Im gesamten BSI-Gesetz kommt das Wort „CISO“ kein einziges Mal vor. „Auslagerung“, „Outsourcing“ und „delegieren“ ebenfalls nicht — geprüft über den kompletten Gesetzestext in der ab 06.12.2025 geltenden Fassung [1]. Das Gesetz schreibt Ihnen also weder vor, jemanden zu bestellen, noch verbietet es Ihnen, die Arbeit einzukaufen. Es entscheidet die Frage nur an einer anderen Stelle, als der Markt sie stellt: nicht bei der Rolle, sondern bei den einzelnen Pflichten. Manche darf ein Dienstleister vollständig für Sie erfüllen. Eine kann er nicht einmal berühren.
Warum es keine CISO-Pflicht gibt — und wo im BSIG trotzdem eine steht
Kurz gefasst: Private besonders wichtige und wichtige Einrichtungen müssen niemanden zum Sicherheitsbeauftragten bestellen. Eine Bestellpflicht existiert im BSIG genau einmal — und sie gilt für den Bund, nicht für Sie.
§ 45 Absatz 1 BSIG lautet: „Jede Leitung einer Einrichtung der Bundesverwaltung bestellt für ihre Einrichtung eine Informationssicherheitsbeauftragte oder einen Informationssicherheitsbeauftragten“ [2]. Der Paragraf steht in Kapitel 3 des Gesetzes, überschrieben „Informationssicherheit der Einrichtungen der Bundesverwaltung“. Für ein privates Unternehmen im Anwendungsbereich des § 28 BSIG gilt er nicht. Wer einen externen CISO beauftragt, erfüllt damit also keine Bestellpflicht — er kauft Kapazität und Urteilsvermögen ein. Genau deshalb ist der Zuschnitt frei gestaltbar.
Die Grenze zieht eine andere Norm. § 38 Absatz 1 BSIG verpflichtet die Geschäftsleitung, die Risikomanagementmaßnahmen nach § 30 „umzusetzen und ihre Umsetzung zu überwachen“ [3]. Bemerkenswert ist der Wortlaut: Artikel 20 Absatz 1 der NIS2-Richtlinie verlangt von den Leitungsorganen, die Maßnahmen zu „billigen“ (approve) und ihre Umsetzung zu „überwachen“ [4]. Der deutsche Gesetzgeber hat das Billigen durch das Umsetzen ersetzt — eine tiefere Einbindung als die Richtlinie fordert. Wer nur genehmigt, hat nach deutschem Wortlaut zu wenig getan. Welche Haftungsfolgen daran hängen, behandelt unser Beitrag zur Geschäftsleiterhaftung nach § 38 BSIG; hier interessiert nur die eine Konsequenz für die Make-or-Buy-Frage.
Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
Und die ist definitorisch. „Geschäftsleitung“ ist nach § 2 Nummer 13 BSIG „eine natürliche Person, die nach Gesetz, Satzung oder Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung einer besonders wichtigen Einrichtung oder wichtigen Einrichtung berufen ist“ [5]. Ein Dienstleister erfüllt dieses Merkmal nie — es sei denn, Sie bestellen ihn förmlich zum Geschäftsführer, was etwas völlig anderes ist als ein Beratungsmandat. Das BSI formuliert dieselbe Grenze in seiner Handreichung zur Geschäftsleitungsschulung in einem Satz: Die Geschäftsleitung muss gewährleisten, dass Cybersicherheit integraler Bestandteil der Geschäfte und des Risikomanagements ist, „und kann diese Aufgabe auch nicht delegieren“ [6]. Für Grundlagen und Anwendungsbereich lohnt vorab ein Blick in unseren Leitfaden zur NIS2-Richtlinie.
Die Delegierbarkeits-Landkarte: drei Schichten statt einer Rolle
Kurz gefasst: Sortieren Sie nicht Rollen, sondern Paragrafen. Dann fällt die Entscheidung von selbst — und ein Befund aus dem Bußgeldkatalog zeigt, warum Auslagern wirtschaftlich sinnvoll sein kann, obwohl es die persönliche Pflicht nicht anfasst.
Der entscheidende Punkt steht in § 65 BSIG, und zwar durch Abwesenheit. Der Bußgeldkatalog nennt § 30 Absatz 1 Satz 1 (Maßnahmen), § 30 Absatz 1 Satz 3 (Dokumentation), § 32 (Meldungen) und §§ 33/34 (Registrierung) als Tatbestände. Die Zahl 38 kommt in § 65 kein einziges Mal vor — nachgezählt über den Volltext des Paragrafen [7]. Die Geschäftsleitungspflicht aus § 38 ist also kein Bußgeldtatbestand; sie führt über § 38 Absatz 2 in die gesellschaftsrechtliche Innenhaftung. Umgekehrt liegen sämtliche bebußten Pflichten in dem Bereich, den ein Dienstleister vollständig erledigen darf.
Daraus folgt die Regel, die in keiner Anbieterbroschüre steht: Auslagern senkt genau das Risiko, das mit Bußgeld bewehrt ist — und lässt unberührt, was persönlich bleibt. Man muss nur wissen, welche Schicht man gerade einkauft.
| Pflicht | Norm | Extern erfüllbar? | Bußgeld nach § 65? |
|---|---|---|---|
| Technische und organisatorische Maßnahmen umsetzen | § 30 Abs. 1 S. 1, Abs. 2 Nr. 1–10 | Ja, vollständig | Ja |
| Einhaltung dokumentieren | § 30 Abs. 1 S. 3 | Ja, vollständig | Ja |
| Erst-, Folge- und Abschlussmeldung (24 h / 72 h / 1 Monat) | § 32 Abs. 1 | Ja — das BSI erlaubt die stellvertretende Meldungsabgabe ausdrücklich | Ja |
| Registrierung und Änderungsmeldungen | §§ 33, 34 | Ja, vollständig | Ja |
| Verhältnismäßigkeitsabwägung (Risiko, Größe, Kosten) | § 30 Abs. 1 S. 2 | Vorbereitbar, aber die Entscheidung bleibt Leitungsaufgabe | Mittelbar über S. 1 |
| Umsetzung und Überwachung der Maßnahmen | § 38 Abs. 1 | Nein — steuerbar, nicht übertragbar | Nein |
| Eigene Teilnahme an Schulungen | § 38 Abs. 3 | Nein — höchstpersönlich | Nein, aber prüfbar nach § 61 Abs. 1 |
Zur mittleren Zeile: Das BSI schreibt zur Meldepflicht wörtlich, die Organisation könne „auch Unternehmen oder Dienstleister zur stellvertretenden Meldungsabgabe ermächtigen“, die Verantwortung für den Vorfall und den Inhalt der Meldung verbleibe „dennoch beim Betreiber bzw. der Einrichtung“ [8]. Das ist die sauberste Delegationsermächtigung im ganzen Regime — und sie hat eine Bedingung, die gern übersehen wird: Für die meldeberechtigten Personen muss der Zugang zur Meldestelle eingerichtet sein. Ein Dienstleister, der erst im Vorfall einen Portalzugang beantragt, hat die 24-Stunden-Frist bereits verloren. Was in diesen Meldungen stehen muss, behandelt unser Beitrag zu den NIS2-Dokumentationspflichten.
Und die Gegenprobe für die gesamte Konstruktion liefert das BSI in seiner FAQ: „auch wenn die IT komplett ausgelagert ist, bleiben Sie als besonders wichtige oder wichtige Einrichtung selbst verantwortlich … Verträge allein genügen nicht — die Geschäftsleitung bleibt in der Pflicht, das Risikomanagement zu steuern und umzusetzen“ [9].
Prüfen Sie, ob Ihr Dienstleister selbst unter das BSIG fällt
Kurz gefasst: Je operativer Ihr externer CISO arbeitet, desto wahrscheinlicher ist er selbst reguliert — und desto sicherer erben Sie eine Lieferkettenpflicht für ihn. Beides lässt sich vor Vertragsschluss in zwei Fragen klären.
Das BSIG definiert den Managed Service Provider in § 2 Nummer 26 als Anbieter von Diensten „im Zusammenhang mit der Installation, der Verwaltung, dem Betrieb oder der Wartung von IKT-Produkten, -Netzen, -Infrastruktur, -Anwendungen oder jeglicher anderer Netz- und Informationssysteme durch Unterstützung oder aktive Verwaltung“. Der Managed Security Service Provider in Nummer 25 ist ein MSP, „der Unterstützung für Tätigkeiten im Zusammenhang mit dem Risikomanagement im Bereich der Cybersicherheit durchführt oder erbringt“ [5]. Die MSSP-Eigenschaft setzt die MSP-Eigenschaft also voraus — und die hängt am tatsächlichen Systemzugriff. Das BSI hat den Test in seiner FAQ ausformuliert: Entscheidend sei, dass ein Anbieter „weder Installations-, Verwaltungs-, Betriebs- noch Wartungsleistungen an den zugrunde liegenden IKT-Systemen erbringt und keinen tatsächlichen Zugriff auf diese Systeme hat“; die geschäftliche Verantwortung allein genüge nicht [9].
Beide Anbietertypen sind in Anlage 1 des BSIG gelistet — Ziffer 6.1.10 Managed Services Provider, Ziffer 6.1.11 Managed Security Services Provider [10]. Ab den Schwellen des § 28 sind sie damit selbst wichtige oder besonders wichtige Einrichtung [11].
| Anbietertyp | Zugriff auf Ihre IKT-Systeme | MSP/MSSP nach § 2 Nr. 25/26? | Selbst reguliert? |
|---|---|---|---|
| Reines Beratungsmandat (Konzepte, Gremienarbeit, Audit-Begleitung) | Nein | Nein | In der Regel nicht — jedenfalls nicht über Anlage 1 Nr. 6.1.11 |
| Externer CISO mit administrativen Rechten, SIEM-Betrieb, Patch-Steuerung | Ja | Ja | Ab ≥ 50 Mitarbeitern oder Umsatz und Bilanzsumme je > 10 Mio. EUR: wichtige Einrichtung |
| Großer MSSP / SOC-Provider | Ja | Ja | Ab ≥ 250 Mitarbeitern oder > 50 Mio. EUR Umsatz und > 43 Mio. EUR Bilanzsumme: besonders wichtige Einrichtung |
Daraus ergibt sich ein Zielkonflikt, den kaum jemand ausspricht. Der kleine, günstige Beratungs-vCISO ist meist gar nicht reguliert — Sie können ihn also nicht nach seiner eigenen BSI-Registrierung fragen, weil es keine gibt. Der große MSSP ist reguliert und damit besser prüfbar, fällt aber genau deshalb unter § 30 Absatz 2 Nummer 4 BSIG, der die „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“ verlangt [12]. Mit anderen Worten: Sobald Sie Ihr Sicherheitsmanagement einkaufen, erzeugen Sie eine neue NIS2-Pflicht — für genau diesen Anbieter. Welche Klauseln das im Vertrag bedeutet, steht in unserem Beitrag zu NIS2-Lieferantenverträgen.
Zwei Fragen vor Vertragsschluss klären das: Erhält der Anbieter tatsächlichen Zugriff auf unsere Systeme? Und falls ja, überschreitet er selbst die Schwellen des § 28?
Rechnen Sie in Stunden, nicht in Tagessätzen
Kurz gefasst: Die belastbarste Mengenbasis für diese Entscheidung stammt nicht von Anbietern, sondern aus dem Erfüllungsaufwand des Regierungsentwurfs zum NIS2-Umsetzungsgesetz.
Anbieterpreise für externe CISOs stehen auf Verkaufsseiten und sind methodisch nicht überprüfbar. Der Regierungsentwurf zum NIS2UmsuCG (Bundestagsdrucksache 21/1501 vom 08.09.2025) beziffert dagegen offen, mit welchem Arbeitsvolumen der Gesetzgeber gerechnet hat [13]: für eine besonders wichtige Einrichtung 2.752 Stunden im Jahr zuzüglich 60.700 Euro Sachkosten, für eine wichtige Einrichtung 1.100 Stunden zuzüglich 24.300 Euro, jeweils bei einem angesetzten Lohnsatz von 56,08 Euro pro Stunde.
Der Entwurf legt zusätzlich seine Aufteilungsfaktoren offen — 13 Prozent große und 87 Prozent mittlere Unternehmen unter den wichtigen Einrichtungen, mit 70 beziehungsweise 35 Prozent des Aufwands einer besonders wichtigen Einrichtung. Rechnet man das zurück (eigene Ableitung aus den veröffentlichten Parametern, keine Angabe des Entwurfs), landet ein mittelständischer Betrieb als wichtige Einrichtung bei rund 963 Stunden und etwa 21.200 Euro Sachkosten pro Jahr. Diese Größenordnung ist der eigentliche Kern der Entscheidung: Sie liegt unter einer Vollzeitstelle und über dem, was eine IT-Leitung nebenher trägt. Genau in dieser Lücke lebt das Modell des anteiligen externen CISO. Vertiefend dazu unsere Aufstellung der NIS2-Kosten für KMU und der Praxisleitfaden NIS2 für den Mittelstand.
Zwei Posten sind dabei nicht gleichmäßig verteilt, sondern kommen als Spitze — und Spitzen sind das stärkste betriebswirtschaftliche Argument für eingekaufte Kapazität. Der Entwurf kalkuliert je Sicherheitsvorfall 6,75 Stunden Meldeaufwand (4,5 Stunden nach altem Recht plus 50 Prozent Aufschlag für das dreistufige Verfahren) und für einen Nachweis nach §§ 61/62 BSIG 282 Stunden plus 23.000 Euro Sachkosten [13]. Wer diese Spitzen intern abdecken will, muss ganzjährig Kapazität vorhalten, die er elf Monate im Jahr nicht braucht. Wie man sich darauf vorbereitet, beschreibt unser Beitrag zur NIS2-Audit-Vorbereitung.
Diese Zahlen verdienen eine Einordnung, die der Entwurf selbst liefert: Die Stundenbasis stammt aus einer Befragung von KRITIS-Betreibern Ende 2020, der 60-Prozent-Abschlag für wichtige Einrichtungen wurde „mangels verfügbarer Daten“ gesetzt, und zum einmaligen Aufwand „liegen keine Anhaltspunkte für eine Schätzung vor“ [13]. Es sind modellierte Durchschnitte, keine gemessenen Arbeitslasten — als Planungsrahmen taugen sie, als Zusage nicht.
Kosten sind dabei kein Argument gegen das Gesetz, sondern eines darin: § 30 Absatz 1 Satz 2 BSIG nennt „die Umsetzungskosten“ ausdrücklich als Kriterium der Verhältnismäßigkeit, neben Risikoexposition, Größe der Einrichtung sowie Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen [12]. Der Preis dieses Hebels steht in Satz 3: Die Einhaltung ist zu dokumentieren. Wer sich auf Verhältnismäßigkeit beruft, muss die Abwägung schriftlich haben.
Die vier Stunden, die niemand für Sie absitzen kann
§ 38 Absatz 3 BSIG verlangt, dass Geschäftsleitungen „regelmäßig an Schulungen teilnehmen“ [3]. Ein Intervall nennt das Gesetz nicht — und hier weichen zwei amtliche Dokumente voneinander ab, was in der Ratgeberliteratur regelmäßig zu der falschen Aussage verkürzt wird, es seien „alle drei Jahre“ Pflicht. Das BSI schreibt: Das Umsetzungsgesetz „gibt keine Intervalle zur Durchführung vor“, die Gesetzesbegründung enthalte aber eine Orientierung, wonach Schulungen „innerhalb von drei Jahren über eine Dauer von mindestens 4 Stunden durchgeführt werden“ sollten, aufteilbar auf mehrere Einheiten [9]. Das Kostenmodell desselben Gesetzgebungsverfahrens rechnet dagegen mit 4 Stunden pro Jahr je Geschäftsleiter, bei 150.000 betroffenen Personen und 110 Euro Sachkosten [13]. Beide Angaben sind amtlich; der verbindliche Text nennt nur „regelmäßig“. Wer konservativ plant, orientiert sich am höheren Wert.
Diese Pflicht ist die einzige im gesamten Katalog, die niemand für Sie erfüllen kann — und ausgerechnet sie ist unmittelbar prüfbar. § 61 Absatz 1 BSIG erlaubt dem BSI, gegenüber besonders wichtigen Einrichtungen Audits durch unabhängige Stellen anzuordnen, ausdrücklich auch zur Erfüllung von „§ 38 Absatz 3″ [14]. Die Handreichung des BSI verlangt entsprechend, die Dokumentation intern aufzubewahren und auf Verlangen vorzulegen, mit vier Mindestangaben: Schulungsanbieter beziehungsweise interne Stelle, Teilnehmende mit Name und Funktion, Datum, Uhrzeit und Dauer sowie die behandelten Inhalte mit Bezug zu § 38 Absatz 3. Eine Prüfung der Teilnehmenden ist dagegen „weder gesetzlich noch durch das BSI verpflichtend vorgesehen“ [6]. Details zu Inhalten und Turnus in unserem Beitrag zu den NIS2-Schulungsanforderungen.
Bemerkenswert ist, dass dieselbe Handreichung an dieser Stelle für externe Unterstützung argumentiert. Erfolge die Schulung ausschließlich durch interne Stellen, bestehe „die Gefahr struktureller Erkenntnisdefizite: Die Geschäftsleitung erfährt, wie Prozesse umgesetzt werden, kann jedoch deren rechtliche und risikotechnische Angemessenheit nicht eigenständig beurteilen“. Beiträge „externer, unabhängiger Risiko-, Compliance- und Rechtsexpertise“ könnten daher „ein wesentlicher Bestandteil effektiver Governance sein“ [6]. Es ist die einzige Stelle, an der die Aufsicht selbst für Externe plädiert — allerdings für externe Urteilsbildung, nicht für externe Pflichtenübernahme.
Wann sich das Mandat rechnet — vier Konstellationen
| Ausgangslage | Empfehlung | Was intern bleiben muss |
|---|---|---|
| Wichtige Einrichtung, 50–250 Beschäftigte, kein ISMS, IT-Leitung ohne Sicherheitsprofil | Externes Mandat für Aufbau und Dokumentation; Volumen am 963-Stunden-Rahmen ausrichten, nicht am Tagessatz | Verhältnismäßigkeitsentscheidung nach § 30 Abs. 1 S. 2, Schulung, Freigabe des Maßnahmenplans |
| Besonders wichtige Einrichtung mit bestehendem ISMS | Interne Verantwortung, externe Kapazität nur für Spitzen (Nachweis 282 Std., Vorfälle) | Laufende Überwachung nach § 38 Abs. 1 — das ist die Dauerlast, nicht der Aufbau |
| IT vollständig an einen MSP ausgelagert | Externen CISO bewusst NICHT beim selben Anbieter beauftragen — sonst prüft der Dienstleister sich selbst | Lieferantenprüfung nach § 30 Abs. 2 Nr. 4 gegenüber dem MSP |
| Nachweis- oder Prüfungstermin steht an | Befristetes Mandat mit Ergebnis- statt Zeitbindung; ein Nachweis ist ein Projekt, keine Dauerrolle | Vorlage der Schulungsdokumentation — sie wird nach § 61 Abs. 1 mitgeprüft |
Die dritte Zeile ist die, die in der Praxis am häufigsten schiefgeht. Wenn derselbe Anbieter die IT betreibt und die Sicherheitssteuerung stellt, existiert die von § 30 Absatz 2 Nummer 4 vorausgesetzte Prüfbeziehung nur noch auf dem Papier — und die Geschäftsleitung hat keine unabhängige Informationsquelle mehr, um ihrer Überwachungspflicht nachzukommen.
Schreiben Sie das Mandat mit § 45 BSIG
Für private Einrichtungen gilt § 45 BSIG nicht. Als Vorlage ist er trotzdem das Beste, was frei verfügbar ist: Der Gesetzgeber beschreibt dort, wie eine funktionsfähige Sicherheitsrolle ausgestaltet sein muss — und Sie können diese Merkmale eins zu eins in einen Vertrag übernehmen, den kein Standard-Beratungsvertrag mitbringt [2].
- Zuständigkeit statt Zuarbeit. § 45 Absatz 3 macht den Beauftragten „für den Aufbau und die Aufrechterhaltung des Informationssicherheitsprozesses“ zuständig und verlangt ein Sicherheitskonzept. Vertraglich: benennbare Ergebnisse, kein reines Stundenkontingent.
- Weisungsfreiheit im Urteil. Berichts- und Beratungsaufgaben werden „unabhängig und weisungsfrei“ erfüllt. Vertraglich: eine Klausel, die dem Anbieter untersagt, Bewertungen auf Wunsch der Fachbereiche abzuschwächen.
- Unmittelbares Vortragsrecht. § 45 Absatz 4 gibt ein direktes Vortragsrecht bei der Leitung. Vertraglich: ein zugesicherter Direktzugang zur Geschäftsführung ohne Filter durch die IT-Leitung — das ist die Informationsquelle, ohne die § 38 Absatz 1 nicht erfüllbar ist.
- Beteiligungspflicht. Der Beauftragte ist „bei allen Maßnahmen zu beteiligen, die die Informationssicherheit der Einrichtung betreffen“. Vertraglich: eine Informationspflicht Ihres Hauses gegenüber dem Mandat — sonst haftet der Anbieter zu Recht nicht für Lücken, von denen er nichts wusste.
- Abberufungsschutz, übersetzt. Beamtenrechtlicher Schutz lässt sich nicht nachbilden; die Funktion aber schon — etwa über eine Kündigungsfrist, die eine unbequeme Bewertung überdauert.
Ergänzen Sie drei Punkte, die aus dem Vorstehenden folgen und in § 45 nicht vorkommen: eingerichteter Zugang zur BSI-Meldestelle vor dem ersten Vorfall, Mitwirkungspflicht bei Prüfungen nach §§ 61/62 BSIG, und eine Übergabeklausel, die Dokumentation und Nachweise im Haus belässt. Denn nach § 30 Absatz 1 Satz 3 schuldet die Dokumentation die Einrichtung — nicht ihr Dienstleister.
Häufig gestellte Fragen
Verlangt NIS2, dass wir einen CISO bestellen?
Nein. Das BSIG kennt eine Bestellpflicht nur in § 45 für Einrichtungen der Bundesverwaltung [2]. Für private besonders wichtige und wichtige Einrichtungen gibt es keine Rollenvorgabe — nur Pflichten der Einrichtung nach § 30 und der Geschäftsleitung nach § 38.
Kann ein externer Dienstleister die Meldung nach § 32 BSIG für uns abgeben?
Ja. Das BSI erlaubt ausdrücklich, „Unternehmen oder Dienstleister zur stellvertretenden Meldungsabgabe“ zu ermächtigen; Verantwortung für Vorfall und Meldeinhalt bleibt bei der Einrichtung [8]. Voraussetzung ist ein vorher eingerichteter Zugang zur Meldestelle.
Drohen Geschäftsführern persönlich Bußgelder bis 500.000 Euro wegen NIS2?
In dieser Form nicht. § 65 Absatz 5 Nummer 5 BSIG nennt zwar eine 500.000-Euro-Stufe, aber für bestimmte Verstöße der Einrichtung — vor allem Registrierungs- und Anordnungsverstöße; die Bußgeldrahmen des § 65 bemessen sich durchgehend nach der Einstufung der Einrichtung nach § 28 BSIG [7]. Der Paragraf benennt keine natürliche Person als Adressaten; dass über die allgemeine Zurechnung des Ordnungswidrigkeitenrechts ein Bußgeld gegen handelnde Personen grundsätzlich in Betracht kommen kann, ist eine andere und nicht abschließend geklärte Frage. Der als „persönliche Haftung“ zitierte 500.000-Euro-Betrag ist jedenfalls keine Sanktion gegen die Geschäftsleitung. Die persönliche Ebene ist die Innenhaftung nach § 38 Absatz 2 BSIG nach den Regeln des Gesellschaftsrechts [3].
Wird unser externer CISO dadurch selbst NIS2-pflichtig?
Nur wenn er tatsächlichen Zugriff auf Ihre IKT-Systeme hat und die Schwellen des § 28 BSIG überschreitet. Ohne Systemzugriff fehlt bereits die MSP-Eigenschaft nach § 2 Nummer 26 — und ohne sie auch die MSSP-Eigenschaft [5] [9].
Genügt ein Geschäftsführerbeschluss, der die Maßnahmen freigibt?
Nach deutschem Wortlaut nicht. § 38 Absatz 1 BSIG verlangt Umsetzen und laufendes Überwachen; das „Billigen“ der Richtlinie hat der deutsche Gesetzgeber gerade nicht übernommen [3] [4].
Dieser Beitrag enthält allgemeine Informationen und stellt keine Rechts- oder Compliance-Beratung dar. Anforderungen können je nach Rechtsform, Sektor und Einzelfall abweichen. Für eine auf Ihre Situation zugeschnittene Bewertung wenden Sie sich an eine qualifizierte Rechtsanwältin, einen qualifizierten Rechtsanwalt oder eine Compliance-Fachkraft.
Quellen
- BSI-Gesetz (BSIG) — Volltext, Fassung geltend ab 06.12.2025 — Gesetze im Internet (Grundlage der Wortzählungen zu „CISO“, „Auslagerung“, „delegieren“)
- § 45 BSIG — Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung — Gesetze im Internet
- § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen — Gesetze im Internet
- Artikel 20 der NIS2-Richtlinie (EU) 2022/2555 — Governance
- § 2 BSIG — Begriffsbestimmungen (Nr. 13 Geschäftsleitung, Nr. 25 MSSP, Nr. 26 MSP) — Gesetze im Internet
- Schulung für Geschäftsleitungen — Handreichung zur Schulungspflicht nach § 38 Abs. 3 BSIG — BSI (PDF, 24 Seiten)
- § 65 BSIG — Bußgeldvorschriften — Gesetze im Internet
- NIS-2-Meldepflicht (#nis2know) — Wer kann für eine Einrichtung melden? — BSI
- Fragen und Antworten zu NIS-2 (FAQ) — Auslagerung, MSP-Abgrenzung, Schulungsintervall — BSI
- Anlage 1 BSIG — Sektoren mit hoher Kritikalität (Nr. 6.1.10 MSP, Nr. 6.1.11 MSSP) — Gesetze im Internet
- § 28 BSIG — Besonders wichtige Einrichtungen und wichtige Einrichtungen — Gesetze im Internet
- § 30 BSIG — Risikomanagementmaßnahmen (Abs. 1 S. 2 Umsetzungskosten, Abs. 2 Nr. 4 Lieferkette) — Gesetze im Internet
- Bundestagsdrucksache 21/1501 — Regierungsentwurf NIS2UmsuCG, Erfüllungsaufwand S. 110–114 — Deutscher Bundestag (PDF)
- § 61 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen — Gesetze im Internet
Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
