6. Oktober 2026

Vom Serverraum in den Vorstand

Wie die NIS2 das Unternehmensrisiko neu definiert

Die NIS2-Richtlinie bringt einen der bedeutendsten kulturellen und rechtlichen Paradigmenwechsel der vergangenen Jahre mit sich: Das Management von Cyberrisiken ist nicht länger eine Aufgabe, die ausschließlich an die IT-Abteilung delegiert werden kann, sondern wird zu einer direkten Verantwortung der Unternehmensleitung.

 

Erstmals wird Cybersicherheit auf die gleiche Ebene wie finanzielle, operative und rechtliche Risiken gestellt. Cyberrisiken werden damit offiziell zu Unternehmensrisiken, die auf strategischer und nicht nur auf operativer Ebene gesteuert werden müssen.

 

 

Was sich für den Verwaltungsrat ändert

 

NIS2 verlangt nicht, dass Verwaltungsratsmitglieder zu Technologieexperten werden. Sie müssen jedoch in der Lage sein, Cyberrisiken angemessen zu steuern und dies nachvollziehbar zu dokumentieren. 

Aus rechtlicher Sicht reicht es nicht aus, Sicherheitsmaßnahmen lediglich umzusetzen: Es muss nachgewiesen werden, wie und warum bestimmte Entscheidungen getroffen wurden.

 

Konkret ist der Verwaltungsrat dazu aufgerufen:

 

  • Risiken zu bewerten und zu dokumentieren: Die möglichen Auswirkungen von Cyberbedrohungen auf die Geschäftskontinuität verstehen und in entsprechenden Berichten formalisieren.
  • Entscheidungen zu formalisieren: Schutzstrategien genehmigen, interne Rollen und Verantwortlichkeiten eindeutig zuweisen und die Bereitstellung angemessener finanzieller Ressourcen protokollieren.
  • Kontrollen zu überwachen und nachvollziehbar zu dokumentieren: Die Wirksamkeit der getroffenen Maßnahmen kontinuierlich überwachen sowie regelmäßige Überprüfungen und den Umgang mit Sicherheitsvorfällen dokumentieren.

Nach dem Prinzip der Accountability kann sich die Unternehmensführung nicht darauf beschränken, die eigene Compliance selbst zu bestätigen. Vielmehr muss sie objektive Nachweise für jede strategische und operative Entscheidung vorlegen können.

 

 
Sanktionen, Reputation und der Wert spezialisierter Unterstützung

 

Mit Beginn der Überprüfungen durch die ACN werden die Prüfer nicht nur die technologische Infrastruktur bewerten, sondern auch die Entscheidungsprozesse des Managements nachvollziehen: Wer hat was entschieden, auf welcher Risikogrundlage und auf Basis welcher dokumentierten Genehmigungen?

Für den Verwaltungsrat ist der Nachweis einer formalen und nachvollziehbaren Governance die wichtigste Grundlage, um die Organisation – und die einzelnen Verwaltungsratsmitglieder – im Hinblick auf mögliche Haftungsrisiken zu schützen.

 

In diesem Zusammenhang ist die Unterstützung durch spezialisierte Partner und Managed Services von entscheidender Bedeutung. Sie begleiten die Unternehmensleitung bei der Definition strenger, dokumentierbarer und auditsicherer Governance-Prozesse.

 

Die Umsetzung der NIS2 bedeutet letztlich nicht nur, Sanktionen zu vermeiden. Sie bedeutet vielmehr, ein solides, transparentes und resilientes Unternehmensführungsmodell zu schaffen, das den Anforderungen eines globalen Marktes gewachsen ist.