung zu (zu BGH, Urteil vom 09.05.2017 — 1 StR 265/16), Heuking Kühn Lüer Wojtek.
  16. Compliance Management: ISO 37301 vs. IDW PS 980, DQS.
  17. § 61 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen, gesetze-im-internet.de — Absätze 1 und 3.
  18. BSI-Gesetz, Volltext mit Vollzitat und Inkrafttreten, gesetze-im-internet.de — BSI-Gesetz vom 2. Dezember 2025, Textnachweis ab 6.12.2025 — Volltext mit 195.148 Zeichen, Wortzählung „Compliance“: 0.
  19. Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), deutsche Amtsblattfassung, EUR-Lex — Wortzählung „Compliance“: 0.
Ihr nächster Schritt

Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Ähnliche Beiträge