Geschäftsführerhaftung und Cybersicherheit
Zuletzt aktualisiert: Grundlagen

Kurz erklärt: Geschäftsführer einer GmbH haften nach § 25 GmbHG persönlich mit dem Privatvermögen, wenn sie ihre Sorgfaltspflichten zur Cyber-Risikovorsorge schuldhaft verletzen. Das NISG 2026 (NIS2-Umsetzung, in Kraft seit 1. Oktober 2026) weist den Leitungsorganen in § 31 die nicht delegierbare Verantwortung für das Cyber-Risikomanagement zu – inklusive Schulungspflicht. Bei Verstößen drohen dem Unternehmen Strafen bis 10 Mio. € oder 2 % des Weltjahresumsatzes (§ 45 NISG 2026).
Geschäftsführerhaftung im Cybersecurity-Kontext bedeutet: Geschäftsführer einer GmbH haften gegenüber dem Unternehmen persönlich mit ihrem Privatvermögen, wenn sie ihre Sorgfaltspflichten zur Cyber-Risikovorsorge schuldhaft verletzen und daraus ein Schaden entsteht. Rechtliche Grundlage in Österreich sind § 25 GmbHG (Sorgfalt eines ordentlichen Geschäftsmannes), verschärft durch das NISG 2026 (NIS2-Umsetzung, in Kraft seit 1. Oktober 2026), das den Leitungsorganen in § 31 die nicht delegierbare Verantwortung für das Cyber-Risikomanagement explizit zuweist.
Konkret prüfbar sind: angemessene technische und organisatorische Maßnahmen, dokumentiertes Risikomanagement, regelmäßige Berichterstattung über Cyber-Risiken im Lenkungskreis sowie der Nachweis einer Notfall- und Meldekette. Wer diese Pflichten nicht oder unzureichend wahrnimmt, riskiert nicht nur Bußgelder gegen das Unternehmen, sondern auch persönliche Haftung.
Disclaimer: Dieser Artikel ist KEINE rechtliche Beratung. Er bündelt Informationen aus Fachvorträgen, regulatorischen Dokumenten und Beratungspraxis. Für konkrete Fälle ist eine individuelle juristische Einschätzung erforderlich. Die fachliche Einordnung stammt aus der Beratungspraxis von DI Herwart Wermescher, Geschäftsführer der Wermescher Advisory GmbH und Leiter des Arbeitskreises Cybersecurity der IT-Community Styria.
Grundlagen der Geschäftsführerhaftung
Die Geschäftsführerhaftung bezeichnet im rechtlichen Kontext die Verantwortlichkeit des Geschäftsführers für die Einhaltung gesetzlicher, vertraglicher und sorgfaltspflichtiger Anforderungen im Unternehmen. Sie umfasst das Pflichtenheft, das Geschäftsführer in ihrer Führungsrolle zu erfüllen haben, und erstreckt sich auf diverse Bereiche – darunter auch die Cybersicherheit. Ähnlich wie bei der Geschäftsführerhaftung für Brandschutz und Arbeitssicherheit, bei denen Geschäftsführer dafür verantwortlich sind, Vorschriften einzuhalten und präventive Maßnahmen zum Schutz der Mitarbeiter und der Unternehmensinfrastruktur zu treffen, erweitert sich diese Verantwortung zunehmend auf den Bereich der Cybersicherheit.
Geschäftsführer müssen sicherstellen, dass angemessene und wirksame Cybersicherheitsmaßnahmen implementiert werden, um sensible Daten und IT-Infrastrukturen vor Cyberangriffen zu schützen. Der Vergleich mit Brandschutz und Arbeitssicherheit verdeutlicht: Genau wie physische Sicherheitsmaßnahmen sind auch digitale Schutzvorkehrungen integraler Bestandteil der unternehmerischen Sorgfaltspflichten.
Geschäftsführerhaftung Im Falle von Cyberangriffen
Im Falle von Cyberangriffen oder Verstößen gegen gesetzliche IT-Sicherheitsvorschriften stehen die Geschäftsführung, der Vorstand sowie die Mitglieder des Aufsichtsrats rechtlichen Konsequenzen gegenüber. Verletzen sie vorsätzlich oder fahrlässig ihre Verpflichtungen zur Einhaltung der digitalen Compliance, können sie zivilrechtlich zu Schadensersatzzahlungen herangezogen werden. Zusätzlich besteht die Möglichkeit strafrechtlicher Verantwortung für die Unternehmensleitung und Aufsichtsratsmitglieder, insbesondere wenn durch ihr Verhalten Geschäftsgeheimnisse oder Know-how aufgrund eines Cyberzwischenfalls unerlaubt an Dritte gelangen oder ein solcher Vorfall das Unternehmen zur Geschäftsaufgabe und möglicherweise in die Insolvenz zwingt.
Im Zuge der fortschreitenden Digitalisierung nimmt die Bedeutung der Pflichten der Geschäftsleitung unaufhaltsam zu. Es ist unerlässlich, die Sicherstellung der Digital Compliance als höchste Führungsaufgabe zu begreifen, die von der Unternehmensleitung grundsätzlich in ihrer Gesamtheit zu erfüllen ist.
Die Welle der EU-Cybersecurity-Regulierungen
Seit 2024 rollt eine Welle neuer Cybersicherheits-Gesetze durch die EU – von NIS2 über den Cyber Resilience Act bis DORA. Für Österreich ist sie 2026 in der Praxis angekommen: Das NISG 2026 ist seit 1. Oktober 2026 in Kraft. Diese Entwicklungen haben weitreichende Auswirkungen für Unternehmen aller Größen und Sektoren, insbesondere in Bezug auf die Geschäftsführerhaftung. In den folgenden Punkten werden die wichtigsten legislativen Neuerungen aufgezählt und nach relevanten Gesichtspunkten unterschieden.
Unser Ziel ist es, Geschäftsführern ein klares Bild der neuen Verantwortlichkeiten und Pflichten zu vermitteln, die mit der Führung ihres Unternehmens einhergehen. Durch das Verständnis dieser Gesetze und Regulierungen können Geschäftsführer nicht nur rechtliche Risiken minimieren, sondern auch eine robuste Cybersicherheitskultur in ihren Unternehmen fördern.
NIS2-Richtlinie (Directive on Security of Network and Information Systems 2)
Das Ziel der NIS2 ist generell die Erhöhung der Cybersicherheit und Resilienz von Netzwerk- und Informationssystemen innerhalb der EU. Die Geschäftsführerhaftung ist darin explizit behandelt.
Inkrafttreten in Österreich: Die NIS2-Richtlinie ist durch das NISG 2026 (BGBl I 94/2025) umgesetzt, das seit 1. Oktober 2026 in Kraft ist (in Deutschland gilt das NIS2UmsuCG seit 6. Dezember 2025). Betroffene Einrichtungen müssen sich bis 1. Jänner 2027 registrieren. Wie die Umsetzung gelingt, beschreibt der NIS2-Praxisleitfaden, die Rechtsdetails der NISG-2026-Überblick.
Wer ist betroffen? Wesentliche und wichtige Einrichtungen in 18 Sektoren wie Energie, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur, öffentliche Verwaltung und Weltraum (§ 24 NISG 2026) – in der Regel ab 50 Beschäftigten oder 10 Mio. € Umsatz. In Österreich sind mehrere tausend Unternehmen direkt betroffen, plus deren Lieferanten indirekt.
Was muss ein direkt betroffenes Unternehmen erfüllen? Risikomanagementmaßnahmen (§ 32), Meldung von Vorfällen in 24/72 Stunden (§ 34), Registrierung (§ 29) – und die Leitungsorgane müssen das Risikomanagement beaufsichtigen sowie an Schulungen teilnehmen (§ 31). Bei Verstößen drohen Strafen bis 10 Mio. € oder 2 % des Weltjahresumsatzes (§ 45).
Was muss ein indirekt betroffenes Unternehmen erfüllen? Auch wenn ein Unternehmen nicht direkt unter die NIS2-Richtlinie fällt, könnte es als Zulieferer oder Dienstleister für betroffene Sektoren indirekt Anforderungen erfüllen müssen, etwa durch Verstärkung der eigenen Cybersicherheitspraktiken.
DSGVO (Datenschutz-Grundverordnung)
Das Ziel der DSGVO ist der Schutz der personenbezogenen Daten und Privatsphäre von Individuen innerhalb der EU und Regulierung der Datenerhebung, -speicherung, -verarbeitung und -übertragung.
Sie stärkt die Datenschutzrechte der Einzelnen und gibt ihnen Kontrolle über ihre persönlichen Daten, was angesichts der zunehmenden Digitalisierung essentiell ist.
Inkrafttreten: Die DSGVO ist seit dem Mai 2018 in Kraft.
Wer ist betroffen? Jedes Unternehmen oder Organisation, die personenbezogene Daten von EU-Bürgern verarbeitet, unabhängig vom Standort des Unternehmens. Also praktisch ALLE Unternehmen!
Was muss ein betroffenes Unternehmen erfüllen? Einhaltung der Prinzipien für die Datenverarbeitung, Gewährleistung der Rechte der Betroffenen, Implementierung von Datenschutzmaßnahmen von Anfang an, Meldung von Datenverletzungen. Systematisch organisieren lässt sich das über ein Privacy Information Management System (PIMS) nach ISO/IEC 27701.
AI Act (KI-Verordnung)
Der AI Act (Verordnung (EU) 2024/1689) regelt den Einsatz von KI-Systemen risikobasiert: Je größer das Risiko für Gesundheit, Sicherheit und Grundrechte, desto strenger die Pflichten. Bestimmte Praktiken sind ganz verboten, Hochrisiko-Systeme unterliegen umfangreichen Anforderungen, für Chatbots und KI-generierte Inhalte gelten Transparenzpflichten.
Inkrafttreten: Seit 1. August 2024 in Kraft, die Pflichten gelten gestaffelt. Mit dem „Digital Omnibus on AI” (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) wurden die Fristen für Hochrisiko-KI verschoben:
| Seit / ab | Was gilt |
|---|---|
| 2. Februar 2025 | Verbot bestimmter KI-Praktiken (z. B. Emotionserkennung am Arbeitsplatz, Social Scoring) und Pflicht zur Förderung von KI-Kompetenz der Mitarbeitenden |
| 2. August 2025 | Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (z. B. große Sprachmodelle), Sanktionsregeln |
| 2. August 2026 | Transparenzpflichten — z. B. offenlegen, dass Nutzer mit einem Chatbot sprechen, Deepfakes kennzeichnen |
| 2. Dezember 2027 | Pflichten für Hochrisiko-KI nach Anhang III, etwa in Personalauswahl, Bildung oder Kreditwürdigkeitsprüfung (ursprünglich 2. August 2026) |
| 2. August 2028 | Pflichten für Hochrisiko-KI in regulierten Produkten wie Maschinen oder Medizinprodukten (ursprünglich 2. August 2027) |
Wer ist betroffen? Anbieter, die KI-Systeme entwickeln oder unter eigenem Namen in Verkehr bringen, und Betreiber, die KI-Systeme beruflich einsetzen. Damit ist praktisch jedes Unternehmen betroffen, das Werkzeuge wie ChatGPT, Copilot oder KI-gestützte Recruiting- und Analyse-Software nutzt — die meisten KMU in der Rolle des Betreibers.
Was muss ein betroffenes Unternehmen erfüllen? Für Betreiber im Mittelstand stehen im Vordergrund:
- Überblick schaffen: Welche KI-Systeme sind im Einsatz — auch inoffiziell als Schatten-IT — und in welche Risikoklasse fallen sie?
- KI-Kompetenz fördern: Maßnahmen ergreifen, damit Mitarbeitende KI sachkundig und risikobewusst nutzen, etwa Schulungen und Nutzungsrichtlinien. Seit dem Digital Omnibus ist dies als Bemühungspflicht formuliert; ein bestimmtes Kompetenzniveau muss nicht garantiert werden.
- Verbotene Praktiken ausschließen und Transparenzpflichten einhalten, z. B. bei Chatbots auf der Website oder KI-generierten Bildern und Videos.
- Hochrisiko-Einsätze vorbereiten: Wer KI etwa zur Bewerberauswahl einsetzt, hat ab 2. Dezember 2027 Betreiberpflichten wie menschliche Aufsicht, Protokollierung und die Information der betroffenen Beschäftigten.
Bei Verstößen gegen die Verbote drohen Geldbußen von bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes, bei anderen Pflichten bis zu 15 Mio. € oder 3 %. Für die Geschäftsführung ist der KI-Einsatz damit Teil der Sorgfaltspflicht: Wer KI ohne Regeln und Überblick nutzen lässt, trägt das Risiko. Einen strukturierten Rahmen bietet ein AI Management System (AIMS) nach ISO/IEC 42001; Chancen und Risiken von KI in der Sicherheit beschreibt der Ratgeber KI & ChatGPT in der Cybersecurity.
EU Cyber Resilience Act (CRA)
Dieses EU-Gesetz über Cyber-Resilienz behandelt das Sicherheitsrisiko das Produkte und Software beherbergen:
- Zum einen besteht bei vielen Produkten ein mangelndes Niveau an Cybersicherheit oder es fehlt an ausreichenden Sicherheitsupdates für diese Produkte und ihre Software.
- Zum anderen sind Verbraucher und Unternehmen momentan oft nicht in der Lage zu erkennen, welche Produkte cybersicher sind, oder sie entsprechend zu konfigurieren, um ihre Cybersicherheit zu gewährleisten.
Die CRA legt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, sowohl für Hardware und Software, die auf dem EU-Markt in Verkehr gebracht werden während ihres gesamten Lebenszyklus.
Sie führt eine Produkt Klassifizierung ein. z. B.
- Security by Design
- Risikobewertungen
- Meldungspflicht von Vorfällen
- Scannen und Updates
- Dokumentation
Inkrafttreten: Der CRA (Verordnung (EU) 2024/2847) ist seit 10. Dezember 2024 in Kraft. Die Meldepflichten gelten seit 11. September 2026, die Hauptpflichten für Hersteller ab 11. Dezember 2027.
Wer ist betroffen? Hersteller, Bevollmächtigte Vertreter, Importeure und Distributoren für den EU Markt.
Digital Operational Resilience Act (DORA)
Das Ziel von DORA ist die Sicherstellung der digitalen Resilienz des Finanzsektors gegen Cyberangriffe und andere digitale Risiken, was für die Sicherheit der finanziellen Transaktionen aller Bürger und Unternehmen essentiell ist.
Inkrafttreten: Jänner 2025
Wer ist betroffen? Finanzinstitutionen in der EU, einschließlich Banken, Zahlungsdienstleister, Krypto-Asset-Plattformen.
Was muss ein direkt betroffenes Unternehmen erfüllen? Robuste IT-Risikomanagementpraktiken, erhebliche Investitionen in die Cybersicherheit, Meldung von Sicherheitsvorfällen.
Was muss ein indirekt betroffenes Unternehmen erfüllen? Unternehmen, die als Dienstleister für den Finanzsektor fungieren, müssen möglicherweise ihre Sicherheitsmaßnahmen verstärken, um Verträge mit Finanzinstitutionen zu erhalten oder zu behalten.
Directive on the Resilience of critical entities (CER / RKE)
Die CER zielt darauf ab, die Widerstandsfähigkeit kritischer Einrichtungen in der EU zu stärken, um die ununterbrochene Bereitstellung essenzieller Dienstleistungen in 11 betroffenen Sektoren zu gewährleisten. Die Mitgliedstaaten müssen nach einer Risikobewertung jene kritischen Einrichtungen identifizieren.
Das deutsche nationale Umsetzungsgesetz, das „KRITIS-Dachgesetz“ (seit 17. März 2026 in Kraft), spezifiziert weitere Verpflichtungen, z.B.:
- Widerstandsfähigkeitsmaßnahmen und -pläne
- ganzheitliches Risikomanagement
- Nachweise, Tests und Audits
- Meldung von Vorfällen
- Registrierung und Kontaktstelle
Inkrafttreten: Die CER-Richtlinie (EU) 2022/2557 ist seit 16. Januar 2023 in Kraft; die Frist zur nationalen Umsetzung endete am 17. Oktober 2024. In Österreich setzt das RKEG sie um.
EU Data Act
Der EU Data Act wurde entwickelt, um die Nutzung und den Austausch von Daten in der EU zu fördern. Er legt klare Regeln fest, wie Daten zwischen Unternehmen, Verbrauchern und öffentlichen Einrichtungen geteilt werden dürfen. Ziel ist es, Innovationen zu unterstützen und gleichzeitig Datenschutz und Sicherheit zu gewährleisten. Geschäftsführer sollten sicherstellen, dass ihre Datenpraktiken den Anforderungen des EU Data Act entsprechen, um rechtliche Konsequenzen zu vermeiden und die Datenintegrität zu wahren.
Inkrafttreten: Nach der Verkündung im Amtsblatt der EU im Dezember 2023 trat der Data Act am 11. Januar 2024 in Kraft und wird nach einer grundsätzlichen Übergangsfrist von 20 Monaten ab dem 12. September 2025 EU-weit direkt anwendbares Recht werden.
EU Data Governance Act (DGA)
Das Ziel des EU Data Governance Act (DGA) ist die Förderung einer gemeinsamen Datenwirtschaft, indem er den sicheren Datenaustausch zwischen Unternehmen und öffentlichen Institutionen erleichtert und innovative Datennutzung sowie vertrauenswürdige Datenintermediäre unterstützt.
Inkrafttreten: Trat am 23. Juni 2022 in Kraft. Ist nach einer Übergangsfrist von 15 Monaten seit 24. September 2023 gültig.
Als Geschäftsführer trägst Du auch bei Cyber-Angriffen Verantwortung
In wenigen Stichworten kann man die Kernaussagen wie folgt zusammenfassen:
- Aus Compliance-Sicht ist es vor allem in der Verantwortung der Geschäftsleitung, die Cybersecurity im Unternehmen sicherzustellen. (Geschäftsführerhaftung)
- Seit 1. Oktober 2026 ist diese Verantwortung im NISG 2026 gesetzlich konkretisiert: Leitungsorgane (Geschäftsführung, Vorstand) müssen das Cyber-Risikomanagement sicherstellen und beaufsichtigen und selbst an Cybersicherheitsschulungen teilnehmen (§ 31).
- Bei wesentlichen Einrichtungen kann die Cybersicherheitsbehörde Leitungsorganen per Bescheid vorübergehend untersagen, Leitungsaufgaben wahrzunehmen – samt Eintragung ins Firmenbuch (§ 39 Abs. 4 Z 2).
- Verstöße von Personen in Führungsposition – oder Verstöße, die durch deren mangelnde Überwachung ermöglicht wurden – können dem Unternehmen als Verwaltungsstrafe zugerechnet werden (§ 44 Abs. 3–4).
Die Frage, wer die Kosten für Schäden durch Cyberangriffe trägt, stellt sich besonders dann, wenn keine (ausreichende) Cyber-Versicherung abgeschlossen wurde und eine unzureichende Cybersicherheit den Angriff ermöglicht hat. Unter welchen Umständen kommt eine persönliche Haftung der Unternehmensführung zur Anwendung?
Deine Pflichten hinsichtlich Geschäftsführerhaftung
Die Zentrale Voraussetzung für eine Haftung ist eine Pflichtverletzung. Die für Cybersecurity nicht relevante Treuepflicht lassen wir mal außen vor. Interessanter ist da schon die Sorgfaltspflicht. Hier ist die Pflicht zur Einhaltung von Gesetzen wie DSGVO und den KRITIS-Regelungen zu erwähnen. Seit 1. Oktober 2026 gibt es mit dem NISG 2026 zudem eine sektorübergreifende Cybersicherheits-Pflicht für alle wesentlichen und wichtigen Einrichtungen in 18 Sektoren.
Des Weiteren sind Geschäftsführer dazu verpflichtet, die Aktivitäten ihrer untergebenen Mitarbeiter und Kollegen zu überwachen. Aus dieser Überwachungspflicht ergibt sich eine allgemeine Compliance-Pflicht für Geschäftsführer. Diese umfasst die Notwendigkeit, präventive Schutzmaßnahmen zu implementieren, die rechtswidriges Handeln von Angehörigen des Unternehmens verhindern sollen. Dies schließt ebenso Vorkehrungen im Bereich der Cyber-Sicherheit mit ein!
Es obliegt der Verantwortung der Unternehmensführung, angemessene organisatorische Schritte zu unternehmen, um die Verwirklichung von Risiken, die die Sicherheit von Informationen betreffen, zu vermeiden. Eine Möglichkeit, diese Risiken zu mindern, besteht in der Einführung eines wirksamen Managementsystems für Informationssicherheit (ISMS).
Auch im Bereich Cybersecurity kann man Aufgaben delegieren. Die Überwachungspflicht bleibt aber auch dann auf Leitungsebene.
Die NIS2 konkretisiert die Geschäftsführerhaftung
Die NIS2 ist in Österreich geltendes Recht: Das NISG 2026 wurde am 12. Dezember 2025 beschlossen und gilt seit 1. Oktober 2026. Die erste Frist läuft bereits – die Registrierung bis 1. Jänner 2027 (§ 29); bis 1. Oktober 2027 folgt die Selbstdeklaration der umgesetzten Maßnahmen (§ 33 Abs. 1), die die Leitungsorgane verantworten.
NIS2 fordert die Ergreifung angemessener technischer und organisatorischer Maßnahmen, um Störungen in informationstechnischen Systemen zu vermeiden.
WICHTIG: Geschäftsführerhaftung kann nicht delegiert werden. (CISO, Mitarbeiter oder Cyberversicherung)
Entwickelt, um Europa cyber-resilienter zu machen, richtet sich NIS2 vorrangig an große und bedeutende Unternehmen. Jedoch unterliegen auch Zulieferbetriebe über die Lieferkettenanforderungen ihrer Auftraggeber bestimmten Auflagen.
Versicherungslösungen: Absicherung gegen Cyber-Risiken
Cyber-Versicherungen bieten Schutz vor den finanziellen Folgen von Cyberangriffen und Datenbrüchen. Sie können eine Vielzahl von Schäden abdecken, darunter Kosten für die Wiederherstellung von Daten, Haftpflichtansprüche Dritter wegen Datenschutzverletzungen, Ertragsausfälle durch Betriebsunterbrechungen und Kosten für Krisenkommunikation. Angesichts der Tatsache, dass kein IT-System vollständig immun gegen Angriffe ist, bietet eine Cyber-Versicherung eine wichtige finanzielle Absicherung, um die Resilienz des Unternehmens zu stärken.
Cybersecurity-Versicherungen stellen in der Regel bestimmte Anforderungen an Unternehmen, bevor sie eine Versicherungspolice ausstellen. Diese Auflagen sollen sicherstellen, dass das Unternehmen grundlegende Cybersicherheitsmaßnahmen implementiert hat, um das Risiko eines Cyberangriffs zu minimieren. Hier sind einige gängige Auflagen, die Versicherer stellen könnten:
- Regelmäßige Sicherheitsbewertungen und Audits
- Implementierung von Sicherheitsstandards (z.B. ein ISMS implementieren)
- Mitarbeiterschulungen
- Vorhandensein von Sicherheitsrichtlinien (z.B. Incident-Response-Plänen und Richtlinien für den Umgang mit sensiblen Daten)
- Technische Schutzmaßnahmen (z.B. Firewall, Antivirus/EDR, Patchmanagement, Vulnerability Management)
- Zugriffskontrollen und Authentifizierungsverfahren (z.B. MFA)
- Datensicherung und Wiederherstellungspläne
Diese Auflagen variieren je nach Versicherer und dem spezifischen Risikoprofil des Unternehmens.
Aufsichtsrat-Pflichten in Bezug auf CyberSecurity
Die Verantwortung für die digitale Compliance erstreckt sich auch auf den Aufsichtsrat. Dieser hat primär die Aufgabe, die Schlüsselaspekte der Unternehmensführung zu überwachen. Als wichtigste Überwachungsinstanz liegt es in seiner Verantwortung sicherzustellen, dass die Unternehmensleitung die Risiken, die von digitalen Technologien ausgehen, korrekt identifiziert und angemessen im Unternehmen verteilt. Angesichts der wachsenden Bedrohung durch Cyberangriffe, die die Vertraulichkeit, Integrität und Verfügbarkeit von Systemen (CIA-Triade) gefährden, können IT-Sicherheitsvorfälle schnell zur existenziellen Bedrohung für ein Unternehmen werden.
Um die Zukunftsfähigkeit des Unternehmens zu gewährleisten, ist es daher essentiell, dass der Aufsichtsrat sich vergewissert, dass im Unternehmen wirksame und angemessene Strukturen zur Gewährleistung der Cybersecurity implementiert sind. Zudem muss er deren Funktionsfähigkeit und Effizienz regelmäßig überprüfen (lassen).
Schlussbetrachtung und Ausblick
Cyber-Vorfälle verursachen oft signifikante Schäden für Unternehmen und können bereits heute dazu führen, dass die Unternehmensführung bei schuldhafter Verletzung ihrer spezifischen Pflichten persönlich haftbar gemacht wird. Wie weit die zivilrechtliche Haftung im Einzelfall reicht, bleibt eine Frage der konkreten Sorgfaltspflichtverletzung. (In der NIS2 betrifft die Geschäftsführerhaftung alle Leitungsorgane incl. Aufsichtsrat)
Für viele Unternehmen hat sich die Situation mit 1. Oktober 2026 geändert: Mit der Umsetzung der NIS-2-Richtlinie – in Österreich durch das NISG 2026 – hat sich die persönliche Verantwortung von Führungskräften im Bereich der Cyber-Sicherheit verschärft. Der Verantwortungsbereich der Leitungsorgane wird erweitert; sie sind persönlich für die Genehmigung von Maßnahmen zur Minderung von Cyber-Risiken zuständig und müssen deren Implementierung überwachen. Eine vollständige Übertragung dieser Verantwortung ist nicht zulässig (§ 31 NISG 2026). Wie weit das NIS2-Sanktionsregime und die persönliche Haftung der Leitungsorgane reichen, vertieft eine begleitende Analyse.
Handlungsempfehlungen
Um die Cybersicherheit im Unternehmen zu stärken und die Risiken für die Geschäftsführerhaftung und die damit verbundenen Risiken effektiv zu managen, sind hier konkrete Handlungsempfehlungen für Geschäftsführer zur Überprüfung und Verbesserung der Cybersicherheitspraktiken im Unternehmen.
Cybersicherheitsstrategie entwickeln: Erarbeite eine umfassende Cybersicherheitsstrategie, die auf die spezifischen Bedürfnisse und Risiken deines Unternehmens zugeschnitten ist. Beginne am Besten mit dem Cybersecurity Risk Assessment.
Risikomanagement implementieren: Führe ein fortlaufendes Risikomanagementverfahren ein, um potenzielle Cybersicherheitsrisiken zu identifizieren, zu bewerten und zu priorisieren.
Schulungen und Bewusstseinsbildung: Organisiere regelmäßige Schulungen für alle Mitarbeiter, um das Bewusstsein für Cybersicherheitsrisiken zu schärfen und die Kenntnisse über sichere Online-Praktiken zu verbessern.
Technische Schutzmaßnahmen umsetzen: Implementiere technische Sicherheitsmaßnahmen, wie Firewall, Antivirus-Software, regelmäßige Updates und Patches für Systeme und Anwendungen, um gegen bekannte Bedrohungen gewappnet zu sein.
Backup und Restore: Etabliere regelmäßige Datensicherungsverfahren und stelle sicher, dass ein effektiver Plan zur Wiederherstellung im Falle eines Datenverlusts vorhanden ist.
Incident-Response-Plan: Entwickle und teste einen Incident-Response-Plan, um im Falle eines Cybersicherheitsvorfalls schnell und effektiv reagieren zu können.
Und letztendlich plane die Implementation eines ISMS (Informationssicherheits Management System) in deinem Unternehmen.
Relevante Artikel
Wie baue ich ein ISMS im Unternehmen auf?
Relevante Glossareinträge
Weiterführende Links
Externer CISO als laufende Cybersecurity-Betreuung — strukturierte Übernahme der Cybersecurity-Verantwortung gegenüber Geschäftsführung und Aufsichtsrat.
Häufige Fragen
- Haften Geschäftsführer persönlich für Cybersicherheit?
- Ja. Nach § 25 GmbHG müssen Geschäftsführer die Sorgfalt eines ordentlichen Geschäftsmannes anwenden – dazu zählt die Cyber-Risikovorsorge. Verletzen sie diese Pflicht schuldhaft und entsteht ein Schaden, haften sie persönlich mit ihrem Privatvermögen. Das NISG 2026 verschärft dies, indem es den Leitungsorganen die Verantwortung für das Risikomanagement ausdrücklich und nicht delegierbar zuweist (§ 31).
- Kann ich die Cybersicherheits-Verantwortung an einen CISO oder Dienstleister delegieren?
- Operative Aufgaben lassen sich delegieren, die Aufsichts- und Letztverantwortung der Geschäftsleitung jedoch nicht. § 31 NISG 2026 verpflichtet die Leitungsorgane, das Risikomanagement sicherzustellen und zu beaufsichtigen sowie an Cybersicherheitsschulungen teilzunehmen. Auch eine Cyber-Versicherung ersetzt diese Pflicht nicht.
- Welche Strafen drohen der Geschäftsführung nach NIS2?
- Gegen das Unternehmen drohen nach § 45 NISG 2026 Geldstrafen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (wesentliche Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen). Zusätzlich können Leitungsorgane bei Verletzung ihrer Aufsichtspflichten persönlich haftbar gemacht werden.