Pflichten und Haftung der Geschäftsführung nach dem NISG 2026
Was das NISG 2026 von Leitungsorganen verlangt, wer bei Verstößen verantwortlich ist, wie die Schulungspflicht aussieht und welche Dokumentation schützt.
Das NISG 2026 richtet sich an Unternehmen, aber eine seiner Pflichten richtet sich an Menschen: an die Leitungsorgane. Geschäftsführung und Vorstand müssen die Umsetzung der Cybersicherheit nicht nur genehmigen, sondern sicherstellen und beaufsichtigen, und sie müssen sich selbst schulen lassen. Dieser Leitfaden erklärt, was das bedeutet, wer bei Verstößen verantwortlich ist und welche Dokumentation im Ernstfall zählt.
Vorab eine Grenze: Ich bin kein Rechtsanwalt. Die folgenden Abschnitte geben wieder, was im Gesetz steht, und ordnen es aus Sicht der Informationssicherheit ein. Wie weit eine persönliche Haftung im Einzelfall reicht, ist eine Frage für die Rechtsberatung. Den Gesamtüberblick über die Pflichten gibt die Seite zu NIS2 und dem NISG 2026.
Was das Gesetz von den Leitungsorganen verlangt
§ 31 NISG 2026 trägt die Überschrift „Governance“ und enthält zwei Pflichten.
Sicherstellen und beaufsichtigen. Die Leitungsorgane wesentlicher und wichtiger Einrichtungen haben die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen (§ 31 Abs. 1). Gemeint sind die Maßnahmen nach § 32, also die zehn Mindestinhalte von der Risikoanalyse über Vorfallbewältigung und Lieferkette bis zur Multi-Faktor-Authentifizierung.
Schulen und schulen lassen. Die Leitungsorgane müssen an für sie spezifisch gestalteten Cybersicherheitsschulungen teilnehmen. Den Mitarbeitern sind regelmäßig entsprechende Schulungen anzubieten, damit sie Risiken erkennen und bewerten können und die Auswirkungen auf die Dienste der Einrichtung verstehen (§ 31 Abs. 2).
Beide Pflichten sind eigene Pflichten der Leitung. Sie lassen sich nicht dadurch erfüllen, dass jemand anderes die Arbeit macht, auch wenn die Arbeit selbstverständlich delegiert wird.
Was „beaufsichtigen“ in der Praxis heißt
Das Gesetz sagt nicht, wie Aufsicht aussehen muss. Aus der Arbeit mit Leitungsorganen und Aufsichtsbehörden lassen sich aber Mindestanforderungen ableiten, an denen eine Prüfung ansetzen würde:
- Regelmäßige Berichte. Die Leitung erhält in festen Abständen einen Bericht über den Stand der Informationssicherheit: umgesetzte und offene Maßnahmen, wesentliche Risiken, Vorfälle, Ergebnisse von Audits. Der Bericht ist so geschrieben, dass er ohne Übersetzung verstanden wird.
- Dokumentierte Entscheidungen. Wer ein Risiko akzeptiert, eine Maßnahme verschiebt oder Mittel freigibt, tut das nachvollziehbar und mit Datum. Eine Risikoakzeptanz, die niemand unterschrieben hat, ist im Nachhinein keine.
- Ressourcen. Aufsicht ohne Mittel ist Beobachtung. Zeit, Budget und Zuständigkeiten für die Maßnahmen sind Entscheidungen der Leitung.
- Nachfassen. Offene Punkte aus Berichten und Audits tauchen im nächsten Bericht wieder auf, bis sie erledigt oder bewusst akzeptiert sind.
Wer bei Verstößen verantwortlich ist
Verstöße gegen das NISG 2026 sind Verwaltungsübertretungen, die die Bezirksverwaltungsbehörden ahnden (§ 44 Abs. 1). Strafbar ist unter anderem, wer seiner Verpflichtung nicht nachkommt, Cybersicherheitsschulungen für Leitungsorgane oder für Mitarbeiter vorzusehen, Risikomanagementmaßnahmen nicht umsetzt oder erhebliche Vorfälle nicht meldet (§ 45 Abs. 1).
Wer „wer“ ist, regelt bei Unternehmen das Verwaltungsstrafgesetz. Für die Einhaltung der Verwaltungsvorschriften durch juristische Personen ist strafrechtlich verantwortlich, wer zur Vertretung nach außen berufen ist, sofern keine verantwortlichen Beauftragten bestellt sind (§ 9 Abs. 1 VStG). In einer GmbH ist das in der Regel die Geschäftsführung. Das Unternehmen haftet für die verhängte Geldstrafe zur ungeteilten Hand mit (§ 9 Abs. 7 VStG).
Das NISG 2026 ergänzt das: Die Bezirksverwaltungsbehörde kann Geldstrafen auch unmittelbar gegen die juristische Person verhängen, wenn eine Person in Führungsposition die Übertretung begangen hat (§ 44 Abs. 3).
Das Verwaltungsstrafgesetz erlaubt es außerdem, verantwortliche Beauftragte zu bestellen, denen für das ganze Unternehmen oder für abgegrenzte Bereiche die Verantwortung für die Einhaltung der Verwaltungsvorschriften obliegt (§ 9 Abs. 2 VStG). Ob das sinnvoll ist, unter welchen Voraussetzungen es wirkt und was es für die übrige Geschäftsführung bedeutet, regelt dieselbe Bestimmung im Detail. Das ist eine Frage für die Rechtsberatung, nicht für eine Checkliste.
Die Haftung gegenüber der Gesellschaft
Neben dem Verwaltungsstrafrecht steht das Gesellschaftsrecht. Es kannte die Sorgfaltspflicht der Leitung schon vor dem NISG 2026.
Geschäftsführer einer GmbH sind der Gesellschaft gegenüber verpflichtet, bei ihrer Geschäftsführung die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden. Wer seine Obliegenheiten verletzt, haftet der Gesellschaft zur ungeteilten Hand für den daraus entstandenen Schaden (§ 25 Abs. 1 und 2 GmbHG).
Vorstandsmitglieder einer Aktiengesellschaft haben die Sorgfalt eines ordentlichen und gewissenhaften Geschäftsleiters anzuwenden und sind der Gesellschaft bei Verletzung ihrer Obliegenheiten zum Ersatz des Schadens verpflichtet. Sie können sich durch den Nachweis entlasten, dass sie die erforderliche Sorgfalt angewendet haben (§ 84 Abs. 1 und 2 AktG).
Aus Sicht der Informationssicherheit ist die Verbindung naheliegend: Das NISG 2026 beschreibt ausdrücklich, was die Leitung sicherzustellen und zu beaufsichtigen hat. Das dürfte beeinflussen, was im Schadensfall als ordentliche Sorgfalt gilt. Wie weit, entscheiden Gerichte und nicht dieser Leitfaden.
Die Schulungspflicht
Die Schulung der Leitungsorgane ist die am einfachsten zu erfüllende Pflicht des Gesetzes und eine, deren Versäumnis ausdrücklich strafbar ist (§ 45 Abs. 1 Z 1). Eine gute Schulung für Leitungsorgane ist keine verkürzte Mitarbeiterschulung. Sie behandelt, was die Leitung entscheiden muss:
- welche Pflichten das Gesetz dem Unternehmen und der Leitung auferlegt,
- wie die wesentlichen Risiken des eigenen Unternehmens aussehen, nicht die abstrakten,
- was im Fall eines erheblichen Vorfalls in den ersten 24 Stunden zu entscheiden ist,
- wie ein Bericht zur Informationssicherheit zu lesen ist und welche Fragen man dazu stellt.
Teilnahme, Datum, Inhalt und Vortragende gehören dokumentiert. Der Nachweis der Schulung ist ein Dokument, das im Ernstfall als erstes verlangt wird.
Welche Dokumentation schützt
Im Streitfall kommt es nicht darauf an, ob die Leitung sich gekümmert hat, sondern darauf, ob sie es belegen kann. Die folgende Dokumentation ist mit vertretbarem Aufwand zu führen und deckt die Fragen ab, die eine Prüfung oder ein Gericht stellen würde:
- Die Einstufung. Warum das Unternehmen als wesentlich oder wichtig gilt, mit Zahlen und Fundstellen, wie im Leitfaden zu Fristen und Registrierung beschrieben.
- Die Berichte an die Leitung. Mit Datum, Inhalt und den daraufhin getroffenen Entscheidungen.
- Risikoakzeptanzen. Mit Begründung, Unterschrift und Ablaufdatum.
- Schulungsnachweise. Für Leitung und Mitarbeiter.
- Maßnahmenplan und Umsetzungsstand. Was umgesetzt ist, was offen ist, wer zuständig ist und bis wann.
- Vorfälle. Was passiert ist, wie entschieden wurde, ob gemeldet wurde und warum.
Diese Unterlagen sind dieselben, die für die Selbstdeklaration und einen Nachweis nach § 33 gebraucht werden. Wer sie führt, erfüllt mehrere Pflichten mit einer Arbeit. Wie sich Anforderungen an Lieferanten weitergeben lassen, ohne die eigene Sorgfalt zu überdehnen, zeigt der Leitfaden zu Lieferkette und Lieferantenfragebogen.
Quellen
Häufige Fragen
Kann die Geschäftsführung die Verantwortung an einen Informationssicherheitsbeauftragten abgeben?
Die Arbeit ja, die Pflicht nicht. Das NISG 2026 verpflichtet die Leitungsorgane selbst, die Umsetzung sicherzustellen und zu beaufsichtigen (§ 31 Abs. 1). Ein Informationssicherheitsbeauftragter, intern oder extern, macht diese Aufsicht erst möglich, weil er berichtet und Entscheidungen vorbereitet.
Muss jedes Mitglied der Geschäftsführung an der Schulung teilnehmen?
Das Gesetz spricht von den Leitungsorganen, die an für sie spezifisch gestalteten Cybersicherheitsschulungen teilnehmen müssen (§ 31 Abs. 2). Wer die Teilnahme für einzelne Mitglieder ausspart, sollte das mit seiner Rechtsberatung klären.
Wer zahlt eine Verwaltungsstrafe?
Verantwortlich ist nach § 9 Abs. 1 VStG grundsätzlich, wer zur Vertretung nach außen berufen ist. Das Unternehmen haftet für die verhängte Geldstrafe zur ungeteilten Hand (§ 9 Abs. 7 VStG). Nach § 44 Abs. 3 NISG 2026 kann die Strafe unter bestimmten Voraussetzungen auch unmittelbar gegen das Unternehmen verhängt werden.
Ersetzt eine D&O-Versicherung die Sorgfalt?
Nein. Eine Versicherung kann finanzielle Folgen abfedern, sie verändert aber nicht, welche Sorgfalt geschuldet ist. Welche Deckung sinnvoll ist, ist eine Frage für Versicherungsmakler und Rechtsberatung, nicht für diesen Leitfaden.