secria.eu

Kann die Unternehmensleitung persönlich bei Verletzung der NIS2-Anforderungen haftbar sein

Ja, bei wesentlichen Einrichtungen kann die Geschäftsleitung persönlich in Anspruch genommen werden

Für wesentliche Einrichtungen sieht Artikel 21 Absatz 2 der NIS2-Richtlinie die Möglichkeit vor, dass Leitungspersonen persönlich dafür verantwortlich gemacht werden können, dass sie die Cybersicherheitsmaßnahmen ihrer Organisation genehmigen und überwachen. Dies ist kein Nebensatz in der Richtlinie: Die Geschäftsleitung muss die Risikomanagementmaßnahmen kennen, genehmigen und deren Überwachung aktiv wahrnehmen, nicht nur eine Unterschrift unter ein Richtliniendokument setzen. Wie dies genau umgesetzt wird — welche Geschäftsführer, unter welchen Bedingungen und mit welchen Folgen — wird in der nationalen Umsetzung festgelegt, in den Niederlanden das Cybersicherheitsgesetz.

Dies spricht direkt die Frage an was passiert, wenn eine Organisation die NIS2-Verpflichtungen nicht erfüllt: neben Maßnahmen, die gegen die Organisation als Ganzes getroffen werden können, richtet sich die Richtlinie mit dieser Bestimmung speziell an den Geschäftsführer als natürliche Person. Das ist eine Verschiebung im Vergleich zu vielen anderen Compliance-Verpflichtungen, bei denen die juristische Person normalerweise die Ansprechpartnerin ist und die Geschäftsleitung im Hintergrund bleibt. Um diese Verantwortung konkret zu machen, hilft es zu wissen welche zehn Maßnahmen nach NIS2 getroffen werden müssen — denn Genehmigung und Überwachung setzen voraus, dass die Geschäftsleitung weiß, worum es geht, nicht nur daß etwas genehmigt wurde.

Worauf dies basiert: Artikel 21 und das nationale Gesetz

Die Grundlage liegt in Artikel 21 Absatz 2 der Richtlinie (EU) 2022/2555, die den Mitgliedstaaten die Möglichkeit gibt, Vorstandsmitglieder wesentlicher und wichtiger Einrichtungen für Verstöße gegen die Sorgfaltspflicht verantwortlich zu machen. Die genaue Ausgestaltung — für wen dies gilt, unter welchen Umständen und mit welchen Folgen — obliegt dem nationalen Gesetzgeber; in den Niederlanden ist dies das Cybersicherheitsgesetz, und das NCSC gibt Leitlinien für die praktische Umsetzung der Sorgfaltspflicht und der Meldepflicht. Für die genaue Formulierung der Bestimmung und den Stand der niederländischen Umsetzung ist der offizielle Text der Ausgangspunkt.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.