04.03.2025
Blog
Resilience
Cyber Security

NIS2-Richtlinie: Verpflichtungen fürs Management

Mit der NIS2-Richtlinie der EU soll eine Stärkung der Cybersicherheit in Europa und mehr Resilienz in der Wirtschaft erzeugt werden. Obwohl das deutsche NIS2-Umsetzungsgesetz bis Oktober 2024 hätte umgesetzt sein müssen, wird es sich aller Voraussicht nach noch deutlich verzögern. Wesentliche Teile sind jedoch bekannt und vorgegeben, die neuen Schulungs- und Überwachungspflichten durch Leitungsorgane werden kommen und können neue Impulse setzen.

Robert Stricker
Vice President Security Consulting

NIS2UmsetzG: Der aktuelle Stand 

Da NIS2 eine Richtlinie der EU ist, muss diese in deutsches Recht überführt werden. Die Frist hierfür ist im Oktober 2024 abgelaufen. Der letzte verfügbare Referentenentwurf hatte bereits einige Hürden genommen, u.a. die Anhörung der Sachverständigen. Dabei wurde zwar noch Anpassungsbedarf adressiert (u.a. keine Ausnahmeregelung für die Bundesverwaltung), doch im Großen und Ganzen gab es eine Idee für die Umsetzung der EU-Vorgabe in nationales Recht. Mit dem Ende der Ampel-Koalition und der damit einhergehenden de facto-Stilllegung der Gesetzgebungsverfahren dürfte sich das NIS2-Umsetzungsgesetz bis voraussichtlich Herbst 2025 verspäten. 

Da die NIS2-Richtlinie in vielen Punkten bereits sehr konkret ist, klare Maßnahmen vorgibt und der aktuelle Entwurf zur nationalen Umsetzung einen hohen Reifegrad aufweist, bleibt der Spielraum für die Umsetzung – unabhängig vom Zeitpunkt oder der politischen Agenda – eher gering. 

Schulungsverpflichtungen für Geschäfts- und Behördenleitungen 

Im aktuellen Referentenentwurf des NIS2-Umsetzungsgesetzes sind die EU-Anforderungen zur Schulungsverpflichtung der Geschäftsleitungen (Kapitel 2 §38 Ziffer 2) sowie der Behördenleitungen (Kapitel 3 §43 Ziffer 2) nahezu identisch formuliert enthalten. 

Gefordert wird, dass regelmäßig an Schulungen teilgenommen wird, um „ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken […] zu erwerben“. Außerdem wird der Geltungsbereich festgelegt, sich auf die Risiken zu fokussieren, die auf „von der Einrichtung erbrachte Dienste“ einwirken. 

Das ist insofern beachtenswert, als dass Geschäftsleitungen sich nicht nur der Risiken bewusst sein sollen (siehe nächster Abschnitt), sondern augenscheinlich befähigt sein sollen, aktiv im Risikomanagement zu unterstützen. Methodisch handelt es sich dabei um die Prozesse der Identifizierung, Bewertung und Steuerung von Risiken, beispielsweise auf Basis der Normen ISO 31000, ISO 27005 bzw. BSI IT-Grundschutz 200-3. 

Sowohl die Risikoidentifikation als auch die Bewertung von Eintrittswahrscheinlichkeiten und Schadenshöhen werden Geschäfts- und Behördenleitungen nicht auf einer tief technischen Ebene leisten können, die Formulierung „ausreichende Kenntnisse“ wird sich also auf die methodische Vorgehensweise sowie die wesentlichen, prozessgetriebenen Informationssicherheitsrisiken beschränken (müssen). 

Der Ansatz bietet dennoch großes Potenzial: Die Leitungsebene wird nicht mehr Konsument von Risikoreports und zugehörigen Mitigationsbudgets, sondern zwangsweise in die Lage versetzt, Risikoanalysen hinterfragen zu können und auch die eigene Sicherheitsorganisation zu challengen.  

Umsetzungsüberwachung bzw. Management Review 

Die Umsetzungsüberwachung ist nicht identisch formuliert wie die Schulungsverpflichtung, während Behördenleitungen „dafür verantwortlich sind, […] die Voraussetzungen zur Gewährleistung der Informationssicherheit zu schaffen“ (Kapitel 3 §43 Ziffer 1), müssen Geschäftsleitungen die „Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen und ihre Umsetzung überwachen“ (Kapitel 2 §38 Ziffer 1). 

Während Ersteres Raum für Delegation lässt, wird durch NIS2 die Geschäftsleitung direkt in den kontinuierlichen Verbesserungsprozess eines Informationssicherheitsmanagementsystems integriert. Das Gute ist: Die dafür benötigten Werkzeuge, zum Beispiel Management Reviews und interne Audits, stehen etabliert und gereift längst zur Verfügung.  

Von „Müssen“ zu „Wollen“: Cybersicherheit als Führungsaufgabe 

Sie möchten regelmäßig über den Status der Cybersicherheit in Ihrer Organisation informiert werden? Dann fordern Sie gezielt regelmäßige Management Reviews von Ihrer Sicherheitsorganisation ein. Diese sollten unter anderem den Fortschritt bereits beschlossener Maßnahmen, potenzielle Änderungen, KPIs zur Bewertung der ISMS-Leistungsfähigkeit, Ergebnisse der Risikoanalysen sowie Möglichkeiten zur kontinuierlichen Verbesserung enthalten. 

Oft heißt es: „Der Fisch stinkt vom Kopf her“, wenn etwas nicht funktioniert. Doch wie oft wird betont, dass erfolgreiche Organisationen ein starkes Management haben? Gerade in der Cybersicherheit haben Führungskräfte weit mehr Einfluss, als nur Budgets freizugeben. Ihre Vorbildfunktion, die Arbeit in Gremien, der Austausch mit Stakeholdern und Kollegen sowie die gezielte Förderung von Security Awareness sind entscheidende Hebel. Die Unterstützung des Managements macht den Unterschied, damit “der Fisch vom Kopf her glänzt”. 

Nutzen Sie außerdem das Prinzip der Schulungsverpflichtung im Bereich Informationssicherheit für Sie einmal für eine neue Perspektive in der Sicherheitsorganisation: Schicken Sie Ihren CISO oder ISB doch mal ins Controlling oder in die Produktion. Ein besseres Verständnis der Herausforderungen anderer Abteilungen fördert den gemeinsamen Austausch und stärkt das übergreifende Ziel: Der Aufbau einer produktiven, effizienten und resilienten Organisation, die ihren Geschäftszweck oder ihre staatliche Aufgabe optimal wahrnimmt. 

Robert Stricker
Vice President Security Consulting

Robert Stricker ist Vice President Security Consulting bei Materna.

Verwandte Artikel

Short News
Think ahead
Cyber Security
26.08.2026
Quantencomputer: Das Ende der Verschlüsselung, wie wir sie kennen

Warum Post-Quantum-Readiness weit über Kryptografie hinausgeht und zu einer zentralen Voraussetzung digitaler Souveränität wird – für Verwaltung, KRITIS, Industrie und alle Organisationen mit langfristig schützenswerten Daten.

Weiterlesen
Blog
Cyber Security
11.08.2026
Drohnen erkennen und abfangen: Die Lösungen liegen vor

Wie gut sind kritische Infrastrukturen gegen Drohnenangriffe geschützt? Der Sicherheitsvorfall am Flughafen Leipzig/Halle hat Deutschland…

Weiterlesen
Blog
Cyber Security
11.08.2026
Cyber Security 2026: Diese Trends prägen Wirtschaft und öffentliche Verwaltung gleichermaßen

Cyber Security steht 2026 stärker denn je im Fokus von Unternehmen, Behörden und öffentlichen Einrichtungen. Laut der Lünendonk-Studie 2026: Der Markt…

Weiterlesen
Short News
Corporate
Cyber Security
31.07.2026
Vom Rising Star zum Leader: Materna steigt in der ISG Provider Lens™ Cyber Security – Services and Solutions 2026 zum Leader für Strategic Security Services auf

ISG zeichnet Materna als führenden Anbieter für Cyber Security-Beratung in Deutschland aus.

Weiterlesen
Blog
Cyber Security
28.07.2026
Security by Design: Warum sichere Software nicht erst vor dem Go-live entsteht

Sicherheit wird in vielen Softwareprojekten noch immer als abschließender Prüfschritt verstanden. Wenn die Anwendung nahezu fertig ist, folgen…

Weiterlesen
Blog
Cyber Security
21.07.2026
Informationssicherheit: Klare Verantwortung stärkt Cyber-Resilienz

Informationssicherheit scheitert selten an fehlendem Bewusstsein allein – häufig sind es unklare Zuständigkeiten, fehlende Schnittstellen und nicht…

Weiterlesen
Blog
Cyber Security
13.05.2026
KRITIS-Dachgesetz: Diese neuen Anforderungen kommen jetzt auf KRITIS-Betreiber zu

Der Schutz kritischer Infrastrukturen ist für viele Unternehmen und Behörden bereits seit Jahren ein zentrales Thema. Mit dem neuen KRITIS-Dachgesetz…

Weiterlesen
Blog
Cyber Security
24.03.2026
Cyberresilienz im Mittelstand: Warum Cyber-Sicherheit heute über die Zukunft entscheidet

Cyberresilienz im Mittelstand ist längst kein optionales IT-Thema mehr, sondern eine strategische Notwendigkeit. Während große Konzerne seit Jahren…

Weiterlesen
Monitor
Cyber Security
25.11.2025
Prompt Injection

Über die Sicherheit von Sprachmodellen.

Weiterlesen
Monitor
Data & AI
Cyber Security
21.11.2025
SecurePIM

Daten-Souveränität heißt, dass keine Information das Gerät verlässt, ohne dass die Organisation das will oder weiß.

Weiterlesen