Geschäftsleiterhaftung nach NIS2: Was § 38 BSIG wirklich verlangt — und drei Mythen, die nicht im Gesetz stehen

Silhouetten einer Geschäftsleitung am Vorstandstisch mit einer Waage als Symbol für die persönliche Haftung nach § 38 BSIG

In § 38 Absatz 1 BSIG steht das Wort „billigen“ nicht. Der Gesetzestext verpflichtet Geschäftsleitungen, die Risikomanagementmaßnahmen nach § 30 BSIG „umzusetzen und ihre Umsetzung zu überwachen“ [1]. „Billigen“ ist der Wortlaut von Artikel 20 der NIS2-Richtlinie [2] — die deutsche Umsetzung weicht davon ab, und zwar zulasten der Geschäftsleitung: Wer etwas umsetzen muss, hat mit einem Beschluss weniger erledigt als jemand, der nur zustimmen muss.

Das ist einer von drei Punkten, an denen die verbreitete Darstellung der NIS2-Geschäftsleiterhaftung von dem abweicht, was seit dem 6. Dezember 2025 tatsächlich gilt [7]. Die beiden anderen: dass das Unternehmen auf Ersatzansprüche nicht verzichten dürfe, und dass Geschäftsführern persönlich ein Bußgeld von bis zu 10 Millionen Euro drohe. Beides steht so nicht im Gesetz.

Dieser Leitfaden liest § 38 BSIG im Wortlaut, ordnet die Haftung in das Gesellschaftsrecht ein, auf das die Norm verweist, und benennt die Grenzen der D&O-Deckung. Er richtet sich an Geschäftsführer und Vorstände, an Compliance- und Rechtsabteilungen, die den Nachweis führen müssen, und an GmbH-Inhaber ohne eigene Rechtsabteilung.

Für wen § 38 BSIG gilt

Kurz gefasst: Die Norm bindet die Geschäftsleitung persönlich — nicht die IT-Abteilung, nicht den Informationssicherheitsbeauftragten. Delegieren lässt sich die Ausführung, nicht die Pflicht.

Kostenloses PDF

Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Frage Antwort nach dem BSIG
Welche Einrichtungen? Besonders wichtige und wichtige Einrichtungen — § 38 Abs. 1 nennt beide Kategorien gleichermaßen [1]
Wer ist „Geschäftsleitung“? Die nach § 2 Nummer 13 BSIG zur Leitung berufenen Personen — GmbH-Geschäftsführer, AG-Vorstand, persönlich haftende Gesellschafter
Welche drei Pflichten? Umsetzen (Abs. 1), Überwachen (Abs. 1), persönlich an Schulungen teilnehmen (Abs. 3) [1]
Gegenüber wem wird gehaftet? Gegenüber der eigenen Einrichtung — Innenhaftung, nicht Haftung gegenüber dem BSI oder Dritten (Abs. 2) [1]
Rechtsformabhängig? Die Pflicht nicht, die Haftungsdurchsetzung schon — sie folgt dem jeweiligen Gesellschaftsrecht

Welche Unternehmen überhaupt in den Anwendungsbereich fallen, richtet sich nach Größe und Sektor; die deutschen Schwellen und Sektorlisten sind im Überblick zur NIS2-Umsetzung in Deutschland aufgeschlüsselt.

Mythos 1: „Die Geschäftsleitung muss die Maßnahmen billigen“

Artikel 20 Absatz 1 NIS2 verlangt von den Leitungsorganen, die Risikomanagementmaßnahmen zu billigen („approve“) und ihre Umsetzung zu überwachen („oversee“) [2]. Der deutsche Gesetzgeber hat die Billigung nicht übernommen. § 38 Absatz 1 BSIG lautet: Geschäftsleitungen „sind verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen“ [1].

Praktisch verschiebt das den Nachweis. Ein datierter Vorstands- oder Geschäftsführerbeschluss belegt eine Billigung — er belegt keine Umsetzung. Wer nach deutschem Recht nur einen Beschluss vorlegt, hat den ersten Halbsatz der Norm nicht bedient. Gebraucht werden zwei Beweisketten: dass die Maßnahmen tatsächlich eingeführt wurden, und dass die Geschäftsleitung ihre Wirksamkeit fortlaufend kontrolliert hat.

Die zweite Hälfte — die Überwachung — ist die, die in Streitfällen zählt. Sie ist keine einmalige Handlung, sondern ein Dauerzustand: turnusmäßige Berichte an die Geschäftsleitung, dokumentierte Befassung mit offenen Risiken, nachvollziehbare Entscheidungen über deren Behandlung. Welche zehn Maßnahmenbereiche dabei abzudecken sind, ergibt sich aus § 30 BSIG; sie sind in den NIS2-Anforderungen einzeln erläutert.

Was § 38 Absatz 2 BSIG tatsächlich anordnet

Der Haftungsabsatz besteht aus zwei Sätzen, und der zweite wird fast nie zitiert. Satz 1: Geschäftsleitungen, die ihre Pflichten nach Absatz 1 verletzen, „haften ihrer Einrichtung für einen schuldhaft verursachten Schaden nach den auf die Rechtsform der Einrichtung anwendbaren Regeln des Gesellschaftsrechts“. Satz 2: „Nach diesem Gesetz haften sie nur, wenn die für die Einrichtung maßgeblichen gesellschaftsrechtlichen Bestimmungen keine Haftungsregelung nach Satz 1 enthalten“ [1].

Satz 2 macht die BSIG-Haftung subsidiär. Für GmbH und AG greift sie deshalb praktisch nie eigenständig: § 43 GmbHG und § 93 AktG enthalten jeweils eine Haftungsregelung, also bleibt es bei diesen Normen. § 38 BSIG schafft keinen neuen Haftungstatbestand mit eigener Rechtsfolge — er schafft eine neue Pflicht, deren Verletzung über das bestehende Organhaftungsrecht sanktioniert wird. Fachlich wird die Regelung deshalb als Entschärfung gegenüber früheren Entwurfsfassungen eingeordnet [9].

Dass die Haftung damit harmlos wäre, folgt daraus allerdings nicht. Die Organhaftung, auf die verwiesen wird, ist der Höhe nach nicht begrenzt und richtet sich gegen das Privatvermögen: § 43 Abs. 2 GmbHG lässt Geschäftsführer „solidarisch für den entstandenen Schaden“ haften [4]. Eine gesetzliche Höchstgrenze gibt es nicht, und ein Ransomware-Schaden ist selten klein.

Der schwierigste Teil ist die Beweislast. Nach § 93 Abs. 2 Satz 2 AktG gilt: „Ist streitig, ob sie die Sorgfalt eines ordentlichen und gewissenhaften Geschäftsleiters angewandt haben, so trifft sie die Beweislast“ [3]. Für die GmbH wird das nach herrschender Auffassung entsprechend angewendet. Das Organ muss also beweisen, dass es sorgfältig gehandelt hat — nicht die Gesellschaft das Gegenteil. Ohne belastbare Dokumentation der Umsetzung und Überwachung ist dieser Beweis kaum zu führen. Ansprüche nach § 43 GmbHG verjähren in fünf Jahren [4].

Mythos 2: „Das Unternehmen darf Sie nicht freistellen“

Diese Aussage war einmal richtig — in einem Entwurf. Der Regierungsentwurf sah in § 38 Abs. 2 Satz 1 BSIG-E vor, dass „ein Verzicht einer Einrichtung auf Ersatzansprüche aufgrund einer Verletzung dieser Pflichten oder ein Vergleich, der in einem ‚groben Missverhältnis zu einer bestehenden Ungewissheit über das Rechtsverhältnis‘ steht“, unwirksam sind [8]. Der Deutsche Anwaltverein kritisierte die Klausel unter anderem deshalb, weil sie Vergleiche und damit D&O-Zahlungen entwerten würde [8].

Die Klausel hat es nicht ins Gesetz geschafft. Im geltenden § 38 BSIG kommen die Wörter „Verzicht“ und „Vergleich“ nicht vor [1][7] — an ihrer Stelle steht der Subsidiaritätssatz. Wer heute liest, ein Haftungsverzicht sei nach dem BSIG ausgeschlossen, liest einen Entwurfsstand von 2024.

Was stattdessen gilt, kommt aus dem Gesellschaftsrecht — und ist rechtsformabhängig:

Rechtsform Verzicht oder Vergleich möglich? Grundlage
AG Erst drei Jahre nach Entstehung des Anspruchs, nur mit Zustimmung der Hauptversammlung — und nur, wenn keine Minderheit mit 10 % des Grundkapitals zur Niederschrift widerspricht. Die Dreijahresfrist entfällt bei Zahlungsunfähigkeit oder Regelung im Insolvenzplan. § 93 Abs. 4 S. 3 und 4 AktG [3]
GmbH Im Grundsatz durch Gesellschafterbeschluss möglich — aber unwirksam, soweit der Ersatz zur Befriedigung der Gläubiger erforderlich ist. Ein Gesellschafterbeschluss hebt die Ersatzpflicht insoweit nicht auf. § 43 Abs. 3 GmbHG [4]

Für die Praxis heißt das: Eine pauschale Freistellungsklausel im Anstellungsvertrag trägt in der Krise nicht — nicht weil das BSIG es verbietet, sondern weil das Aktien- beziehungsweise GmbH-Recht den Verzicht an Bedingungen knüpft, die genau dann nicht vorliegen, wenn es darauf ankommt. Der Unterschied ist kein akademischer: Er entscheidet darüber, ob ein Vergleich nach einem Vorfall überhaupt verhandelbar ist. Nach geltendem Recht ist er es.

Mythos 3: „Geschäftsführern drohen 10 Millionen Euro Bußgeld“

§ 65 BSIG richtet die Geldbuße gegen die Einrichtung. Kein Absatz der Norm adressiert eine natürliche Person als Bußgeldschuldner [5]. Die 10 Millionen Euro sind der Rahmen für das Unternehmen, nicht für den Geschäftsführer. Auch die vielzitierte Umsatzquote wird meist falsch wiedergegeben:

Adressat Feste Obergrenze Umsatzquote
Besonders wichtige Einrichtung bis zu 10 Mio. € (Abs. 5) 2 % — nur bei Gesamtumsatz über 500 Mio. € (Abs. 6)
Wichtige Einrichtung bis zu 7 Mio. € (Abs. 5) 1,4 % — nur bei Gesamtumsatz über 500 Mio. € (Abs. 7)
Geschäftsleiter persönlich — —

Für einen Mittelständler ist die Prozentschiene damit schlicht nicht eröffnet; maßgeblich ist der feste Rahmen. Für die Schwelle zählt der weltweit im Vorjahr erzielte Gesamtumsatz [5]. Die vollständige Systematik der Sanktionen steht im Leitfaden zu den NIS2-Bußgeldern und Sanktionen.

Die persönliche aufsichtsrechtliche Folge steht an anderer Stelle — und ist enger, als sie meist dargestellt wird. Nach § 61 Abs. 9 BSIG kann das BSI, wenn eine besonders wichtige Einrichtung seinen Anordnungen trotz Fristsetzung nicht nachkommt, die zuständige Aufsichtsbehörde informieren. Diese — nicht das BSI — kann dann „als letztes Mittel“ unzuverlässigen Geschäftsleitungen die Ausübung ihrer Tätigkeit vorübergehend untersagen [6]. Vier Einschränkungen liegen darin: Sie trifft nur besonders wichtige Einrichtungen, sie knüpft an die Missachtung einer Anordnung an und nicht an den Sicherheitsvorfall selbst, sie ist ultima ratio, und sie gilt nur, bis die Einrichtung die Anordnung befolgt.

Die Schulungspflicht nach § 38 Absatz 3 — die einzige höchstpersönliche Pflicht

Absatz 3 verpflichtet Geschäftsleitungen, „regelmäßig an Schulungen teilzunehmen, um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken und von Risikomanagementpraktiken im Bereich der Sicherheit in der Informationstechnik zu erlangen“ [1]. Adressat ist die Geschäftsleitung selbst. Die Teilnahme kann nicht an den ISB, die IT-Leitung oder einen Dienstleister abgegeben werden — anders als die Mitarbeiterschulung, zu der Artikel 20 Absatz 2 NIS2 die Einrichtungen zusätzlich anhält [2].

Weder BSIG noch Richtlinie legen ein Intervall, einen Umfang oder ein Format fest. In der Praxis hat sich ein jährlicher Turnus als Orientierung etabliert — eine gesetzliche Vorgabe ist das ausdrücklich nicht. Belastbar ist, was nachweisbar ist: Teilnehmerliste mit Namen der Geschäftsleitung, Datum, Agenda, Referent. Was inhaltlich abzudecken ist, steht in den NIS2-Schulungsanforderungen. Von allen Pflichten des § 38 ist diese die billigste zu erfüllen und die peinlichste, im Streitfall nicht belegen zu können.

D&O-Versicherung: vier Grenzen, die in der Police stehen

Eine D&O-Police deckt Innenhaftungsansprüche wie den aus § 43 GmbHG — aber nicht lückenlos.

Grenze Was gilt
Pflichtselbstbehalt Bei der AG zwingend: mindestens 10 % des Schadens, bis mindestens zur Höhe des Eineinhalbfachen der festen Jahresvergütung (§ 93 Abs. 2 S. 3 AktG) [3]. Für GmbH-Geschäftsführer gilt er nicht [10]. Der Selbstbehalt selbst ist privat versicherbar [10].
Vorsatz Vorsätzliche Pflichtverletzungen sind marktüblich ausgeschlossen. Wer eine bekannte, gemeldete Schwachstelle bewusst offen lässt, bewegt sich in Richtung dieser Grenze.
Bußgeldregress Rechtlich ungeklärt. Der BGH hat dem EuGH am 11.02.2025 (KZR 74/23) vorgelegt und hält „sowohl die Bejahung als auch die Verneinung der Regressfähigkeit für vertretbar“; das OLG Frankfurt bejahte den Regress am 21.10.2025 (31 U 3/25), die Revision ist beim BGH anhängig [11].
Cyber-Ausschlüsse Manche Policen schließen Cybervorfälle aus oder begrenzen sie. Ob eine Verletzung der Überwachungspflicht nach § 38 Abs. 1 gedeckt ist, ergibt sich nur aus dem konkreten Bedingungswerk.

Der praktische Schluss für die Geschäftsleitung: Die Police ist vor dem nächsten Vorfall daraufhin zu prüfen, ob Pflichtverletzungen bei der IT-Sicherheitsaufsicht ausdrücklich erfasst sind — und der Selbstbehalt ist bei der AG eine feste, nicht wegverhandelbare Eigenbeteiligung.

Was jetzt zu dokumentieren ist

Nachweis Deckt welche Pflicht Aufwand
Datierter Beschluss über die Maßnahmen nach § 30 BSIG Einstieg in Abs. 1 — allein nicht ausreichend Gering
Umsetzungsnachweis je Maßnahmenbereich „Umsetzen“ (Abs. 1) Hoch
Turnusberichte an die Geschäftsleitung mit Kennzahlen und offenen Risiken „Überwachen“ (Abs. 1) Mittel
Teilnahmenachweise der Geschäftsleitung Schulungspflicht (Abs. 3) Gering
Dokumentierte Risikoentscheidungen samt Begründung Entlastung bei der Beweislast nach § 93 Abs. 2 S. 2 AktG Mittel

Die letzte Zeile ist die wichtigste. Weil das Organ die Sorgfalt beweisen muss [3], ist die Dokumentation nicht Verwaltungsaufwand, sondern das eigentliche Haftungsinstrument. Die Grundlagen der Einordnung stehen im NIS2-Überblick; eine ergänzende Darstellung der Risiken für Geschäftsführer bietet der Beitrag zur persönlichen Haftung nach Artikel 20 NIS2.

Häufig gestellte Fragen

Haftet die Geschäftsleitung mit dem Privatvermögen?
Ja, aber über das Gesellschaftsrecht, nicht über das BSIG selbst. § 38 Abs. 2 S. 1 verweist auf § 43 GmbHG beziehungsweise § 93 AktG; diese Ansprüche sind der Höhe nach nicht begrenzt und richten sich gegen die Person [1][3][4].

Kann die Gesellschaft auf Ansprüche verzichten?
Bei der AG erst nach drei Jahren, mit Zustimmung der Hauptversammlung und ohne Widerspruch einer 10-%-Minderheit (§ 93 Abs. 4 S. 3 AktG). Bei der GmbH grundsätzlich ja, aber nicht, soweit der Ersatz zur Gläubigerbefriedigung erforderlich ist (§ 43 Abs. 3 GmbHG) [3][4].

Kann das BSI mich persönlich mit einem Bußgeld belegen?
Nein. § 65 BSIG adressiert die Einrichtung [5]. Die persönliche Maßnahme ist die vorübergehende Tätigkeitsuntersagung nach § 61 Abs. 9 BSIG — verhängt durch die zuständige Aufsichtsbehörde, nur bei besonders wichtigen Einrichtungen und nur als letztes Mittel [6].

Reicht ein Geschäftsführerbeschluss zur Enthaftung?
Nein. Absatz 1 verlangt Umsetzung und laufende Überwachung, nicht Billigung [1]. Der Beschluss ist der Anfang der Beweiskette, nicht ihr Ende.

Gilt § 38 BSIG auch für wichtige Einrichtungen?
Ja. Absatz 1 und Absatz 3 nennen besonders wichtige und wichtige Einrichtungen gleichermaßen [1]. Nur die Tätigkeitsuntersagung nach § 61 Abs. 9 ist auf besonders wichtige Einrichtungen beschränkt [6].

Wie oft muss die Geschäftsleitung geschult werden?
Das Gesetz sagt nur „regelmäßig“ und nennt kein Intervall [1]. Ein jährlicher Turnus ist eine verbreitete Praxisorientierung, keine Rechtspflicht.

Dieser Beitrag enthält allgemeine Informationen und stellt keine Rechts- oder Compliance-Beratung dar. Anforderungen können je nach Rechtsform, Sektor und Einzelfall abweichen. Für eine auf Ihre Situation zugeschnittene Bewertung wenden Sie sich an eine qualifizierte Rechtsanwältin, einen qualifizierten Rechtsanwalt oder eine Compliance-Fachkraft.

Quellen

  1. § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen — Gesetze im Internet (Volltext Abs. 1–3)
  2. Artikel 20 der NIS2-Richtlinie (EU) 2022/2555 — Governance
  3. § 93 AktG — Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder — Gesetze im Internet
  4. § 43 GmbHG — Haftung der Geschäftsführer — Gesetze im Internet
  5. § 65 BSIG — Bußgeldvorschriften — Gesetze im Internet
  6. § 61 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen — Gesetze im Internet
  7. § 38 BSIG — Fassungsnachweis, geltend ab 06.12.2025 — buzer.de
  8. NIS-2-Gesetzentwurf: Neue Sicherheitsanforderungen und neue Haftungsmaßstäbe für Geschäftsführer und Vorstände — WERNER Rechtsanwälte (dokumentiert die Entwurfsklausel zum Verzichtsverbot)
  9. NIS2 und NIS2UmsuCG — Einordnung des Entwurfs — DQS
  10. Der Pflicht-Selbstbehalt in der D&O-Versicherung — VOV
  11. Bußgeldregress gegen Geschäftsführer — BGH und OLG Frankfurt setzen neue Maßstäbe — Heuking
Ihr nächster Schritt

Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Ähnliche Beiträge