Managerhaftung für IT-Sicherheit: Warum Cyber-Compliance Chefsache ist
Ransomware, Produktionsstillstand, Datenabfluss – nach einem Cyberangriff stellt sich schnell die Frage, ob die Geschäftsführung genug getan hat. Seit NIS2 ist die Antwort im Gesetz angelegt: Die Geschäftsleitung muss IT-Sicherheit billigen, überwachen und sich schulen lassen. Ich zeige Ihnen, wo die Haftungsrisiken liegen und wie Sie sich als Geschäftsführer, Vorstand oder Beirat wirksam absichern.
Managerhaftung bei IT-Sicherheit in fünf Punkten
- IT-Sicherheit ist Teil der Compliance-Pflicht: Die Geschäftsleitung muss die Einhaltung gesetzlicher Pflichten organisieren und überwachen – dazu gehört die Informationssicherheit (§ 43 GmbHG, § 93 AktG).
- NIS2 macht es ausdrücklich: § 38 BSIG verpflichtet die Geschäftsleitung zur Billigung, Überwachung und Schulung – mit Haftung gegenüber der Gesellschaft nach Gesellschaftsrecht.
- Delegation entlastet nicht vollständig: Aus der Umsetzungspflicht wird eine Auswahl-, Ausstattungs- und Überwachungspflicht.
- Beweislast liegt bei der Geschäftsleitung: Wer nicht dokumentiert hat, kann sich im Regressprozess kaum entlasten (§ 93 Abs. 2 S. 2 AktG).
- Absicherung: dokumentierte Risikoanalyse, Billigungsbeschluss, Berichtswesen, Schulungsnachweis, abgestimmte D&O- und Cyber-Versicherung.
Woraus sich die Verantwortung der Geschäftsleitung für IT-Sicherheit ergibt
Die Verantwortung der Geschäftsführung für IT-Sicherheit ist kein neues Konzept, sondern eine Konkretisierung der allgemeinen Legalitäts- und Sorgfaltspflicht. Wer ein Unternehmen leitet, muss dafür sorgen, dass es sich rechtmäßig verhält und dass erkennbare Risiken für seinen Bestand beherrscht werden. In einem digitalisierten Produktionsbetrieb gehört ein Ausfall der IT zu den größten dieser Risiken.
Die Compliance-Pflicht nach Gesellschaftsrecht
Geschäftsführer einer GmbH haben nach § 43 Abs. 1 GmbHG die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden und haften der Gesellschaft bei Pflichtverletzung nach § 43 Abs. 2 GmbHG für den entstandenen Schaden. Für Vorstände gilt § 93 AktG, ergänzt um die Pflicht zu einem Früherkennungssystem nach § 91 Abs. 2 AktG. Seit 2021 verpflichtet § 1 StaRUG die Mitglieder der Geschäftsleitung aller juristischen Personen, bestandsgefährdende Entwicklungen fortlaufend zu überwachen.
Die Rechtsprechung hat daraus eine Pflicht zur Compliance-Organisation abgeleitet. Das LG München I hat im Fall Siemens/Neubürger (Urteil vom 10.12.2013 – 5 HK O 1387/10) festgehalten, dass ein Vorstandsmitglied für eine Organisation sorgen muss, die Gesetzesverstöße verhindert. Das OLG Nürnberg hat diese Pflicht mit Urteil vom 30.03.2022 (12 U 1520/19) ausdrücklich auf den GmbH-Geschäftsführer erstreckt: Bei besonderen Risiken muss er Kontrollmechanismen wie ein Vier-Augen-Prinzip einführen und ihre Einhaltung überwachen. Übertragen auf die IT heißt das: Wo Cyber-Risiken bestandsgefährdend sein können, muss die Geschäftsführung ein angemessenes Informationssicherheitsmanagement einrichten.
Die ausdrückliche Pflicht nach NIS2: § 38 BSIG
Für NIS2-Einrichtungen hat der Gesetzgeber die Pflichten der Geschäftsleitung seit dem 6. Dezember 2025 ausdrücklich geregelt. Nach § 38 Abs. 1 BSIG müssen Geschäftsleitungen die Risikomanagementmaßnahmen nach § 30 BSIG billigen und ihre Umsetzung überwachen. Nach § 38 Abs. 3 BSIG müssen sie regelmäßig an Schulungen teilnehmen. Und nach § 38 Abs. 2 BSIG haften Geschäftsleitungen, die diese Pflichten verletzen, ihrer Einrichtung für schuldhaft verursachte Schäden nach den Regeln des Gesellschaftsrechts. Das BSI hat zur Schulungspflicht eine eigene Handreichung veröffentlicht.
Weitere Haftungs- und Sanktionsquellen
- § 130 OWiG – Aufsichtspflichtverletzung durch Inhaber und Leitungspersonen, flankiert durch die Verbandsgeldbuße nach § 30 OWiG.
- Art. 32 DSGVO – Pflicht zu angemessenen technischen und organisatorischen Maßnahmen; Bußgelder treffen das Unternehmen und können intern zum Regress führen.
- Cyber Resilience Act – Herstellerpflichten für vernetzte Produkte, deren Organisation ebenfalls bei der Geschäftsleitung liegt (siehe CRA).
- Vertragliche Pflichten – etwa TISAX-Anforderungen von Automobilherstellern; Lieferausfälle nach einem Angriff können Vertragsstrafen und Schadensersatz auslösen.
Wo Geschäftsführer in der Praxis angreifbar werden
Die Muster wiederholen sich – und lassen sich mit überschaubarem Aufwand vermeiden.
Keine dokumentierte Risikoanalyse
Ohne schriftliche Bewertung der Cyber-Risiken fehlt die Informationsgrundlage für jede Ermessensentscheidung. Die Business Judgment Rule greift dann nicht.
Ignorierte Warnungen
Hinweise der IT, des Datenschutzbeauftragten, des Versicherers oder aus Audits wurden nicht weiterverfolgt. Im Prozess ist das oft der entscheidende Vorwurf.
Delegation ohne Kontrolle
Die IT-Sicherheit liegt beim IT-Leiter oder Dienstleister – Berichte, Budgetfreigaben und Überprüfungen durch die Geschäftsführung fehlen.
Versäumte NIS2-Pflichten
Keine Betroffenheitsprüfung, keine Registrierung, kein Billigungsbeschluss, keine Schulung: Das sind klare Pflichtverstöße ohne Ermessensspielraum.
Fehlender Notfallplan
Kein erprobter Incident-Response- und Wiederanlaufplan, keine Meldewege: Der Schaden durch Stillstand und verspätete Meldungen wächst mit jeder Stunde.
Unpassende Versicherung
D&O- und Cyber-Police sind nicht abgestimmt, Obliegenheiten werden nicht erfüllt – der Versicherungsschutz entfällt genau dann, wenn er gebraucht wird.
Checkliste: So schützen Sie sich als Geschäftsleitung
Zehn Punkte, die im Haftungsfall den Unterschied zwischen Regress und Entlastung machen.
- Betroffenheit dokumentieren – NIS2, CRA, KRITIS und vertragliche Anforderungen (TISAX) schriftlich prüfen lassen
- Risikoanalyse beauftragen und das Ergebnis in der Geschäftsleitung beraten
- Billigungsbeschluss fassen – Maßnahmenplan, Budget und Prioritäten protokollieren (§ 38 Abs. 1 BSIG)
- Zuständigkeiten klar regeln – Geschäftsverteilung, CISO/ISB, IT-Dienstleister, Datenschutz
- Berichtswesen etablieren – regelmäßige Lageberichte zur IT-Sicherheit mit Kennzahlen und offenen Risiken
- Schulung der Geschäftsleitung nachweisen – Inhalte, Dauer und Teilnahme dokumentieren (§ 38 Abs. 3 BSIG)
- Notfall- und Meldeprozess testen – Tabletop-Übung mit Geschäftsführung, IT, Kommunikation und Rechtsberatung
- Dienstleisterverträge prüfen – Sicherheitsniveau, Meldepflichten, Auditrechte, Haftung
- Versicherungen abstimmen – D&O und Cyber auf Ausschlüsse, Obliegenheiten und Regressfälle prüfen
- Entscheidungen dokumentieren – auch bewusste Entscheidungen gegen Maßnahmen, mit Begründung
Vom Compliance-Gefühl zum Haftungsschutz
Für Unternehmen im Sauerland begleite ich Geschäftsführungen beim Aufbau einer Compliance-Organisation, die IT-Sicherheit ausdrücklich einschließt. Typischer Ausgangspunkt: Die IT funktioniert, aber es gibt weder eine dokumentierte Risikoanalyse noch einen Beschluss der Geschäftsleitung oder ein regelmäßiges Berichtswesen. Wir erarbeiten gemeinsam eine Geschäftsordnung mit klaren Zuständigkeiten, ein schlankes Reporting, eine Geschäftsleitungsschulung und einen Notfallplan. Ergebnis ist eine Dokumentation, die im Ernstfall gegenüber Gesellschaftern, Versicherern und Behörden zeigt: Die Geschäftsleitung hat ihre Pflichten erkannt und erfüllt.
FAQ zur Managerhaftung bei IT-Sicherheit
Antworten für Geschäftsführer, Vorstände, Gesellschafter und Beiräte.
Nicht für den Angriff selbst, wohl aber für eigene Pflichtverletzungen in der Organisation der IT-Sicherheit. Hat die Geschäftsführung kein angemessenes Risikomanagement eingerichtet, Warnungen ignoriert oder die Umsetzung nicht überwacht, kann die Gesellschaft den daraus entstandenen Schaden nach § 43 Abs. 2 GmbHG beim Geschäftsführer geltend machen. Für NIS2-Einrichtungen stellt § 38 Abs. 2 BSIG dies ausdrücklich klar.
Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen müssen die Risikomanagementmaßnahmen nach § 30 BSIG billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken in der Informationssicherheit erkennen und bewerten zu können. Verletzen sie diese Pflichten, haften sie ihrer Einrichtung für schuldhaft verursachte Schäden nach den auf die Rechtsform anwendbaren Regeln des Gesellschaftsrechts.
Die Umsetzung ja, die Verantwortung nein. Delegation ist zulässig und oft geboten, verwandelt die Pflicht der Geschäftsführung aber in eine Pflicht zur sorgfältigen Auswahl, Ausstattung, Anleitung und Überwachung. Ohne regelmäßige Berichte, dokumentierte Kontrollen und Eskalationswege bleibt das Haftungsrisiko bei der Geschäftsleitung. § 38 BSIG verlangt zudem ausdrücklich die eigene Billigung und Überwachung.
Nur bei echten unternehmerischen Ermessensentscheidungen auf angemessener Informationsgrundlage. Wie viel in welche Maßnahmen investiert wird, ist eine solche Entscheidung. Ob gesetzliche Pflichten wie Registrierung, Meldungen oder Mindestmaßnahmen erfüllt werden, ist es nicht. Entscheidend ist eine dokumentierte Risikoanalyse, auf deren Basis die Geschäftsleitung entschieden hat.
Das hängt von den Bedingungen ab. Viele D&O-Policen enthalten Cyber-Ausschlüsse oder Abgrenzungen zur Cyber-Versicherung, und Leistungen können bei wissentlicher Pflichtverletzung entfallen. Zudem deckt die Cyber-Versicherung den Eigenschaden des Unternehmens, nicht automatisch den Regress gegen die Geschäftsleitung. Beide Policen sollten aufeinander abgestimmt und auf die BSIG-Pflichten hin geprüft werden.
Im Aktienrecht muss das Vorstandsmitglied nach § 93 Abs. 2 Satz 2 AktG beweisen, dass es die Sorgfalt eines ordentlichen Geschäftsleiters angewandt hat; die Rechtsprechung wendet diese Beweislastverteilung auch auf GmbH-Geschäftsführer an. Praktisch heißt das: Wer seine IT-Sicherheitsentscheidungen nicht dokumentiert hat, kann sich im Ernstfall kaum entlasten.
Ja. § 38 BSIG gilt nur für NIS2-Einrichtungen, die allgemeine Sorgfaltspflicht aus § 43 GmbHG bzw. § 93 AktG, die Pflicht zur Krisenfrüherkennung nach § 1 StaRUG, die Aufsichtspflicht nach § 130 OWiG und die Pflichten aus Art. 32 DSGVO gelten aber für alle Unternehmen. Die Gerichte verlangen seit Jahren eine an der Risikolage ausgerichtete Compliance-Organisation.
Rechtsgrundlagen & Quellen
- § 38 BSIG – Pflichten der Geschäftsleitung (Wortlaut)
- BSI: Handreichung Geschäftsleitungsschulung nach § 38 Abs. 3 BSIG
- BSI: FAQ zu NIS-2 (Schulungspflicht der Geschäftsleitung)
- § 43 GmbHG – Haftung der Geschäftsführer
- § 93 AktG – Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder
- § 1 StaRUG – Krisenfrüherkennung und Krisenmanagement
- § 130 OWiG – Verletzung der Aufsichtspflicht
- OLG Nürnberg, Urt. v. 30.03.2022 – 12 U 1520/19 (Compliance-Pflicht des GmbH-Geschäftsführers)
Diese Seite gibt einen allgemeinen Überblick (Stand: 4. Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.
Haftung vermeiden, bevor der Ernstfall eintritt.
Im 30-minütigen Erstgespräch prüfen wir, wo Ihre Geschäftsleitung bei IT-Sicherheit und Compliance heute steht. Vertraulich, vor Ort in Südwestfalen und im Rheinland oder per Video.