04.03.2025
Blog
Resilience
Cyber Security

NIS2-Richtlinie: Verpflichtungen fürs Management

Mit der NIS2-Richtlinie der EU soll eine Stärkung der Cybersicherheit in Europa und mehr Resilienz in der Wirtschaft erzeugt werden. Obwohl das deutsche NIS2-Umsetzungsgesetz bis Oktober 2024 hätte umgesetzt sein müssen, wird es sich aller Voraussicht nach noch deutlich verzögern. Wesentliche Teile sind jedoch bekannt und vorgegeben, die neuen Schulungs- und Überwachungspflichten durch Leitungsorgane werden kommen und können neue Impulse setzen.

Robert Stricker
Vice President Security Consulting

NIS2UmsetzG: Der aktuelle Stand 

Da NIS2 eine Richtlinie der EU ist, muss diese in deutsches Recht überführt werden. Die Frist hierfür ist im Oktober 2024 abgelaufen. Der letzte verfügbare Referentenentwurf hatte bereits einige Hürden genommen, u.a. die Anhörung der Sachverständigen. Dabei wurde zwar noch Anpassungsbedarf adressiert (u.a. keine Ausnahmeregelung für die Bundesverwaltung), doch im Großen und Ganzen gab es eine Idee für die Umsetzung der EU-Vorgabe in nationales Recht. Mit dem Ende der Ampel-Koalition und der damit einhergehenden de facto-Stilllegung der Gesetzgebungsverfahren dürfte sich das NIS2-Umsetzungsgesetz bis voraussichtlich Herbst 2025 verspäten. 

Da die NIS2-Richtlinie in vielen Punkten bereits sehr konkret ist, klare Maßnahmen vorgibt und der aktuelle Entwurf zur nationalen Umsetzung einen hohen Reifegrad aufweist, bleibt der Spielraum für die Umsetzung – unabhängig vom Zeitpunkt oder der politischen Agenda – eher gering. 

Schulungsverpflichtungen für Geschäfts- und Behördenleitungen 

Im aktuellen Referentenentwurf des NIS2-Umsetzungsgesetzes sind die EU-Anforderungen zur Schulungsverpflichtung der Geschäftsleitungen (Kapitel 2 §38 Ziffer 2) sowie der Behördenleitungen (Kapitel 3 §43 Ziffer 2) nahezu identisch formuliert enthalten. 

Gefordert wird, dass regelmäßig an Schulungen teilgenommen wird, um „ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken […] zu erwerben“. Außerdem wird der Geltungsbereich festgelegt, sich auf die Risiken zu fokussieren, die auf „von der Einrichtung erbrachte Dienste“ einwirken. 

Das ist insofern beachtenswert, als dass Geschäftsleitungen sich nicht nur der Risiken bewusst sein sollen (siehe nächster Abschnitt), sondern augenscheinlich befähigt sein sollen, aktiv im Risikomanagement zu unterstützen. Methodisch handelt es sich dabei um die Prozesse der Identifizierung, Bewertung und Steuerung von Risiken, beispielsweise auf Basis der Normen ISO 31000, ISO 27005 bzw. BSI IT-Grundschutz 200-3. 

Sowohl die Risikoidentifikation als auch die Bewertung von Eintrittswahrscheinlichkeiten und Schadenshöhen werden Geschäfts- und Behördenleitungen nicht auf einer tief technischen Ebene leisten können, die Formulierung „ausreichende Kenntnisse“ wird sich also auf die methodische Vorgehensweise sowie die wesentlichen, prozessgetriebenen Informationssicherheitsrisiken beschränken (müssen). 

Der Ansatz bietet dennoch großes Potenzial: Die Leitungsebene wird nicht mehr Konsument von Risikoreports und zugehörigen Mitigationsbudgets, sondern zwangsweise in die Lage versetzt, Risikoanalysen hinterfragen zu können und auch die eigene Sicherheitsorganisation zu challengen.  

Umsetzungsüberwachung bzw. Management Review 

Die Umsetzungsüberwachung ist nicht identisch formuliert wie die Schulungsverpflichtung, während Behördenleitungen „dafür verantwortlich sind, […] die Voraussetzungen zur Gewährleistung der Informationssicherheit zu schaffen“ (Kapitel 3 §43 Ziffer 1), müssen Geschäftsleitungen die „Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen und ihre Umsetzung überwachen“ (Kapitel 2 §38 Ziffer 1). 

Während Ersteres Raum für Delegation lässt, wird durch NIS2 die Geschäftsleitung direkt in den kontinuierlichen Verbesserungsprozess eines Informationssicherheitsmanagementsystems integriert. Das Gute ist: Die dafür benötigten Werkzeuge, zum Beispiel Management Reviews und interne Audits, stehen etabliert und gereift längst zur Verfügung.  

Von „Müssen“ zu „Wollen“: Cybersicherheit als Führungsaufgabe 

Sie möchten regelmäßig über den Status der Cybersicherheit in Ihrer Organisation informiert werden? Dann fordern Sie gezielt regelmäßige Management Reviews von Ihrer Sicherheitsorganisation ein. Diese sollten unter anderem den Fortschritt bereits beschlossener Maßnahmen, potenzielle Änderungen, KPIs zur Bewertung der ISMS-Leistungsfähigkeit, Ergebnisse der Risikoanalysen sowie Möglichkeiten zur kontinuierlichen Verbesserung enthalten. 

Oft heißt es: „Der Fisch stinkt vom Kopf her“, wenn etwas nicht funktioniert. Doch wie oft wird betont, dass erfolgreiche Organisationen ein starkes Management haben? Gerade in der Cybersicherheit haben Führungskräfte weit mehr Einfluss, als nur Budgets freizugeben. Ihre Vorbildfunktion, die Arbeit in Gremien, der Austausch mit Stakeholdern und Kollegen sowie die gezielte Förderung von Security Awareness sind entscheidende Hebel. Die Unterstützung des Managements macht den Unterschied, damit “der Fisch vom Kopf her glänzt”. 

Nutzen Sie außerdem das Prinzip der Schulungsverpflichtung im Bereich Informationssicherheit für Sie einmal für eine neue Perspektive in der Sicherheitsorganisation: Schicken Sie Ihren CISO oder ISB doch mal ins Controlling oder in die Produktion. Ein besseres Verständnis der Herausforderungen anderer Abteilungen fördert den gemeinsamen Austausch und stärkt das übergreifende Ziel: Der Aufbau einer produktiven, effizienten und resilienten Organisation, die ihren Geschäftszweck oder ihre staatliche Aufgabe optimal wahrnimmt. 

Robert Stricker
Vice President Security Consulting

Robert Stricker ist Vice President Security Consulting bei Materna.

Verwandte Artikel

Event
Dortmund
05.11.2026
XCS Day (Xchange in Cyber Security)

Beim XCS Day treffen sich erneut Expert:innen aus Wirtschaft und Verwaltung, um aktuelle Herausforderungen und Strategien rund um Cyber Security und Regulierung zu diskutieren. Erfahren Sie, wie Organisationen ihre Widerstandsfähigkeit gegenüber…

Weiterlesen
Event
Dortmund
03.11.2026
FMS-Infotag

Am 3. November 2026 informieren wir Sie über aktuelle Entwicklungen rund um das FMS des Bundes und fördern den gemeinsamen Austausch. Ihr großes Interesse bei jeder Ausgabe zeigt: FMS ist und bleibt ein zentrales Element der digitalen…

Weiterlesen
Event
Bochum
03.11.2026
IT.Connect
Weiterlesen
Event
Berlin
13.10.2026 - 15.10.2026
Smart Country Convention (SCCON)

Treffen Sie uns in Halle 27 am Stand 206 auf der führenden Veranstaltung für den digitalen Staat und öffentliche Dienste. Die SCCON ist ein Muss für alle Akteur:innen, die den digitalen Wandel aktiv vorantreiben und gestalten. An unserem Stand…

Weiterlesen
Short News
Berlin
30.09.2026
IONOS Summit

Wie lassen sich KI-gestützte Behandlungsempfehlungen sicher, skalierbar und souverän im Gesundheitswesen bereitstellen? Auf dem IONOS Summit zeigt Materna mit Declab LL, wie medizinische Entscheidungen in Echtzeit unterstützt, vollständig…

Weiterlesen
Event
Düsseldorf
30.09.2026
27. ÖV-Symposium NRW

Künstliche Intelligenz, Digitale Souveränität, Cloud, Datenökonomie und Cyber Security bilden den Rahmen für die digitale Transformation der Verwaltung in NRW. Die beliebte Informations- und Dialogplattform für Verwaltungsmodernisierung bietet einen…

Weiterlesen
Event
Public Sector
Online
24.09.2026
Webcast „Vom Registerdschungel zum digitalen Ökosystem.“

Wie Registermodernisierung, Once-Only-Prinzip und NOOTS die Verwaltung nachhaltig verändern. Erfahren Sie, welche Herausforderungen auf Behörden zukommen, welche Strategien sich bewähren und wie eine zukunftsfähige Registerlandschaft aufgebaut werden…

Weiterlesen
Event
Saarbrücken
23.09.2026 - 25.09.2026
EDV-Gerichtstag

Besuchen Sie uns vom 23.-25. September auf dem EDV-Gerichtstag. Gemeinsam mit Infora und unserem Partner Elastic sprechen wir darüber, wie digitale Technologien den Zugang zum Recht verbessern können, etwa durch souveräne Cloud- und…

Weiterlesen
Event
Berlin
22.09.2026 - 23.09.2026
AIDAQ

Treffen Sie Materna auf dem AI, Data & Quantum Summit und erfahren Sie, wie Unternehmen Künstliche Intelligenz heute bereits produktiv einsetzen.

Als Aussteller zeigt Materna, wie sich das Potenzial von AI, Data & Analytics in konkrete…

Weiterlesen
Event
Wiesbaden
17.09.2026
Cloud X Summit by STACKIT

Wie gelingt Cloud-Transformation, wenn digitale Souveränität, regulatorische Sicherheit und Skalierbarkeit gleichermaßen entscheidend sind? Auf dem Cloud X Summit by STACKIT 2026 zeigt Materna, wie Unternehmen und öffentliche Einrichtungen moderne…

Weiterlesen