GRC (Governance, Risk & Compliance): Was NIS2 vorschreibt — und welche Säule ohne Frist bleibt

GRC-Programm nach NIS2: Governance, Risikomanagement und Compliance als drei Säulen

Ein GRC-Programm steht auf drei Säulen. Das deutsche NIS2-Recht behandelt sie ungleich. Governance und Risikomanagement stehen als benannte Pflichten im BSI-Gesetz — mit Paragraf, Adressat und Sanktionsrahmen. Für die dritte Säule, Compliance, nennt das BSIG außerhalb kritischer Anlagen keinen einzigen Prüfzyklus: kein Audit-Intervall, keine Rezertifizierung, keine wiederkehrende Berichtsfrist.

Das ist keine Nachlässigkeit des Gesetzgebers, sondern eine Konstruktionsentscheidung — und sie verschiebt Arbeit zu Ihnen. Sie legen den Takt der dritten Säule selbst fest, und er muss der Aufsichtslogik des BSI standhalten, die für besonders wichtige und wichtige Einrichtungen unterschiedlich funktioniert. Dieser Beitrag ordnet jede GRC-Säule dem Paragrafen zu, der sie in Deutschland tatsächlich bindet, und zeigt, welche Artefakte Ihres bestehenden Programms Sie behalten, anpassen oder neu bauen müssen.

Rechtsgrundlage ist das BSI-Gesetz vom 2. Dezember 2025, in Kraft seit dem 6. Dezember 2025 und zuletzt geändert durch Artikel 8 Absatz 1 des Gesetzes vom 23. Juli 2026 [11]. Nicht die EU-Richtlinie selbst: Adressat der Pflichten ist Ihr Unternehmen nach deutschem Recht, und an einer zentralen Stelle weicht der deutsche Gesetzestext vom Richtlinientext ab.

Was GRC bedeutet — und warum die Lehrbuchdefinition hier nicht reicht

Kurz gefasst: GRC ist eine Management-Disziplin, kein Rechtsbegriff. Das BSIG kennt das Wort nicht — und auch nicht „ISMS“, „CISO“ oder „Compliance-Management-System“. Wer sein Programm entlang der GRC-Terminologie baut, muss jede Komponente aktiv auf einen Paragrafen zurückmappen, sonst entsteht ein Programm ohne Nachweiswert.

Kostenloses PDF

Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Den Begriff prägte die Open Compliance and Ethics Group (OCEG) im Jahr 2002. Ihre eigene Definition lautet: GRC ist „the integrated collection of capabilities that enable an organization to reliably achieve objectives, address uncertainty, and act with integrity“ [9]. Das zugehörige GRC Capability Model liegt seit 2023 in Version 3.5 vor und gliedert sich in drei Teile: GRC Concepts, GRC Capabilities und ein GRC Glossary [10].

Beachten Sie die Ebene dieser Aussage. OCEG ist eine private Standardisierungsorganisation, kein Gesetzgeber. Das Modell ist eine brauchbare Landkarte für die Organisation von Verantwortung — es hat aber vor dem BSI keinen Beweiswert. Umgekehrt gilt: Das BSIG schreibt Ihnen keine Programmarchitektur vor. Es schreibt Ergebnisse vor. Ob Sie diese in einem GRC-Tool, einem ISMS nach ISO 27001 oder einer strukturierten Dateiablage erzeugen, ist rechtlich offen.

Der praktische Fehler, der aus dieser Offenheit folgt, begegnet einem in Gap-Analysen immer wieder: Ein GRC-Werkzeug bringt ein „NIS2-Modul“ mit, das Modul wird aktiviert, und die Organisation hält die Abdeckung für erledigt. Das Modul bildet aber in aller Regel die EU-Richtlinie ab — Artikel 20 und 21 — und nicht die deutschen Paragrafen, gegen die das BSI tatsächlich prüft. Die Nummerierung passt dann nicht zu Ihrer Nachweisstruktur.

Gilt das für Sie? Drei Einstufungen, drei GRC-Programme

Kurz gefasst: Ihre Einstufung entscheidet nicht nur über die Höhe des Bußgeldrahmens, sondern über die gesamte Nachweislogik Ihres GRC-Programms. Drei Einstufungen erzeugen drei unterschiedlich getaktete Programme.

Wie weit die Registrierung fortgeschritten ist, lässt sich beziffern: Nach der BSI-Statistik waren zum 30. Juni 2026 insgesamt 17.729 Unternehmen registriert, davon 11.501 wichtige Einrichtungen und 6.215 besonders wichtige Einrichtungen; 1.342 davon sind KRITIS [8]. Wenn Sie unsicher sind, in welche Kategorie Sie fallen, klärt das der Grundlagen-Leitfaden zur NIS2-Richtlinie.

Einstufung Maßnahmenpflicht Aufsichtslogik Turnusmäßiger Nachweis
Besonders wichtige Einrichtung § 30 BSIG § 61 — das BSI kann Audits, Prüfungen oder Zertifizierungen anordnen; der Wortlaut setzt keinen Anlass voraus Keiner vorgeschrieben
Wichtige Einrichtung § 30 BSIG § 62 — nur, wenn „Tatsachen die Annahme rechtfertigen“, dass Pflichten nicht oder nicht richtig umgesetzt werden Keiner vorgeschrieben
Betreiber kritischer Anlagen § 30 und § 31 BSIG § 61 § 39 — alle drei Jahre, per Sicherheitsaudit, Prüfung oder Zertifizierung

Diese Tabelle ist die eigentliche Programmentscheidung. Ein Betreiber kritischer Anlagen plant sein GRC-Programm rückwärts vom Dreijahresnachweis. Eine besonders wichtige Einrichtung baut es so, dass es jederzeit vorzeigbar ist, weil die Anordnung nach § 61 keinen Vorlauf kennt. Eine wichtige Einrichtung darf pragmatischer takten — muss aber genau wissen, welche Ereignisse die Aufsicht überhaupt erst auslösen.

Governance: § 38 BSIG macht aus einer Best Practice eine persönliche Pflicht

Kurz gefasst: Die Governance-Säule ist die einzige, die das Gesetz einer bestimmten Person zuweist statt der Einrichtung. Und der deutsche Gesetzestext verlangt hier dem Wortlaut nach mehr als die EU-Richtlinie.

§ 38 Absatz 1 BSIG lautet: Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen „sind verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen“ [2].

Artikel 20 Absatz 1 der NIS2-Richtlinie formuliert in der deutschen Fassung anders: Die Mitgliedstaaten stellen sicher, dass die Leitungsorgane die Risikomanagementmaßnahmen „billigen, ihre Umsetzung überwachen und für Verstöße […] verantwortlich gemacht werden können“ [7].

Der Unterschied ist nicht kosmetisch. „Billigen“ beschreibt einen Beschlussakt: Die Maßnahmen werden vorgelegt, die Leitung genehmigt sie. „Umsetzen“ beschreibt eine Handlungspflicht. Für Ihr GRC-Programm hat das eine konkrete Folge: Ein Vorstandsprotokoll, das die Genehmigung eines Maßnahmenkatalogs dokumentiert, bildet den Wortlaut der Richtlinie sauber ab — den Wortlaut des § 38 Absatz 1 BSIG nur zur Hälfte. Die Überwachung braucht ein eigenes, wiederkehrendes Artefakt.

Zur Einordnung: Dass die Abweichung im Text existiert, ist nachprüfbar. Welche praktischen Haftungsfolgen sie hat, ist es nicht — dazu liegt bislang keine gefestigte Rechtsprechung vor. Behandeln Sie den Punkt als Dokumentationsrisiko, nicht als geklärte Rechtslage.

Zwei weitere Konstruktionsmerkmale von § 38 werden regelmäßig falsch dargestellt:

  • Die Haftung läuft primär über das Gesellschaftsrecht, nicht über das BSIG. § 38 Absatz 2 stellt klar, dass Geschäftsleitungen „nach den auf die Rechtsform der Einrichtung anwendbaren Regeln des Gesellschaftsrechts“ haften; nach dem BSIG selbst haften sie nur, wenn die gesellschaftsrechtlichen Bestimmungen keine Haftungsregelung enthalten [2]. Ihre Governance-Nachweise sind damit in erster Linie GmbHG- beziehungsweise AktG-Nachweise — sie gehören in die Organdokumentation, nicht allein in das Sicherheitswerkzeug.
  • § 38 taucht im Bußgeldkatalog des § 65 BSIG nicht auf. § 65 zählt die bußgeldbewehrten Verstöße einzeln auf und benennt dabei unter anderem §§ 30, 32 bis 36, 39, 40 und 41 — § 38 ist nicht darunter [6]. Die Governance-Pflicht ist also durchsetzbar, aber nicht unmittelbar bußgeldbewehrt; die Konsequenz greift über die Innenhaftung und, bei der Schulungspflicht nach § 38 Absatz 3, über die Aufsicht nach § 62. Die Bußgeldrahmen selbst — bis 10 Mio. Euro für besonders wichtige und bis 7 Mio. Euro für wichtige Einrichtungen — behandelt der Beitrag zu NIS2-Sanktionen und Managerhaftung im Detail.

Risk: § 30 BSIG gibt Ihrem Risikomanagement einen gesetzlichen Maßstab

Kurz gefasst: Die Risiko-Säule ist die am dichtesten regulierte. § 30 legt nicht nur fest, dass Sie Risiken managen, sondern gibt den Pflichtumfang als Katalog vor — und liefert einen gesetzlichen Verhältnismäßigkeitstest, den kein GRC-Tool von sich aus abbildet.

§ 30 Absatz 2 BSIG konkretisiert zehn Maßnahmenbereiche, die jedes Programm abdecken muss [1]:

Nr. Maßnahmenbereich nach § 30 Abs. 2 BSIG Typische GRC-Entsprechung
1 Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik Risikomethodik, Risikoregister
2 Bewältigung von Sicherheitsvorfällen Incident-Response-Prozess
3 Aufrechterhaltung des Betriebs (Backup-Management, Wiederherstellung, Krisenmanagement) BCM, Notfallhandbuch
4 Sicherheit der Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern Third-Party-Risk-Management
5 Sicherheit bei Erwerb, Entwicklung und Wartung, inklusive Schwachstellenmanagement Secure SDLC, Vulnerability Management
6 Konzepte und Verfahren zur Bewertung der Wirksamkeit der Maßnahmen Kontrolltests, interne Revision
7 Grundlegende Schulungen und Sensibilisierungsmaßnahmen Awareness-Programm
8 Konzepte und Prozesse für den Einsatz kryptographischer Verfahren Kryptorichtlinie, Schlüsselmanagement
9 Personalsicherheit, Zugriffskontrolle, Verwaltung von IKT-Systemen Berechtigungskonzept, HR-Security
10 Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Kommunikation IAM, MFA-Rollout

Nummer 6 ist die Nummer, die GRC-Programme am häufigsten unterbelegt lassen. Sie verlangt nicht, dass Maßnahmen existieren, sondern dass Sie ein Verfahren haben, ihre Wirksamkeit zu bewerten. Ein vollständig ausgefülltes Kontrollregister erfüllt Nummer 9 — Nummer 6 erfüllt es nicht. Wie eine belastbare Bewertungsmethodik aussieht, zeigt der praktische Leitfaden zur NIS2-Risikobewertung für KMU.

Der Verhältnismäßigkeitstest ist ein Rechtsmaßstab, keine Risikoappetit-Einstellung

§ 30 Absatz 1 Satz 2 nennt vier Faktoren, die bei der Bewertung der Verhältnismäßigkeit zu berücksichtigen sind: das Ausmaß der Risikoexposition, die Größe der Einrichtung, die Umsetzungskosten sowie die Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen samt ihren gesellschaftlichen und wirtschaftlichen Auswirkungen [1].

Der Mechanismus dahinter zählt, weil er die Beweisrichtung dreht. Eine übliche Risikomatrix bewertet, wie groß ein Risiko für Sie ist. Der Test des § 30 verlangt zusätzlich eine Aussage darüber, was eine Störung gesellschaftlich und wirtschaftlich anrichtet. Wenn Sie eine Maßnahme aus Kostengründen ablehnen, ist das nach dem Gesetz zulässig — aber nur, wenn die Ablehnung gegen alle vier Faktoren dokumentiert ist. Genau dieses Artefakt fehlt in Gap-Analysen fast immer: Organisationen dokumentieren, was sie tun, und nicht, was sie bewusst unterlassen.

Dass überhaupt dokumentiert werden muss, steht ausdrücklich im Gesetz. § 30 Absatz 1 Satz 3 lautet: „Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.“ [1] Dieser eine Satz ist der Grund, warum ein GRC-Programm ohne Nachweisebene wertlos ist.

Compliance: die Säule, die das Gesetz ohne Frist lässt

Kurz gefasst: Außerhalb kritischer Anlagen schreibt das BSIG keinen Prüfzyklus vor. Den Takt leiten Sie stattdessen aus der Aufsichtsasymmetrie zwischen § 61 und § 62 ab — der zentrale und selten diskutierte Designtreiber der dritten Säule.

Nur Betreiber kritischer Anlagen haben einen gesetzlichen Turnus. § 39 BSIG verlangt den Nachweis frühestens beziehungsweise spätestens drei Jahre nach der erstmaligen oder erneuten Einstufung „und anschließend alle drei Jahre“, erbracht durch Sicherheitsaudits, Prüfungen oder Zertifizierungen; zu übermitteln sind auch die dabei aufgedeckten Mängel [3].

Für alle anderen entscheidet der Unterschied zwischen zwei Aufsichtsnormen. Nach § 61 kann das BSI gegenüber einzelnen besonders wichtigen Einrichtungen Audits, Prüfungen oder Zertifizierungen durch unabhängige Stellen anordnen; der Wortlaut knüpft das nicht an einen Anlass [4]. Nach § 62 darf das BSI bei wichtigen Einrichtungen erst tätig werden, wenn „Tatsachen die Annahme rechtfertigen“, dass Pflichten nicht oder nicht richtig umgesetzt werden — genannt sind dort § 30 Absatz 1 Satz 1, § 32 Absatz 1 bis 3 und § 38 Absatz 3 [5].

Daraus folgt eine Nachweiskadenz, die das Gesetz selbst nicht ausspricht, die sich aus der Aufsichtslogik aber ableiten lässt:

Ihre Einstufung Wann Sie vorzeigen müssen Was das für den Programmtakt heißt
Betreiber kritischer Anlagen Planbar, alle drei Jahre (§ 39) Rückwärtsplanung vom Nachweistermin; interne Vorprüfung rund zwölf Monate vorher
Besonders wichtige Einrichtung Jederzeit, ohne Vorlauf (§ 61) Dauerhafte Vorzeigbarkeit; die Nachweislage darf zwischen Audits nicht verfallen
Wichtige Einrichtung Erst bei konkreten Anhaltspunkten (§ 62) Der Takt darf länger sein — entscheidend ist, die Auslöser zu kennen: Meldungen nach § 32, Beschwerden, Vorfälle mit Außenwirkung

Für wichtige Einrichtungen ergibt sich daraus ein unbequemer Nebeneffekt: Der wahrscheinlichste Auslöser einer Prüfung ist Ihre eigene Vorfallmeldung. Wer nach § 32 meldet, liefert dem BSI die Tatsachen, die § 62 voraussetzt. Das ist kein Argument gegen das Melden — die Meldepflicht ist bußgeldbewehrt. Es ist ein Argument dafür, die Nachweislage zu § 30 vor dem ersten meldepflichtigen Vorfall in Ordnung zu bringen statt danach. Was in einer solchen Prüfung konkret verlangt wird, behandelt der Beitrag zur NIS2-Auditvorbereitung.

Gap-Analyse: Was aus Ihrem bestehenden GRC-Programm bleibt

Die meisten betroffenen Unternehmen starten nicht bei null. Die folgende Zuordnung zeigt, welche verbreiteten Artefakte weiterverwendbar sind und wo echter Neubau nötig ist. Die Aufwandsangaben sind Erfahrungswerte aus Umsetzungsprojekten, keine gesetzliche Vorgabe.

Vorhandenes Artefakt Reicht es für das BSIG? Was fehlt Aufwand
Risikoregister (ISO 27001 oder eigenes Modell) Grundsätzlich ja Ergänzung um die vier Faktoren des § 30 Abs. 1 S. 2, inklusive gesellschaftlicher Auswirkungen Niedrig
Kontrollregister, Statement of Applicability Teilweise Mapping auf § 30 Abs. 2 Nr. 1–10 statt auf Artikel 21; Belegung von Nr. 6 (Wirksamkeitsbewertung) Mittel
Vorstandsprotokoll zur Maßnahmengenehmigung Nur zur Hälfte Separater, wiederkehrender Überwachungsnachweis nach § 38 Abs. 1 Mittel
Awareness-Schulung für Mitarbeitende Deckt § 30 Abs. 2 Nr. 7 Eigene, dokumentierte Schulung der Geschäftsleitung nach § 38 Abs. 3 — das ist eine andere Pflicht Niedrig
Lieferantenliste, Einkaufsfreigaben Selten ausreichend Sicherheitsbezogene Bewertung unmittelbarer Anbieter nach Nr. 4, vertraglich verankert Hoch
Dokumentation abgelehnter Maßnahmen Meist nicht vorhanden Begründung gegen alle vier Verhältnismäßigkeitsfaktoren Mittel

Wer trägt welche Säule

Rolle Eigentümerschaft Der Nachweis, der ohne diese Rolle nicht entsteht
Geschäftsleitung Governance (§ 38) Überwachungsnachweis und eigener Schulungsnachweis — beides nicht delegierbar
CISO, IT-Sicherheitsleitung Risk (§ 30 Abs. 2) Wirksamkeitsbewertung nach Nr. 6, nicht nur Maßnahmenumsetzung
Compliance, Recht Compliance-Kadenz Festgelegter, begründeter Prüfturnus dort, wo das Gesetz keinen nennt
Fachbereiche, Einkauf Lieferkette (Nr. 4) Sicherheitsbezogene Anbieterbewertung mit Vertragsbezug

Häufige Fragen

Brauche ich ein GRC-Tool, um NIS2 in Deutschland zu erfüllen?

Nein. Das BSIG schreibt Ergebnisse und Dokumentation vor, keine Software. § 30 Absatz 1 Satz 3 verlangt lediglich, dass die Einhaltung dokumentiert wird [1]. Ein Tool beschleunigt die Nachweisführung, ersetzt aber weder das Mapping auf die deutschen Paragrafen noch die Wirksamkeitsbewertung nach Nummer 6.

Ersetzt eine ISO-27001-Zertifizierung das NIS2-GRC-Programm?

Nein, aber sie deckt einen erheblichen Teil ab. Ein bestehendes ISMS liefert Methodik, Kontrollregister und Auditroutine. Was es nicht automatisch liefert, sind die BSIG-spezifischen Elemente: die Umsetzungs- und Überwachungspflicht der Geschäftsleitung nach § 38, die Dokumentation gegen die vier Verhältnismäßigkeitsfaktoren und — bei kritischen Anlagen — der Dreijahresnachweis nach § 39 in der vom BSI akzeptierten Form.

Wie oft muss ich mein GRC-Programm überprüfen?

Betreiber kritischer Anlagen: alle drei Jahre, gesetzlich festgelegt (§ 39) [3]. Für alle anderen nennt das BSIG kein Intervall. In der Praxis richtet sich der Turnus nach der Aufsichtsnorm: Besonders wichtige Einrichtungen sollten von dauerhafter Vorzeigbarkeit ausgehen, weil § 61 keinen Anlass voraussetzt; wichtige Einrichtungen können länger takten, sollten ihren gewählten Turnus aber begründen und dokumentieren.

Kann die Geschäftsleitung für eine verletzte Governance-Pflicht ein Bußgeld erhalten?

Nicht unmittelbar nach § 65 BSIG: § 38 ist im dortigen Bußgeldkatalog nicht aufgeführt [6]. Die Konsequenz läuft nach § 38 Absatz 2 über die gesellschaftsrechtliche Innenhaftung [2]. Die Einrichtung selbst kann für Verstöße gegen § 30 sehr wohl mit einem Bußgeld belegt werden.

Fazit

Die Umstellung eines GRC-Programms auf NIS2 in Deutschland bringt keinen Zuwachs an Themen, sondern eine Verschiebung der Beweislast. Governance wird von einer Empfehlung zu einer personengebundenen Handlungspflicht, deren Konsequenz über das Gesellschaftsrecht läuft. Risikomanagement bekommt mit dem Katalog des § 30 Absatz 2 einen festen Pflichtumfang und mit dem Vierfaktorentest einen Rechtsmaßstab, gegen den auch Ablehnungen begründet werden müssen. Compliance bleibt formal ungetaktet — und ist genau deshalb die Säule, die Sie aktiv konstruieren müssen.

Der pragmatischste erste Schritt kostet einen Nachmittag: Nehmen Sie Ihr bestehendes Kontrollregister und mappen Sie es auf § 30 Absatz 2 Nummer 1 bis 10 statt auf Artikel 21 der Richtlinie. Die Nummern, die dabei leer bleiben, sind Ihre echte Lücke — und Nummer 6 bleibt erfahrungsgemäß am häufigsten leer.

Quellen

  1. Bundesministerium der Justiz: § 30 BSIG — Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen, gesetze-im-internet.de
  2. Bundesministerium der Justiz: § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen, gesetze-im-internet.de
  3. Bundesministerium der Justiz: § 39 BSIG — Nachweispflichten für Betreiber kritischer Anlagen, gesetze-im-internet.de
  4. Bundesministerium der Justiz: § 61 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen, gesetze-im-internet.de
  5. Bundesministerium der Justiz: § 62 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für wichtige Einrichtungen, gesetze-im-internet.de
  6. Bundesministerium der Justiz: § 65 BSIG — Bußgeldvorschriften, gesetze-im-internet.de
  7. Amt für Veröffentlichungen der Europäischen Union: Richtlinie (EU) 2022/2555 (NIS2), Artikel 20 Governance, eur-lex.europa.eu
  8. Bundesamt für Sicherheit in der Informationstechnik: NIS-2 in Zahlen, bsi.bund.de (Stand 30.06.2026)
  9. Open Compliance and Ethics Group: What is GRC?, oceg.org
  10. Open Compliance and Ethics Group: The GRC Capability Model 3.5, oceg.org
  11. Bundesministerium der Justiz: BSI-Gesetz — Vollzitat und Stand, gesetze-im-internet.de

Rechtshinweis: Dieser Beitrag dient ausschließlich der allgemeinen Information und stellt keine Rechtsberatung dar. Anforderungen können je nach Rechtsform, Sektor und Einstufung abweichen. Für verbindliche Aussagen zur NIS2-Compliance empfehlen wir die Konsultation eines qualifizierten Rechtsanwalts oder Compliance-Spezialisten.

Ihr nächster Schritt

Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Ähnliche Beiträge