Aufgaben des Informationssicherheitsbeauftragten (ISB) nach NIS2 — und wie Sie ihn bestellen, obwohl die Richtlinie ihn nicht fordert

Abstrakte Darstellung einer direkten Berichtslinie in der Informationssicherheit

Die NIS-2-Richtlinie kennt genau einen Beauftragten — und den bestellt nicht Ihr Unternehmen, sondern die Aufsichtsbehörde, wenn etwas schiefgelaufen ist. In den 13 Paragrafen des BSIG, die Ihre Pflichten als besonders wichtige oder wichtige Einrichtung regeln (§§ 30 bis 42), kommt das Wort „Beauftragter“ dagegen kein einziges Mal vor.

Trotzdem brauchen Sie die Rolle. Nicht weil ein Paragraf sie anordnet, sondern weil andere Vorschriften Aufgaben verteilen, die jemand tragen muss — und weil der deutsche Gesetzgeber die Stellenbeschreibung längst geschrieben hat, nur eben für Behörden. Dieser Leitfaden zeigt beides: welche Aufgaben der Informationssicherheitsbeauftragte (ISB) übernimmt, und wie Sie ihn so bestellen, dass die Bestellung einer Prüfung standhält.

Die kurze Antwort: NIS2 verlangt keine Rolle, sondern ein Ergebnis

Für Eilige: Es gibt in Deutschland keine Pflicht, einen Informationssicherheitsbeauftragten zu bestellen. Beim Datenschutzbeauftragten hat der Gesetzgeber einen solchen Auslöser ausdrücklich geschrieben — § 38 BDSG knüpft die Benennungspflicht an mindestens 20 ständig mit automatisierter Verarbeitung beschäftigte Personen. Für die Informationssicherheit fehlt jedes Gegenstück. Was es gibt, ist eine Pflicht, zehn Maßnahmenbereiche umzusetzen, sie zu dokumentieren und ihre Umsetzung durch die Geschäftsleitung überwachen zu lassen. Wer das leistet, hat die Rolle in der Praxis bereits besetzt, ob mit Titel oder ohne.

Das lässt sich am Gesetzestext nachzählen. § 30 Absatz 2 BSIG listet die zehn Maßnahmenbereiche auf — von Risikoanalyse über Lieferkettensicherheit bis Multi-Faktor-Authentifizierung [1]. Keine dieser zehn Nummern nennt eine Person, eine Stelle oder eine Bestellung. Ein Volltextabgleich des BSIG in der seit dem 6. Dezember 2025 geltenden Fassung bestätigt das: In Kapitel 2 des Teils 3, also in den §§ 30 bis 42, erscheint die Zeichenfolge „beauftragt“ null Mal. Alle 31 Fundstellen des Begriffs „Informationssicherheitsbeauftragte“ im Gesetz liegen außerhalb Ihres Pflichtenkatalogs — 26 davon in Kapitel 3, das ausschließlich Einrichtungen der Bundesverwaltung regelt [2].

Kostenloses PDF

Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Genauso eindeutig ist die Richtlinie selbst. Im gesamten deutschen Text der Richtlinie (EU) 2022/2555 taucht die Wortwurzel „beauftragt“ nur viermal auf: bei den zentralen Anlaufstellen der Mitgliedstaaten, beim EU-Vertreter nicht niedergelassener Einrichtungen, beim Europäischen Datenschutzbeauftragten — und beim Überwachungsbeauftragten nach Artikel 32 Absatz 4 Buchstabe g. Dieser letzte ist der einzige Sicherheitsbeauftragte, den NIS2 kennt, und er wird der Einrichtung von der Aufsicht gesetzt, nicht von ihr bestellt [3].

Was das Recht verlangt Fundstelle Was es nicht verlangt
Zehn Maßnahmenbereiche ergreifen und ihre Einhaltung dokumentieren § 30 Abs. 1 und 2 BSIG Eine bestimmte Stelle dafür einzurichten
Umsetzung durch die Geschäftsleitung und Überwachung dieser Umsetzung § 38 Abs. 1 BSIG Die Aufgabe an einen Beauftragten zu übertragen
Mindestens eine Person, die dem Leitungsorgan direkt für die Sicherheit verantwortlich ist DVO (EU) 2024/2690, Anhang Nr. 1.2.3 Dass diese Person „ISB“ heißt oder in Vollzeit arbeitet
Kontaktdaten der Einrichtung beim BSI registrieren § 33 Abs. 1 Nr. 2 BSIG Einen namentlichen Sicherheitsverantwortlichen zu melden

Der praktische Schluss daraus ist unbequem: Sie können die Rolle nicht schaffen, um eine Pflicht abzuhaken, denn diese Pflicht existiert nicht. Sie schaffen sie, weil die vier Zeilen der linken Spalte sonst niemandem gehören. Was hinter den zehn Maßnahmenbereichen im Einzelnen steckt, ist in unserem Überblick zu den 10 Risikomanagementmaßnahmen nach NIS2 aufgeschlüsselt.

Wer wirklich jemanden benennen muss — und wer nicht

„Ist ein ISB Pflicht?“ ist die falsche Frage, weil sie fünf verschiedene Rechtsregime in einen Topf wirft. Die richtige Frage lautet: Aus welchem Regelwerk kommt Ihre Verpflichtung — und verlangt gerade dieses eine namentliche Benennung? Die Antworten unterscheiden sich erheblich.

Ihre Situation Namentliche Benennung? Rechtsgrundlage
Besonders wichtige oder wichtige Einrichtung (privatwirtschaftlich) Nein — aber mindestens eine Person muss dem Leitungsorgan direkt verantwortlich sein §§ 30, 38 BSIG; DVO 2024/2690 Anhang Nr. 1.2.3
Einrichtung der Bundesverwaltung Ja, zwingend, samt Vertretung § 45 Abs. 1 BSIG
Betreiber eines Strom- oder Gasnetzes Ja — „Ansprechpartner IT-Sicherheit“, der BNetzA zu melden IT-Sicherheitskatalog nach § 11 Abs. 1a EnWG, Abschnitt E.VII
Umsetzung nach BSI IT-Grundschutz Ja — als Anforderung des Standards, nicht kraft Gesetzes Baustein ISMS.1.A4 („MUSS einen oder eine ISB benennen“)
Datenschutzbeauftragter bereits benannt Ersetzt den ISB nicht; eigenständiges Regime mit eigenem Auslöser Art. 37 Abs. 1 DSGVO, § 38 BDSG

Zwei Zeilen verdienen einen Kommentar. Der Energiefall zeigt, wie eine echte Benennungspflicht aussieht, wenn der Gesetzgeber sie will: Der IT-Sicherheitskatalog der Bundesnetzagentur formuliert, dass der Netzbetreiber „einen Ansprechpartner zu benennen“ hat, „dessen Kontaktdaten der Bundesnetzagentur mitzuteilen sind“, und beschreibt anschließend, worüber diese Person auf Anfrage unverzüglich Auskunft geben können muss [4]. Genau diese Konstruktion — Person benennen, Kontaktdaten melden, Auskunftsfähigkeit sicherstellen — fehlt im BSIG für besonders wichtige und wichtige Einrichtungen vollständig.

Und die Registrierungspflicht wird häufig missverstanden. § 33 Absatz 1 BSIG verlangt Name, Rechtsform, Anschrift, „aktuelle Kontaktdaten, einschließlich E-Mail-Adresse, öffentliche IP-Adressbereiche und Telefonnummern“, Sektor, Mitgliedstaaten und zuständige Aufsichtsbehörden [5]. Das sind Kontaktdaten der Einrichtung, nicht ein gemeldeter Sicherheitsverantwortlicher. Wer beim BSI keinen ISB hinterlegt, hat deshalb nichts versäumt.

Die sechs Klauseln, die die Rolle tatsächlich formen

Wenn kein Paragraf die Stelle anordnet, woher kommt dann die Rollenbeschreibung? Aus der Durchführungsverordnung (EU) 2024/2690. Deren Anhang, Nummer 1.2, trägt die Überschrift „Rollen, Verantwortlichkeiten und Weisungsbefugnisse“ und enthält sechs Vorgaben, die zusammengenommen präziser sind als jede Stellenausschreibung [6].

  • Nr. 1.2.1 — Verantwortlichkeiten und Weisungsbefugnisse werden festgelegt, den Rollen zugeordnet, zugewiesen und dem Leitungsorgan mitgeteilt. Praxis: Die Rollenzuordnung ist eine Bringschuld gegenüber der Geschäftsführung, kein Organigramm im Intranet.
  • Nr. 1.2.2 — Alle Mitarbeitenden und Dritten müssen die Vorgaben anwenden. Praxis: Die Rolle wirkt nach außen in Verträge hinein, nicht nur intern.
  • Nr. 1.2.3 — „Mindestens eine Person muss gegenüber den Leitungsorganen direkt für Fragen der Sicherheit von Netz- und Informationssystemen verantwortlich sein.“ Praxis: Das ist die eigentliche ISB-Klausel. Sie fordert eine Person und eine direkte Linie, keinen Titel.
  • Nr. 1.2.4 — „Je nach Größe“ wird die Sicherheit „durch spezielle Rollen oder Aufgaben abgedeckt, die zusätzlich zu den bestehenden Rollen übernommen werden“. Praxis: Die einzige Größenschraube in der Verordnung verändert, wer die Aufgabe trägt — nicht, ob sie getragen wird.
  • Nr. 1.2.5 — Widerstreitende Pflichten werden „soweit anwendbar“ getrennt. Praxis: Der Verantwortliche für den Betrieb soll nicht zugleich seine eigene Wirksamkeit bewerten.
  • Nr. 1.2.6 — Das Leitungsorgan überprüft Rollen und Befugnisse „in geplanten Zeitabständen sowie bei erheblichen Sicherheitsvorfällen oder wesentlichen Änderungen der Betriebsabläufe oder der Risiken“. Praxis: Die Bestellung ist kein einmaliger Akt, sondern ein Dokument mit Wiedervorlage.

Zur Reichweite gehört eine Einordnung, die viele Ratgeber überspringen: Unmittelbar verbindlich ist diese Durchführungsverordnung für die in § 30 Absatz 3 BSIG aufgezählten digitalen Einrichtungsarten — DNS-Diensteanbieter, Top-Level-Domain-Name-Registries, Cloud-Computing- und Rechenzentrumsanbieter, CDN-Betreiber, Managed Service und Managed Security Service Provider, Online-Marktplätze, Online-Suchmaschinen, Plattformen sozialer Netzwerke und Vertrauensdiensteanbieter. Für alle übrigen Einrichtungen ist sie kein unmittelbar geltendes Recht, aber sie ist der einzige Text, in dem die Kommission ausbuchstabiert, was „geeignete und verhältnismäßige organisatorische Maßnahmen“ im Sinne von Artikel 21 konkret bedeuten. In der Praxis ist deshalb damit zu rechnen, dass sich eine Prüfung auch außerhalb des unmittelbaren Anwendungsbereichs an diesem Text orientiert. Behandeln Sie Nummer 1.2 als Auslegungsmaßstab, nicht als unverbindliche Anregung.

Die Aufgabenliste, die der Gesetzgeber selbst geschrieben hat

Hier liegt die nützlichste Fundstelle des ganzen Themas — und sie steht in keinem der führenden deutschsprachigen Ratgeber. § 45 BSIG beschreibt den Informationssicherheitsbeauftragten Absatz für Absatz: Bestellung, Vertretung, Fachkunde, Aufgaben, Berichtswege, Unabhängigkeit und Abberufungsschutz [7]. Diese Norm gilt für Einrichtungen der Bundesverwaltung und nicht für Ihr Unternehmen. Sie ist aber die einzige amtliche Rollenbeschreibung, die das deutsche Recht für diese Funktion überhaupt enthält — und damit die belastbarste Vorlage, die zu bekommen ist.

Aufgabe nach § 45 BSIG Was das im Unternehmen bedeutet Beleg im Audit
Aufbau und Aufrechterhaltung des Informationssicherheitsprozesses Der ISB besitzt den Prozess, nicht einzelne Systeme Prozessbeschreibung mit benanntem Owner
Erstellung eines Informationssicherheitskonzepts Ein Leitdokument, kein Ordner aus Einzelrichtlinien Konzept mit Genehmigungsdatum des Leitungsorgans
Auf die operative Umsetzung hinwirken und sie kontrollieren Steuern und prüfen, aber nicht selbst betreiben Maßnahmenplan mit Umsetzungsstand
Die Leitung in allen Fragen der Informationssicherheit beraten Sitz am Tisch bei Beschaffung, Projekten, Verträgen Beteiligungsnachweise, Projektfreigaben
Regelmäßig und anlassbezogen unterrichten — auch über Mittel- und Personalausstattung Ressourcenknappheit ist berichtspflichtig, nicht privat Berichte mit Datum, Adressat, Ressourcenabschnitt
Berichts- und Beratungsaufgaben „unabhängig und weisungsfrei“ Der Inhalt des Berichts ist nicht verhandelbar Bestellurkunde mit Weisungsfreiheitsklausel
Unmittelbares Vortragsrecht, kein Abberufungs- oder Benachteiligungsnachteil Direkter Zugang zur Leitung, unabhängig vom Dienstweg Geschäftsordnung, Eskalationsregel

Der fünfte Punkt ist der, den die meisten Rollenbeschreibungen auslassen und der in der Praxis am meisten bewirkt. § 45 Absatz 3 verpflichtet den behördlichen ISB ausdrücklich, die Leitung auch „über die Mittel- und Personalausstattung“ zu unterrichten. Damit wird aus einer Budgetbitte eine Berichtspflicht: Wer zu wenig Personal hat, meldet einen Zustand, statt um etwas zu bitten. Die Durchführungsverordnung setzt an derselben Stelle an — Nummer 1.1.1 Buchstabe e verlangt, dass das Sicherheitskonzept selbst eine Verpflichtung zur Bereitstellung der erforderlichen Ressourcen enthält, „einschließlich des erforderlichen Personals, der erforderlichen Finanzmittel sowie der Verfahren, Instrumente und Technologien“.

Wer die Rolle nach IT-Grundschutz aufbaut, findet dieselbe Logik in Baustein ISMS.1: Die Institutionsleitung MUSS einen ISB benennen, ihn „mit angemessenen Ressourcen ausstatten“ und ihm „die Möglichkeit einräumen, bei Bedarf direkt an sie selbst zu berichten“; er MUSS „bei allen größeren Projekten sowie bei der Einführung neuer Anwendungen und IT-Systeme frühzeitig beteiligt werden“ (ISMS.1.A4) und „an sicherheitsrelevanten Entscheidungen ausreichend beteiligt werden“ (ISMS.1.A9) [8]. Drei unabhängige Quellen, ein Ergebnis: Beteiligung vorne im Prozess, Bericht direkt nach oben, Ressourcen als Thema des Berichts.

Wo die Aufgaben des ISB enden — und die Haftung bleibt

Die wichtigste Grenze zieht ein Wort, das beim Übergang von der Richtlinie ins deutsche Recht ausgetauscht wurde. Artikel 20 Absatz 1 der NIS-2-Richtlinie verlangt, dass die Leitungsorgane die Risikomanagementmaßnahmen „billigen“ und ihre Umsetzung überwachen [9]. § 38 Absatz 1 BSIG formuliert die Pflicht anders: Geschäftsleitungen sind verpflichtet, die Maßnahmen „umzusetzen und ihre Umsetzung zu überwachen“ [10].

Aus „billigen“ ist „umsetzen“ geworden. Das ist mehr als eine sprachliche Variante: Die deutsche Fassung adressiert die Umsetzung selbst an die Geschäftsleitung, nicht nur deren Genehmigung. Eine Delegation an den ISB bleibt organisatorisch selbstverständlich zulässig und praktisch unvermeidlich — aber sie verschiebt keine Pflicht, sondern erzeugt eine zweite: die Pflicht, den Delegierten auszuwählen, auszustatten und zu überwachen. Ein Bestellungsdokument ohne dokumentierte Überwachung ist deshalb kein Haftungsschild, sondern ein Beweismittel dafür, dass die Aufgabe erkannt und weitergereicht wurde.

Drei weitere Grenzen sind ebenfalls hart:

  • Die Schulungspflicht ist persönlich. § 38 Absatz 3 BSIG verpflichtet die Geschäftsleitungen selbst, regelmäßig an Schulungen teilzunehmen. Kein ISB kann das für sie tun. Welche Inhalte und Turnusfragen dahinterstehen, behandeln wir gesondert in den NIS2-Schulungsanforderungen.
  • Die Haftung folgt dem Gesellschaftsrecht. § 38 Absatz 2 BSIG verweist für den schuldhaft verursachten Schaden auf „die auf die Rechtsform der Einrichtung anwendbaren Regeln des Gesellschaftsrechts“ und greift nach dem BSIG selbst nur, wenn dort keine Haftungsregelung besteht. Die Bestellung eines ISB ändert an dieser Zuordnung nichts.
  • Den Überwachungsbeauftragten bestellen Sie nicht. Artikel 32 Absatz 4 Buchstabe g der Richtlinie erlaubt der zuständigen Behörde, „für einen bestimmten Zeitraum einen mit genau festgelegten Aufgaben betrauten Überwachungsbeauftragten zu benennen“, der die Einhaltung der Artikel 21 und 23 überwacht [11]. Eine Beobachtung zum deutschen Text: Ein wortgleiches Gegenstück findet sich in § 61 BSIG nicht; der Begriff „Überwachungsbeauftragter“ kommt im gesamten BSIG nicht vor. Am nächsten kommt § 61 Absatz 5 Satz 2, wonach sich das BSI bei einer Überprüfung „eines qualifizierten unabhängigen Dritten bedienen“ kann — das ist ein Helfer der Behörde, kein in die Einrichtung entsandter Aufpasser [12].

ISB bestellen: sieben Schritte und die Dokumente, die im Audit liegen

Weil keine Norm ein Bestellverfahren vorschreibt, entscheidet die Dokumentenlage darüber, ob die Rolle im Prüfungsfall existiert. Die folgende Reihenfolge ist aus den Klauseln abgeleitet, die eine Prüferin tatsächlich abfragt — Aufwandsangaben sind Erfahrungswerte aus typischen Mittelstandsprojekten, keine Vorgaben aus einer Norm.

  1. Rollen zuschneiden, bevor Sie eine Person suchen (Aufwand: mittel). Verantwortlichkeiten und Weisungsbefugnisse schriftlich festlegen und zuordnen — die Reihenfolge aus Nummer 1.2.1. Wer zuerst die Person benennt und danach den Zuschnitt sucht, produziert eine Rolle ohne Befugnis.
  2. Die direkte Linie festlegen (gering). Nummer 1.2.3 verlangt Verantwortlichkeit gegenüber dem Leitungsorgan. Eine Berichtslinie über den IT-Leiter zum CFO erfüllt das Merkmal „direkt“ nicht ohne Weiteres. Halten Sie fest, wer an wen berichtet, in welchem Turnus und mit welchem Vortragsrecht im Anlassfall.
  3. Konflikte trennen (mittel). Nummer 1.2.5 und der Grundschutz-Gedanke der unabhängigen Prüfung schließen dieselbe Konstellation aus: Wer Maßnahmen betreibt, bewertet nicht ihre Wirksamkeit. Wenn die Größe das nicht zulässt, dokumentieren Sie stattdessen eine Ausgleichsmaßnahme, etwa eine externe Zweitprüfung.
  4. Fachkunde festhalten (gering). § 45 Absatz 2 BSIG verlangt für den behördlichen ISB, die „erforderliche Fachkunde“ zu erwerben. Übernehmen Sie den Gedanken: Qualifikationsprofil, Nachweise, geplante Fortbildung — auf einer Seite.
  5. Vertretung bestimmen (gering). § 45 Absatz 1 verlangt „mindestens eine zur Vertretung berechtigte Person“; ISMS.1.A6 fordert „wirksame Vertretungsregelungen“ für alle wichtigen Funktionen. Eine Rolle ohne Stellvertretung fällt im Vorfall aus.
  6. Bestellung schriftlich ausfertigen (gering). In die Urkunde gehören: Aufgaben, Befugnisse, Berichtslinie und Turnus, Ressourcenzusage, Weisungsfreiheit für Berichte und Beratung, Vertretung, Laufzeit und Überprüfungstermin.
  7. Vom Leitungsorgan beschließen und datieren (gering). Nummer 1.1.1 Buchstabe k verlangt für das Sicherheitskonzept ausdrücklich „das Datum der förmlichen Genehmigung durch die Leitungsorgane“, Buchstabe g die Aufnahme der Rollenfestlegung nach Nummer 1.2 in eben dieses Konzept. Ein undatierter Beschluss trägt im Audit nicht.

Nach der Bestellung läuft eine Uhr: Nummer 1.1.2 verlangt eine mindestens jährliche Überprüfung des Sicherheitskonzepts durch das Leitungsorgan, Nummer 1.2.6 dieselbe Überprüfung für Rollen und Befugnisse — zusätzlich anlassbezogen nach erheblichen Vorfällen oder wesentlichen Änderungen. Tragen Sie beides in denselben Kalender ein wie den Managementbericht; sonst altert die Bestellurkunde still vor sich hin.

Intern, extern oder Doppelrolle?

Nummer 1.2.4 der Durchführungsverordnung beantwortet die Frage genauer, als die meisten Diskussionen darüber ahnen lassen: Je nach Größe wird die Sicherheit „durch spezielle Rollen oder Aufgaben abgedeckt, die zusätzlich zu den bestehenden Rollen übernommen werden“. Die Größe verändert also die Besetzungsform, nicht den Aufgabenumfang. Eine kleine wichtige Einrichtung darf die Aufgabe an eine vorhandene Rolle andocken; sie darf sie nicht kürzen.

Besetzung Passt, wenn Kritischer Punkt
Interner ISB in Vollzeit Besonders wichtige Einrichtung, mehrere Standorte, eigener Betrieb Trennung von Betrieb und Bewertung organisatorisch abbilden
Interne Doppelrolle Wichtige Einrichtung, überschaubarer Informationsverbund Nicht mit der Leitung des laufenden IT-Betriebs kombinieren (Nr. 1.2.5)
Externer ISB Fachkunde intern nicht verfügbar Die direkte Verantwortlichkeit gegenüber dem Leitungsorgan muss vertraglich bestehen

Für den externen Fall gibt der IT-Grundschutz die konkretesten Vertragsanforderungen, die im deutschen Raum verfügbar sind. Nach ISMS.1.A5 MUSS der Vertrag „alle Aufgaben des oder der ISB sowie die damit verbundenen Rechte und Pflichten umfassen“, MUSS „eine geeignete Vertraulichkeitsvereinbarung umfassen“ und MUSS „eine kontrollierte Beendigung des Vertragsverhältnisses, einschließlich der Übergabe der Aufgaben an die Auftraggebenden, gewährleisten“. Der letzte Punkt ist der, an dem externe Mandate regelmäßig scheitern: Ohne geregelte Übergabe verlässt das Wissen über Risiken, offene Maßnahmen und Vorfallhistorie das Unternehmen mit dem Dienstleister.

Wie weit ein externes Mandat inhaltlich reichen darf, ist eine eigene Frage: Welche Aufgaben ein Dienstleister vollständig übernehmen kann und welche § 38 Absatz 1 BSIG bei der Geschäftsleitung belässt, behandelt unser Leitfaden Externer CISO für NIS2.

Häufige Fragen

Droht ein Bußgeld, wenn wir keinen ISB haben?

Nicht direkt. § 65 BSIG zählt in Absatz 2 siebzehn Tatbestände auf [13]; keiner davon knüpft an eine Rollenbesetzung an, und § 38 kommt in dieser Aufzählung überhaupt nicht vor. Sanktionsfähig sind unter anderem das Nichtergreifen einer Maßnahme nach § 30 Absatz 1 Satz 1, die fehlende Dokumentation nach § 30 Absatz 1 Satz 3, Melde- und Registrierungsverstöße — und die Zuwiderhandlung gegen eine vollziehbare Anordnung nach § 61. Der praktische Weg zur Sanktion führt also über eine unerledigte Aufgabe oder eine ignorierte Anordnung, nicht über eine unbesetzte Stelle.

Müssen wir unseren ISB dem BSI melden?

Nein. § 33 Absatz 1 BSIG verlangt Kontaktdaten der Einrichtung, keinen namentlichen Sicherheitsverantwortlichen. Anders liegt es bei Strom- und Gasnetzbetreibern: Dort ist der Ansprechpartner IT-Sicherheit der Bundesnetzagentur zu melden.

Kann der IT-Leiter die Rolle übernehmen?

Möglich, aber begründungsbedürftig. Nummer 1.2.5 verlangt die Trennung widerstreitender Pflichten „soweit anwendbar“, und ISMS.1.A11 empfiehlt, Wirksamkeitsprüfungen „von qualifizierten und unabhängigen Personen“ durchführen zu lassen. Die saubere Lösung in kleineren Einrichtungen ist eine Aufgabenteilung: Doppelrolle für Steuerung und Berichterstattung, externe Zweitprüfung für die Wirksamkeitsbewertung.

Kann der Datenschutzbeauftragte zugleich ISB sein?

Die beiden Rollen stammen aus getrennten Rechtsregimen und decken sich nicht. Der Unterschied lässt sich am Auslöser ablesen: § 38 Absatz 1 BDSG verpflichtet zur Benennung eines Datenschutzbeauftragten, „soweit sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen“, und unabhängig von dieser Zahl bei Verarbeitungen, die einer Datenschutz-Folgenabschätzung unterliegen [14]. Eine vergleichbare Schwelle existiert für den ISB nicht. In der Praxis wird die Kombination kritisch gesehen, weil der Datenschutzbeauftragte die Verarbeitungssicherheit auch beurteilen soll, die der ISB verantwortet. Wer sie dennoch bündelt, sollte die Interessenlage nach dem Muster von Nummer 1.2.5 dokumentieren und die Bewertung nach außen geben.

Reicht ein externer ISB gegenüber der Aufsicht?

Die Durchführungsverordnung unterscheidet nicht zwischen interner und externer Besetzung — sie verlangt in Nummer 1.2.3 eine Person mit direkter Verantwortlichkeit gegenüber dem Leitungsorgan. Entscheidend ist deshalb nicht der Arbeitsvertrag, sondern ob diese direkte Linie im Mandat tatsächlich angelegt ist und ob die Geschäftsleitung ihre eigene Überwachungspflicht aus § 38 Absatz 1 BSIG dokumentiert wahrnimmt.

Was Sie in dieser Woche tun sollten

Prüfen Sie eine einzige Frage: Wenn das BSI morgen nach § 61 Absatz 5 BSIG anfragt, wer bei Ihnen direkt gegenüber der Geschäftsführung für die Sicherheit der Netz- und Informationssysteme verantwortlich ist — steht der Name in einem datierten, vom Leitungsorgan beschlossenen Dokument? Wenn ja, gleichen Sie es gegen die sieben Bestandteile aus Schritt 6 ab und setzen Sie den Überprüfungstermin. Wenn nein, ist das die Aufgabe, die vor jeder Technikentscheidung steht. Den größeren Zusammenhang, in den sich diese Rolle einfügt, beschreibt unser Grundlagenartikel Was ist die NIS2-Richtlinie.

Rechtlicher Hinweis

Dieser Artikel enthält allgemeine Informationen und stellt keine Rechts- oder Compliance-Beratung dar. Die Anforderungen können je nach Rechtsordnung, Sektor und Organisationsform abweichen. Für eine auf Ihre Situation zugeschnittene Bewertung wenden Sie sich an eine qualifizierte Rechtsanwältin, einen qualifizierten Rechtsanwalt oder an eine Compliance-Fachkraft.

Quellen

  1. § 30 BSIG — Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen, gesetze-im-internet.de.
  2. BSIG — Volltext in der Fassung ab 6. Dezember 2025, gesetze-im-internet.de. Grundlage der Volltextauszählungen in diesem Artikel.
  3. Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), deutscher Volltext, EUR-Lex, CELEX 32022L2555 — insbesondere Artikel 20 und Artikel 32 Absatz 4 Buchstabe g.
  4. IT-Sicherheitskatalog gemäß § 11 Absatz 1a EnWG, Bundesnetzagentur, August 2015 (PDF), Abschnitt E.VII.
  5. § 33 BSIG — Registrierungspflicht, gesetze-im-internet.de.
  6. Durchführungsverordnung (EU) 2024/2690 der Kommission, deutscher Volltext, EUR-Lex, ELI reg_impl/2024/2690 — Anhang Nummern 1.1.1, 1.1.2 sowie 1.2.1 bis 1.2.6.
  7. § 45 BSIG — Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung, gesetze-im-internet.de.
  8. IT-Grundschutz-Kompendium, Baustein ISMS.1 Sicherheitsmanagement, Edition 2023, BSI (PDF).
  9. NIS-2-Richtlinie, Artikel 20 (Governance) — englische Lesefassung des Artikeltextes.
  10. § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen, gesetze-im-internet.de.
  11. NIS-2-Richtlinie, Artikel 32 (Aufsichts- und Durchsetzungsmaßnahmen) — englische Lesefassung.
  12. § 61 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen, gesetze-im-internet.de.
  13. § 65 BSIG — Bußgeldvorschriften, gesetze-im-internet.de.
  14. § 38 BDSG — Datenschutzbeauftragte nichtöffentlicher Stellen, gesetze-im-internet.de.
Ihr nächster Schritt

Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Ähnliche Beiträge