Ein GRC-Programm steht auf drei Säulen. Das deutsche NIS2-Recht behandelt sie ungleich. Governance und Risikomanagement stehen als benannte Pflichten im BSI-Gesetz — mit Paragraf, Adressat und Sanktionsrahmen. Für die dritte Säule, Compliance, nennt das BSIG außerhalb kritischer Anlagen keinen einzigen Prüfzyklus: kein Audit-Intervall, keine Rezertifizierung, keine wiederkehrende Berichtsfrist.
Das ist keine Nachlässigkeit des Gesetzgebers, sondern eine Konstruktionsentscheidung — und sie verschiebt Arbeit zu Ihnen. Sie legen den Takt der dritten Säule selbst fest, und er muss der Aufsichtslogik des BSI standhalten, die für besonders wichtige und wichtige Einrichtungen unterschiedlich funktioniert. Dieser Beitrag ordnet jede GRC-Säule dem Paragrafen zu, der sie in Deutschland tatsächlich bindet, und zeigt, welche Artefakte Ihres bestehenden Programms Sie behalten, anpassen oder neu bauen müssen.
Rechtsgrundlage ist das BSI-Gesetz vom 2. Dezember 2025, in Kraft seit dem 6. Dezember 2025 und zuletzt geändert durch Artikel 8 Absatz 1 des Gesetzes vom 23. Juli 2026 [11]. Nicht die EU-Richtlinie selbst: Adressat der Pflichten ist Ihr Unternehmen nach deutschem Recht, und an einer zentralen Stelle weicht der deutsche Gesetzestext vom Richtlinientext ab.
Was GRC bedeutet — und warum die Lehrbuchdefinition hier nicht reicht
Kurz gefasst: GRC ist eine Management-Disziplin, kein Rechtsbegriff. Das BSIG kennt das Wort nicht — und auch nicht „ISMS“, „CISO“ oder „Compliance-Management-System“. Wer sein Programm entlang der GRC-Terminologie baut, muss jede Komponente aktiv auf einen Paragrafen zurückmappen, sonst entsteht ein Programm ohne Nachweiswert.
Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
Den Begriff prägte die Open Compliance and Ethics Group (OCEG) im Jahr 2002. Ihre eigene Definition lautet: GRC ist „the integrated collection of capabilities that enable an organization to reliably achieve objectives, address uncertainty, and act with integrity“ [9]. Das zugehörige GRC Capability Model liegt seit 2023 in Version 3.5 vor und gliedert sich in drei Teile: GRC Concepts, GRC Capabilities und ein GRC Glossary [10].
Beachten Sie die Ebene dieser Aussage. OCEG ist eine private Standardisierungsorganisation, kein Gesetzgeber. Das Modell ist eine brauchbare Landkarte für die Organisation von Verantwortung — es hat aber vor dem BSI keinen Beweiswert. Umgekehrt gilt: Das BSIG schreibt Ihnen keine Programmarchitektur vor. Es schreibt Ergebnisse vor. Ob Sie diese in einem GRC-Tool, einem ISMS nach ISO 27001 oder einer strukturierten Dateiablage erzeugen, ist rechtlich offen.
Der praktische Fehler, der aus dieser Offenheit folgt, begegnet einem in Gap-Analysen immer wieder: Ein GRC-Werkzeug bringt ein „NIS2-Modul“ mit, das Modul wird aktiviert, und die Organisation hält die Abdeckung für erledigt. Das Modul bildet aber in aller Regel die EU-Richtlinie ab — Artikel 20 und 21 — und nicht die deutschen Paragrafen, gegen die das BSI tatsächlich prüft. Die Nummerierung passt dann nicht zu Ihrer Nachweisstruktur.
Gilt das für Sie? Drei Einstufungen, drei GRC-Programme
Kurz gefasst: Ihre Einstufung entscheidet nicht nur über die Höhe des Bußgeldrahmens, sondern über die gesamte Nachweislogik Ihres GRC-Programms. Drei Einstufungen erzeugen drei unterschiedlich getaktete Programme.
Wie weit die Registrierung fortgeschritten ist, lässt sich beziffern: Nach der BSI-Statistik waren zum 30. Juni 2026 insgesamt 17.729 Unternehmen registriert, davon 11.501 wichtige Einrichtungen und 6.215 besonders wichtige Einrichtungen; 1.342 davon sind KRITIS [8]. Wenn Sie unsicher sind, in welche Kategorie Sie fallen, klärt das der Grundlagen-Leitfaden zur NIS2-Richtlinie.
| Einstufung | Maßnahmenpflicht | Aufsichtslogik | Turnusmäßiger Nachweis |
|---|---|---|---|
| Besonders wichtige Einrichtung | § 30 BSIG | § 61 — das BSI kann Audits, Prüfungen oder Zertifizierungen anordnen; der Wortlaut setzt keinen Anlass voraus | Keiner vorgeschrieben |
| Wichtige Einrichtung | § 30 BSIG | § 62 — nur, wenn „Tatsachen die Annahme rechtfertigen“, dass Pflichten nicht oder nicht richtig umgesetzt werden | Keiner vorgeschrieben |
| Betreiber kritischer Anlagen | § 30 und § 31 BSIG | § 61 | § 39 — alle drei Jahre, per Sicherheitsaudit, Prüfung oder Zertifizierung |
Diese Tabelle ist die eigentliche Programmentscheidung. Ein Betreiber kritischer Anlagen plant sein GRC-Programm rückwärts vom Dreijahresnachweis. Eine besonders wichtige Einrichtung baut es so, dass es jederzeit vorzeigbar ist, weil die Anordnung nach § 61 keinen Vorlauf kennt. Eine wichtige Einrichtung darf pragmatischer takten — muss aber genau wissen, welche Ereignisse die Aufsicht überhaupt erst auslösen.
Governance: § 38 BSIG macht aus einer Best Practice eine persönliche Pflicht
Kurz gefasst: Die Governance-Säule ist die einzige, die das Gesetz einer bestimmten Person zuweist statt der Einrichtung. Und der deutsche Gesetzestext verlangt hier dem Wortlaut nach mehr als die EU-Richtlinie.
§ 38 Absatz 1 BSIG lautet: Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen „sind verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen“ [2].
Artikel 20 Absatz 1 der NIS2-Richtlinie formuliert in der deutschen Fassung anders: Die Mitgliedstaaten stellen sicher, dass die Leitungsorgane die Risikomanagementmaßnahmen „billigen, ihre Umsetzung überwachen und für Verstöße […] verantwortlich gemacht werden können“ [7].
Der Unterschied ist nicht kosmetisch. „Billigen“ beschreibt einen Beschlussakt: Die Maßnahmen werden vorgelegt, die Leitung genehmigt sie. „Umsetzen“ beschreibt eine Handlungspflicht. Für Ihr GRC-Programm hat das eine konkrete Folge: Ein Vorstandsprotokoll, das die Genehmigung eines Maßnahmenkatalogs dokumentiert, bildet den Wortlaut der Richtlinie sauber ab — den Wortlaut des § 38 Absatz 1 BSIG nur zur Hälfte. Die Überwachung braucht ein eigenes, wiederkehrendes Artefakt.
Zur Einordnung: Dass die Abweichung im Text existiert, ist nachprüfbar. Welche praktischen Haftungsfolgen sie hat, ist es nicht — dazu liegt bislang keine gefestigte Rechtsprechung vor. Behandeln Sie den Punkt als Dokumentationsrisiko, nicht als geklärte Rechtslage.
Zwei weitere Konstruktionsmerkmale von § 38 werden regelmäßig falsch dargestellt:
- Die Haftung läuft primär über das Gesellschaftsrecht, nicht über das BSIG. § 38 Absatz 2 stellt klar, dass Geschäftsleitungen „nach den auf die Rechtsform der Einrichtung anwendbaren Regeln des Gesellschaftsrechts“ haften; nach dem BSIG selbst haften sie nur, wenn die gesellschaftsrechtlichen Bestimmungen keine Haftungsregelung enthalten [2]. Ihre Governance-Nachweise sind damit in erster Linie GmbHG- beziehungsweise AktG-Nachweise — sie gehören in die Organdokumentation, nicht allein in das Sicherheitswerkzeug.
- § 38 taucht im Bußgeldkatalog des § 65 BSIG nicht auf. § 65 zählt die bußgeldbewehrten Verstöße einzeln auf und benennt dabei unter anderem §§ 30, 32 bis 36, 39, 40 und 41 — § 38 ist nicht darunter [6]. Die Governance-Pflicht ist also durchsetzbar, aber nicht unmittelbar bußgeldbewehrt; die Konsequenz greift über die Innenhaftung und, bei der Schulungspflicht nach § 38 Absatz 3, über die Aufsicht nach § 62. Die Bußgeldrahmen selbst — bis 10 Mio. Euro für besonders wichtige und bis 7 Mio. Euro für wichtige Einrichtungen — behandelt der Beitrag zu NIS2-Sanktionen und Managerhaftung im Detail.
Risk: § 30 BSIG gibt Ihrem Risikomanagement einen gesetzlichen Maßstab
Kurz gefasst: Die Risiko-Säule ist die am dichtesten regulierte. § 30 legt nicht nur fest, dass Sie Risiken managen, sondern gibt den Pflichtumfang als Katalog vor — und liefert einen gesetzlichen Verhältnismäßigkeitstest, den kein GRC-Tool von sich aus abbildet.
§ 30 Absatz 2 BSIG konkretisiert zehn Maßnahmenbereiche, die jedes Programm abdecken muss [1]:
| Nr. | Maßnahmenbereich nach § 30 Abs. 2 BSIG | Typische GRC-Entsprechung |
|---|---|---|
| 1 | Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik | Risikomethodik, Risikoregister |
| 2 | Bewältigung von Sicherheitsvorfällen | Incident-Response-Prozess |
| 3 | Aufrechterhaltung des Betriebs (Backup-Management, Wiederherstellung, Krisenmanagement) | BCM, Notfallhandbuch |
| 4 | Sicherheit der Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern | Third-Party-Risk-Management |
| 5 | Sicherheit bei Erwerb, Entwicklung und Wartung, inklusive Schwachstellenmanagement | Secure SDLC, Vulnerability Management |
| 6 | Konzepte und Verfahren zur Bewertung der Wirksamkeit der Maßnahmen | Kontrolltests, interne Revision |
| 7 | Grundlegende Schulungen und Sensibilisierungsmaßnahmen | Awareness-Programm |
| 8 | Konzepte und Prozesse für den Einsatz kryptographischer Verfahren | Kryptorichtlinie, Schlüsselmanagement |
| 9 | Personalsicherheit, Zugriffskontrolle, Verwaltung von IKT-Systemen | Berechtigungskonzept, HR-Security |
| 10 | Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Kommunikation | IAM, MFA-Rollout |
Nummer 6 ist die Nummer, die GRC-Programme am häufigsten unterbelegt lassen. Sie verlangt nicht, dass Maßnahmen existieren, sondern dass Sie ein Verfahren haben, ihre Wirksamkeit zu bewerten. Ein vollständig ausgefülltes Kontrollregister erfüllt Nummer 9 — Nummer 6 erfüllt es nicht. Wie eine belastbare Bewertungsmethodik aussieht, zeigt der praktische Leitfaden zur NIS2-Risikobewertung für KMU.
Der Verhältnismäßigkeitstest ist ein Rechtsmaßstab, keine Risikoappetit-Einstellung
§ 30 Absatz 1 Satz 2 nennt vier Faktoren, die bei der Bewertung der Verhältnismäßigkeit zu berücksichtigen sind: das Ausmaß der Risikoexposition, die Größe der Einrichtung, die Umsetzungskosten sowie die Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen samt ihren gesellschaftlichen und wirtschaftlichen Auswirkungen [1].
Der Mechanismus dahinter zählt, weil er die Beweisrichtung dreht. Eine übliche Risikomatrix bewertet, wie groß ein Risiko für Sie ist. Der Test des § 30 verlangt zusätzlich eine Aussage darüber, was eine Störung gesellschaftlich und wirtschaftlich anrichtet. Wenn Sie eine Maßnahme aus Kostengründen ablehnen, ist das nach dem Gesetz zulässig — aber nur, wenn die Ablehnung gegen alle vier Faktoren dokumentiert ist. Genau dieses Artefakt fehlt in Gap-Analysen fast immer: Organisationen dokumentieren, was sie tun, und nicht, was sie bewusst unterlassen.
Dass überhaupt dokumentiert werden muss, steht ausdrücklich im Gesetz. § 30 Absatz 1 Satz 3 lautet: „Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.“ [1] Dieser eine Satz ist der Grund, warum ein GRC-Programm ohne Nachweisebene wertlos ist.
Compliance: die Säule, die das Gesetz ohne Frist lässt
Kurz gefasst: Außerhalb kritischer Anlagen schreibt das BSIG keinen Prüfzyklus vor. Den Takt leiten Sie stattdessen aus der Aufsichtsasymmetrie zwischen § 61 und § 62 ab — der zentrale und selten diskutierte Designtreiber der dritten Säule.
Nur Betreiber kritischer Anlagen haben einen gesetzlichen Turnus. § 39 BSIG verlangt den Nachweis frühestens beziehungsweise spätestens drei Jahre nach der erstmaligen oder erneuten Einstufung „und anschließend alle drei Jahre“, erbracht durch Sicherheitsaudits, Prüfungen oder Zertifizierungen; zu übermitteln sind auch die dabei aufgedeckten Mängel [3].
Für alle anderen entscheidet der Unterschied zwischen zwei Aufsichtsnormen. Nach § 61 kann das BSI gegenüber einzelnen besonders wichtigen Einrichtungen Audits, Prüfungen oder Zertifizierungen durch unabhängige Stellen anordnen; der Wortlaut knüpft das nicht an einen Anlass [4]. Nach § 62 darf das BSI bei wichtigen Einrichtungen erst tätig werden, wenn „Tatsachen die Annahme rechtfertigen“, dass Pflichten nicht oder nicht richtig umgesetzt werden — genannt sind dort § 30 Absatz 1 Satz 1, § 32 Absatz 1 bis 3 und § 38 Absatz 3 [5].
Daraus folgt eine Nachweiskadenz, die das Gesetz selbst nicht ausspricht, die sich aus der Aufsichtslogik aber ableiten lässt:
| Ihre Einstufung | Wann Sie vorzeigen müssen | Was das für den Programmtakt heißt |
|---|---|---|
| Betreiber kritischer Anlagen | Planbar, alle drei Jahre (§ 39) | Rückwärtsplanung vom Nachweistermin; interne Vorprüfung rund zwölf Monate vorher |
| Besonders wichtige Einrichtung | Jederzeit, ohne Vorlauf (§ 61) | Dauerhafte Vorzeigbarkeit; die Nachweislage darf zwischen Audits nicht verfallen |
| Wichtige Einrichtung | Erst bei konkreten Anhaltspunkten (§ 62) | Der Takt darf länger sein — entscheidend ist, die Auslöser zu kennen: Meldungen nach § 32, Beschwerden, Vorfälle mit Außenwirkung |
Für wichtige Einrichtungen ergibt sich daraus ein unbequemer Nebeneffekt: Der wahrscheinlichste Auslöser einer Prüfung ist Ihre eigene Vorfallmeldung. Wer nach § 32 meldet, liefert dem BSI die Tatsachen, die § 62 voraussetzt. Das ist kein Argument gegen das Melden — die Meldepflicht ist bußgeldbewehrt. Es ist ein Argument dafür, die Nachweislage zu § 30 vor dem ersten meldepflichtigen Vorfall in Ordnung zu bringen statt danach. Was in einer solchen Prüfung konkret verlangt wird, behandelt der Beitrag zur NIS2-Auditvorbereitung.
Gap-Analyse: Was aus Ihrem bestehenden GRC-Programm bleibt
Die meisten betroffenen Unternehmen starten nicht bei null. Die folgende Zuordnung zeigt, welche verbreiteten Artefakte weiterverwendbar sind und wo echter Neubau nötig ist. Die Aufwandsangaben sind Erfahrungswerte aus Umsetzungsprojekten, keine gesetzliche Vorgabe.
| Vorhandenes Artefakt | Reicht es für das BSIG? | Was fehlt | Aufwand |
|---|---|---|---|
| Risikoregister (ISO 27001 oder eigenes Modell) | Grundsätzlich ja | Ergänzung um die vier Faktoren des § 30 Abs. 1 S. 2, inklusive gesellschaftlicher Auswirkungen | Niedrig |
| Kontrollregister, Statement of Applicability | Teilweise | Mapping auf § 30 Abs. 2 Nr. 1–10 statt auf Artikel 21; Belegung von Nr. 6 (Wirksamkeitsbewertung) | Mittel |
| Vorstandsprotokoll zur Maßnahmengenehmigung | Nur zur Hälfte | Separater, wiederkehrender Überwachungsnachweis nach § 38 Abs. 1 | Mittel |
| Awareness-Schulung für Mitarbeitende | Deckt § 30 Abs. 2 Nr. 7 | Eigene, dokumentierte Schulung der Geschäftsleitung nach § 38 Abs. 3 — das ist eine andere Pflicht | Niedrig |
| Lieferantenliste, Einkaufsfreigaben | Selten ausreichend | Sicherheitsbezogene Bewertung unmittelbarer Anbieter nach Nr. 4, vertraglich verankert | Hoch |
| Dokumentation abgelehnter Maßnahmen | Meist nicht vorhanden | Begründung gegen alle vier Verhältnismäßigkeitsfaktoren | Mittel |
Wer trägt welche Säule
| Rolle | Eigentümerschaft | Der Nachweis, der ohne diese Rolle nicht entsteht |
|---|---|---|
| Geschäftsleitung | Governance (§ 38) | Überwachungsnachweis und eigener Schulungsnachweis — beides nicht delegierbar |
| CISO, IT-Sicherheitsleitung | Risk (§ 30 Abs. 2) | Wirksamkeitsbewertung nach Nr. 6, nicht nur Maßnahmenumsetzung |
| Compliance, Recht | Compliance-Kadenz | Festgelegter, begründeter Prüfturnus dort, wo das Gesetz keinen nennt |
| Fachbereiche, Einkauf | Lieferkette (Nr. 4) | Sicherheitsbezogene Anbieterbewertung mit Vertragsbezug |
Häufige Fragen
Brauche ich ein GRC-Tool, um NIS2 in Deutschland zu erfüllen?
Nein. Das BSIG schreibt Ergebnisse und Dokumentation vor, keine Software. § 30 Absatz 1 Satz 3 verlangt lediglich, dass die Einhaltung dokumentiert wird [1]. Ein Tool beschleunigt die Nachweisführung, ersetzt aber weder das Mapping auf die deutschen Paragrafen noch die Wirksamkeitsbewertung nach Nummer 6.
Ersetzt eine ISO-27001-Zertifizierung das NIS2-GRC-Programm?
Nein, aber sie deckt einen erheblichen Teil ab. Ein bestehendes ISMS liefert Methodik, Kontrollregister und Auditroutine. Was es nicht automatisch liefert, sind die BSIG-spezifischen Elemente: die Umsetzungs- und Überwachungspflicht der Geschäftsleitung nach § 38, die Dokumentation gegen die vier Verhältnismäßigkeitsfaktoren und — bei kritischen Anlagen — der Dreijahresnachweis nach § 39 in der vom BSI akzeptierten Form.
Wie oft muss ich mein GRC-Programm überprüfen?
Betreiber kritischer Anlagen: alle drei Jahre, gesetzlich festgelegt (§ 39) [3]. Für alle anderen nennt das BSIG kein Intervall. In der Praxis richtet sich der Turnus nach der Aufsichtsnorm: Besonders wichtige Einrichtungen sollten von dauerhafter Vorzeigbarkeit ausgehen, weil § 61 keinen Anlass voraussetzt; wichtige Einrichtungen können länger takten, sollten ihren gewählten Turnus aber begründen und dokumentieren.
Kann die Geschäftsleitung für eine verletzte Governance-Pflicht ein Bußgeld erhalten?
Nicht unmittelbar nach § 65 BSIG: § 38 ist im dortigen Bußgeldkatalog nicht aufgeführt [6]. Die Konsequenz läuft nach § 38 Absatz 2 über die gesellschaftsrechtliche Innenhaftung [2]. Die Einrichtung selbst kann für Verstöße gegen § 30 sehr wohl mit einem Bußgeld belegt werden.
Fazit
Die Umstellung eines GRC-Programms auf NIS2 in Deutschland bringt keinen Zuwachs an Themen, sondern eine Verschiebung der Beweislast. Governance wird von einer Empfehlung zu einer personengebundenen Handlungspflicht, deren Konsequenz über das Gesellschaftsrecht läuft. Risikomanagement bekommt mit dem Katalog des § 30 Absatz 2 einen festen Pflichtumfang und mit dem Vierfaktorentest einen Rechtsmaßstab, gegen den auch Ablehnungen begründet werden müssen. Compliance bleibt formal ungetaktet — und ist genau deshalb die Säule, die Sie aktiv konstruieren müssen.
Der pragmatischste erste Schritt kostet einen Nachmittag: Nehmen Sie Ihr bestehendes Kontrollregister und mappen Sie es auf § 30 Absatz 2 Nummer 1 bis 10 statt auf Artikel 21 der Richtlinie. Die Nummern, die dabei leer bleiben, sind Ihre echte Lücke — und Nummer 6 bleibt erfahrungsgemäß am häufigsten leer.
Quellen
- Bundesministerium der Justiz: § 30 BSIG — Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen, gesetze-im-internet.de
- Bundesministerium der Justiz: § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen, gesetze-im-internet.de
- Bundesministerium der Justiz: § 39 BSIG — Nachweispflichten für Betreiber kritischer Anlagen, gesetze-im-internet.de
- Bundesministerium der Justiz: § 61 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen, gesetze-im-internet.de
- Bundesministerium der Justiz: § 62 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für wichtige Einrichtungen, gesetze-im-internet.de
- Bundesministerium der Justiz: § 65 BSIG — Bußgeldvorschriften, gesetze-im-internet.de
- Amt für Veröffentlichungen der Europäischen Union: Richtlinie (EU) 2022/2555 (NIS2), Artikel 20 Governance, eur-lex.europa.eu
- Bundesamt für Sicherheit in der Informationstechnik: NIS-2 in Zahlen, bsi.bund.de (Stand 30.06.2026)
- Open Compliance and Ethics Group: What is GRC?, oceg.org
- Open Compliance and Ethics Group: The GRC Capability Model 3.5, oceg.org
- Bundesministerium der Justiz: BSI-Gesetz — Vollzitat und Stand, gesetze-im-internet.de
Rechtshinweis: Dieser Beitrag dient ausschließlich der allgemeinen Information und stellt keine Rechtsberatung dar. Anforderungen können je nach Rechtsform, Sektor und Einstufung abweichen. Für verbindliche Aussagen zur NIS2-Compliance empfehlen wir die Konsultation eines qualifizierten Rechtsanwalts oder Compliance-Spezialisten.
Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
