Managerhaftung für IT-Sicherheit: Warum Cyber-Compliance Chefsache ist

Ransomware, Produktionsstillstand, Datenabfluss – nach einem Cyberangriff stellt sich schnell die Frage, ob die Geschäftsführung genug getan hat. Seit NIS2 ist die Antwort im Gesetz angelegt: Die Geschäftsleitung muss IT-Sicherheit billigen, überwachen und sich schulen lassen. Ich zeige Ihnen, wo die Haftungsrisiken liegen und wie Sie sich als Geschäftsführer, Vorstand oder Beirat wirksam absichern.

Kurz erklärt · Stand: 4. Oktober 2026

Managerhaftung bei IT-Sicherheit in fünf Punkten

  • IT-Sicherheit ist Teil der Compliance-Pflicht: Die Geschäftsleitung muss die Einhaltung gesetzlicher Pflichten organisieren und überwachen – dazu gehört die Informationssicherheit (§ 43 GmbHG, § 93 AktG).
  • NIS2 macht es ausdrücklich: § 38 BSIG verpflichtet die Geschäftsleitung zur Billigung, Überwachung und Schulung – mit Haftung gegenüber der Gesellschaft nach Gesellschaftsrecht.
  • Delegation entlastet nicht vollständig: Aus der Umsetzungspflicht wird eine Auswahl-, Ausstattungs- und Überwachungspflicht.
  • Beweislast liegt bei der Geschäftsleitung: Wer nicht dokumentiert hat, kann sich im Regressprozess kaum entlasten (§ 93 Abs. 2 S. 2 AktG).
  • Absicherung: dokumentierte Risikoanalyse, Billigungsbeschluss, Berichtswesen, Schulungsnachweis, abgestimmte D&O- und Cyber-Versicherung.

Woraus sich die Verantwortung der Geschäftsleitung für IT-Sicherheit ergibt

Die Verantwortung der Geschäftsführung für IT-Sicherheit ist kein neues Konzept, sondern eine Konkretisierung der allgemeinen Legalitäts- und Sorgfaltspflicht. Wer ein Unternehmen leitet, muss dafür sorgen, dass es sich rechtmäßig verhält und dass erkennbare Risiken für seinen Bestand beherrscht werden. In einem digitalisierten Produktionsbetrieb gehört ein Ausfall der IT zu den größten dieser Risiken.

Die Compliance-Pflicht nach Gesellschaftsrecht

Geschäftsführer einer GmbH haben nach § 43 Abs. 1 GmbHG die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden und haften der Gesellschaft bei Pflichtverletzung nach § 43 Abs. 2 GmbHG für den entstandenen Schaden. Für Vorstände gilt § 93 AktG, ergänzt um die Pflicht zu einem Früherkennungssystem nach § 91 Abs. 2 AktG. Seit 2021 verpflichtet § 1 StaRUG die Mitglieder der Geschäftsleitung aller juristischen Personen, bestandsgefährdende Entwicklungen fortlaufend zu überwachen.

Die Rechtsprechung hat daraus eine Pflicht zur Compliance-Organisation abgeleitet. Das LG München I hat im Fall Siemens/Neubürger (Urteil vom 10.12.2013 – 5 HK O 1387/10) festgehalten, dass ein Vorstandsmitglied für eine Organisation sorgen muss, die Gesetzesverstöße verhindert. Das OLG Nürnberg hat diese Pflicht mit Urteil vom 30.03.2022 (12 U 1520/19) ausdrücklich auf den GmbH-Geschäftsführer erstreckt: Bei besonderen Risiken muss er Kontrollmechanismen wie ein Vier-Augen-Prinzip einführen und ihre Einhaltung überwachen. Übertragen auf die IT heißt das: Wo Cyber-Risiken bestandsgefährdend sein können, muss die Geschäftsführung ein angemessenes Informationssicherheitsmanagement einrichten.

Die ausdrückliche Pflicht nach NIS2: § 38 BSIG

Für NIS2-Einrichtungen hat der Gesetzgeber die Pflichten der Geschäftsleitung seit dem 6. Dezember 2025 ausdrücklich geregelt. Nach § 38 Abs. 1 BSIG müssen Geschäftsleitungen die Risikomanagementmaßnahmen nach § 30 BSIG billigen und ihre Umsetzung überwachen. Nach § 38 Abs. 3 BSIG müssen sie regelmäßig an Schulungen teilnehmen. Und nach § 38 Abs. 2 BSIG haften Geschäftsleitungen, die diese Pflichten verletzen, ihrer Einrichtung für schuldhaft verursachte Schäden nach den Regeln des Gesellschaftsrechts. Das BSI hat zur Schulungspflicht eine eigene Handreichung veröffentlicht.

Weitere Haftungs- und Sanktionsquellen

  • § 130 OWiG – Aufsichtspflichtverletzung durch Inhaber und Leitungspersonen, flankiert durch die Verbandsgeldbuße nach § 30 OWiG.
  • Art. 32 DSGVO – Pflicht zu angemessenen technischen und organisatorischen Maßnahmen; Bußgelder treffen das Unternehmen und können intern zum Regress führen.
  • Cyber Resilience Act – Herstellerpflichten für vernetzte Produkte, deren Organisation ebenfalls bei der Geschäftsleitung liegt (siehe CRA).
  • Vertragliche Pflichten – etwa TISAX-Anforderungen von Automobilherstellern; Lieferausfälle nach einem Angriff können Vertragsstrafen und Schadensersatz auslösen.

Wo Geschäftsführer in der Praxis angreifbar werden

Die Muster wiederholen sich – und lassen sich mit überschaubarem Aufwand vermeiden.

Keine dokumentierte Risikoanalyse

Ohne schriftliche Bewertung der Cyber-Risiken fehlt die Informationsgrundlage für jede Ermessensentscheidung. Die Business Judgment Rule greift dann nicht.

Ignorierte Warnungen

Hinweise der IT, des Datenschutzbeauftragten, des Versicherers oder aus Audits wurden nicht weiterverfolgt. Im Prozess ist das oft der entscheidende Vorwurf.

Delegation ohne Kontrolle

Die IT-Sicherheit liegt beim IT-Leiter oder Dienstleister – Berichte, Budgetfreigaben und Überprüfungen durch die Geschäftsführung fehlen.

Versäumte NIS2-Pflichten

Keine Betroffenheitsprüfung, keine Registrierung, kein Billigungsbeschluss, keine Schulung: Das sind klare Pflichtverstöße ohne Ermessensspielraum.

Fehlender Notfallplan

Kein erprobter Incident-Response- und Wiederanlaufplan, keine Meldewege: Der Schaden durch Stillstand und verspätete Meldungen wächst mit jeder Stunde.

Unpassende Versicherung

D&O- und Cyber-Police sind nicht abgestimmt, Obliegenheiten werden nicht erfüllt – der Versicherungsschutz entfällt genau dann, wenn er gebraucht wird.

Checkliste: So schützen Sie sich als Geschäftsleitung

Zehn Punkte, die im Haftungsfall den Unterschied zwischen Regress und Entlastung machen.

  • Betroffenheit dokumentieren – NIS2, CRA, KRITIS und vertragliche Anforderungen (TISAX) schriftlich prüfen lassen
  • Risikoanalyse beauftragen und das Ergebnis in der Geschäftsleitung beraten
  • Billigungsbeschluss fassen – Maßnahmenplan, Budget und Prioritäten protokollieren (§ 38 Abs. 1 BSIG)
  • Zuständigkeiten klar regeln – Geschäftsverteilung, CISO/ISB, IT-Dienstleister, Datenschutz
  • Berichtswesen etablieren – regelmäßige Lageberichte zur IT-Sicherheit mit Kennzahlen und offenen Risiken
  • Schulung der Geschäftsleitung nachweisen – Inhalte, Dauer und Teilnahme dokumentieren (§ 38 Abs. 3 BSIG)
  • Notfall- und Meldeprozess testen – Tabletop-Übung mit Geschäftsführung, IT, Kommunikation und Rechtsberatung
  • Dienstleisterverträge prüfen – Sicherheitsniveau, Meldepflichten, Auditrechte, Haftung
  • Versicherungen abstimmen – D&O und Cyber auf Ausschlüsse, Obliegenheiten und Regressfälle prüfen
  • Entscheidungen dokumentieren – auch bewusste Entscheidungen gegen Maßnahmen, mit Begründung
Praxisbeispiel · Compliance im Sauerland

Vom Compliance-Gefühl zum Haftungsschutz

Für Unternehmen im Sauerland begleite ich Geschäftsführungen beim Aufbau einer Compliance-Organisation, die IT-Sicherheit ausdrücklich einschließt. Typischer Ausgangspunkt: Die IT funktioniert, aber es gibt weder eine dokumentierte Risikoanalyse noch einen Beschluss der Geschäftsleitung oder ein regelmäßiges Berichtswesen. Wir erarbeiten gemeinsam eine Geschäftsordnung mit klaren Zuständigkeiten, ein schlankes Reporting, eine Geschäftsleitungsschulung und einen Notfallplan. Ergebnis ist eine Dokumentation, die im Ernstfall gegenüber Gesellschaftern, Versicherern und Behörden zeigt: Die Geschäftsleitung hat ihre Pflichten erkannt und erfüllt.

FAQ zur Managerhaftung bei IT-Sicherheit

Antworten für Geschäftsführer, Vorstände, Gesellschafter und Beiräte.

Akuter Rechtsfall? Jetzt sofort melden.

Schnelle Reaktion bei Data Breach, Behördenpost, Abmahnung oder Honorarrückforderung — wir sind erreichbar.

Oder direkt Termin buchen

Haftung vermeiden, bevor der Ernstfall eintritt.

Im 30-minütigen Erstgespräch prüfen wir, wo Ihre Geschäftsleitung bei IT-Sicherheit und Compliance heute steht. Vertraulich, vor Ort in Südwestfalen und im Rheinland oder per Video.

Beratung anfragen Zur Kanzlei-Übersicht
Akutfall melden