04.03.2025
Blog
Resilience
Cyber Security

NIS2-Richtlinie: Verpflichtungen fürs Management

Mit der NIS2-Richtlinie der EU soll eine Stärkung der Cybersicherheit in Europa und mehr Resilienz in der Wirtschaft erzeugt werden. Obwohl das deutsche NIS2-Umsetzungsgesetz bis Oktober 2024 hätte umgesetzt sein müssen, wird es sich aller Voraussicht nach noch deutlich verzögern. Wesentliche Teile sind jedoch bekannt und vorgegeben, die neuen Schulungs- und Überwachungspflichten durch Leitungsorgane werden kommen und können neue Impulse setzen.

Robert Stricker
Vice President Security Consulting

NIS2UmsetzG: Der aktuelle Stand 

Da NIS2 eine Richtlinie der EU ist, muss diese in deutsches Recht überführt werden. Die Frist hierfür ist im Oktober 2024 abgelaufen. Der letzte verfügbare Referentenentwurf hatte bereits einige Hürden genommen, u.a. die Anhörung der Sachverständigen. Dabei wurde zwar noch Anpassungsbedarf adressiert (u.a. keine Ausnahmeregelung für die Bundesverwaltung), doch im Großen und Ganzen gab es eine Idee für die Umsetzung der EU-Vorgabe in nationales Recht. Mit dem Ende der Ampel-Koalition und der damit einhergehenden de facto-Stilllegung der Gesetzgebungsverfahren dürfte sich das NIS2-Umsetzungsgesetz bis voraussichtlich Herbst 2025 verspäten. 

Da die NIS2-Richtlinie in vielen Punkten bereits sehr konkret ist, klare Maßnahmen vorgibt und der aktuelle Entwurf zur nationalen Umsetzung einen hohen Reifegrad aufweist, bleibt der Spielraum für die Umsetzung – unabhängig vom Zeitpunkt oder der politischen Agenda – eher gering. 

Schulungsverpflichtungen für Geschäfts- und Behördenleitungen 

Im aktuellen Referentenentwurf des NIS2-Umsetzungsgesetzes sind die EU-Anforderungen zur Schulungsverpflichtung der Geschäftsleitungen (Kapitel 2 §38 Ziffer 2) sowie der Behördenleitungen (Kapitel 3 §43 Ziffer 2) nahezu identisch formuliert enthalten. 

Gefordert wird, dass regelmäßig an Schulungen teilgenommen wird, um „ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken […] zu erwerben“. Außerdem wird der Geltungsbereich festgelegt, sich auf die Risiken zu fokussieren, die auf „von der Einrichtung erbrachte Dienste“ einwirken. 

Das ist insofern beachtenswert, als dass Geschäftsleitungen sich nicht nur der Risiken bewusst sein sollen (siehe nächster Abschnitt), sondern augenscheinlich befähigt sein sollen, aktiv im Risikomanagement zu unterstützen. Methodisch handelt es sich dabei um die Prozesse der Identifizierung, Bewertung und Steuerung von Risiken, beispielsweise auf Basis der Normen ISO 31000, ISO 27005 bzw. BSI IT-Grundschutz 200-3. 

Sowohl die Risikoidentifikation als auch die Bewertung von Eintrittswahrscheinlichkeiten und Schadenshöhen werden Geschäfts- und Behördenleitungen nicht auf einer tief technischen Ebene leisten können, die Formulierung „ausreichende Kenntnisse“ wird sich also auf die methodische Vorgehensweise sowie die wesentlichen, prozessgetriebenen Informationssicherheitsrisiken beschränken (müssen). 

Der Ansatz bietet dennoch großes Potenzial: Die Leitungsebene wird nicht mehr Konsument von Risikoreports und zugehörigen Mitigationsbudgets, sondern zwangsweise in die Lage versetzt, Risikoanalysen hinterfragen zu können und auch die eigene Sicherheitsorganisation zu challengen.  

Umsetzungsüberwachung bzw. Management Review 

Die Umsetzungsüberwachung ist nicht identisch formuliert wie die Schulungsverpflichtung, während Behördenleitungen „dafür verantwortlich sind, […] die Voraussetzungen zur Gewährleistung der Informationssicherheit zu schaffen“ (Kapitel 3 §43 Ziffer 1), müssen Geschäftsleitungen die „Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen und ihre Umsetzung überwachen“ (Kapitel 2 §38 Ziffer 1). 

Während Ersteres Raum für Delegation lässt, wird durch NIS2 die Geschäftsleitung direkt in den kontinuierlichen Verbesserungsprozess eines Informationssicherheitsmanagementsystems integriert. Das Gute ist: Die dafür benötigten Werkzeuge, zum Beispiel Management Reviews und interne Audits, stehen etabliert und gereift längst zur Verfügung.  

Von „Müssen“ zu „Wollen“: Cybersicherheit als Führungsaufgabe 

Sie möchten regelmäßig über den Status der Cybersicherheit in Ihrer Organisation informiert werden? Dann fordern Sie gezielt regelmäßige Management Reviews von Ihrer Sicherheitsorganisation ein. Diese sollten unter anderem den Fortschritt bereits beschlossener Maßnahmen, potenzielle Änderungen, KPIs zur Bewertung der ISMS-Leistungsfähigkeit, Ergebnisse der Risikoanalysen sowie Möglichkeiten zur kontinuierlichen Verbesserung enthalten. 

Oft heißt es: „Der Fisch stinkt vom Kopf her“, wenn etwas nicht funktioniert. Doch wie oft wird betont, dass erfolgreiche Organisationen ein starkes Management haben? Gerade in der Cybersicherheit haben Führungskräfte weit mehr Einfluss, als nur Budgets freizugeben. Ihre Vorbildfunktion, die Arbeit in Gremien, der Austausch mit Stakeholdern und Kollegen sowie die gezielte Förderung von Security Awareness sind entscheidende Hebel. Die Unterstützung des Managements macht den Unterschied, damit “der Fisch vom Kopf her glänzt”. 

Nutzen Sie außerdem das Prinzip der Schulungsverpflichtung im Bereich Informationssicherheit für Sie einmal für eine neue Perspektive in der Sicherheitsorganisation: Schicken Sie Ihren CISO oder ISB doch mal ins Controlling oder in die Produktion. Ein besseres Verständnis der Herausforderungen anderer Abteilungen fördert den gemeinsamen Austausch und stärkt das übergreifende Ziel: Der Aufbau einer produktiven, effizienten und resilienten Organisation, die ihren Geschäftszweck oder ihre staatliche Aufgabe optimal wahrnimmt. 

Robert Stricker
Vice President Security Consulting

Robert Stricker ist Vice President Security Consulting bei Materna.

Verwandte Artikel

Event
Dortmund
05.11.2026
XCS Day (Xchange in Cyber Security)

Beim XCS Day treffen sich erneut Expert:innen aus Wirtschaft und Verwaltung, um aktuelle Herausforderungen und Strategien rund um Cyber Security und Regulierung zu diskutieren. Erfahren Sie, wie Organisationen ihre Widerstandsfähigkeit gegenüber…

Weiterlesen
Event
Bochum
03.11.2026
IT.Connect
Weiterlesen
Event
Berlin
13.10.2026 - 15.10.2026
Smart Country Convention (SCCON)

Treffen Sie uns in Halle 27 am Stand 206 auf der führenden Veranstaltung für den digitalen Staat und öffentliche Dienste. Die SCCON ist ein Muss für alle Akteur:innen, die den digitalen Wandel aktiv vorantreiben und gestalten. An unserem Stand…

Weiterlesen
Event
Düsseldorf
30.09.2026
27. ÖV-Symposium NRW

Künstliche Intelligenz, Digitale Souveränität, Cloud, Datenökonomie und Cyber Security bilden den Rahmen für die digitale Transformation der Verwaltung in NRW. Die beliebte Informations- und Dialogplattform für Verwaltungsmodernisierung bietet einen…

Weiterlesen
Event
Online
24.09.2026
Webcast „Vom Registerdschungel zum digitalen Ökosystem.“

Wie Registermodernisierung, Once-Only-Prinzip und NOOTS die Verwaltung nachhaltig verändern. Erfahren Sie, welche Herausforderungen auf Behörden zukommen, welche Strategien sich bewähren und wie eine zukunftsfähige Registerlandschaft aufgebaut werden…

Weiterlesen
Event
Wiesbaden
17.09.2026
Cloud X Summit by STACKIT 2026

Beim Cloud X Summit by STACKIT dreht sich alles um souveräne Cloud-Lösungen, digitale Souveränität und zukunftsfähige IT-Infrastrukturen. Materna zeigt gemeinsam mit STACKIT und ServiceNow, wie Unternehmen und öffentliche Verwaltungen moderne…

Weiterlesen
Event
Dortmund
10.09.2026
Resilience Readiness Day

Erleben Sie einen Tag voller Impulse, Best Practices und wegweisender Ideen rund um nationale Resilienz. Wir laden zum Resilience Readiness Day ein. Materna bringt Entscheider:innen aus Verwaltung, Sicherheitsbehörden, Bundeswehr, KRITIS-Unternehmen…

Weiterlesen
Event
Online
20.08.2026
Webcast „Über den Deutschland-Stack - soweit das Auge reicht“

In unserem Webcast sprechen wir über konkrete Auswirkungen des Deutschland-Stacks auf behördliche IT-Projekte (soweit wir das zum jetzigen Zeitpunkt schon abschätzen können). Ziel des Webcasts ist es, etwas zur Aufklärung darüber beizutragen, wie mit…

Weiterlesen
Short News
Cyber Security
31.07.2026
Vom Rising Star zum Leader: Materna steigt in der ISG Provider Lens™ Cyber Security – Services and Solutions 2026 zum Leader für Strategic Security Services auf

ISG zeichnet Materna als führenden Anbieter für Cyber Security-Beratung in Deutschland aus.

Weiterlesen
Blog
Cyber Security
28.07.2026
Security by Design: Warum sichere Software nicht erst vor dem Go-live entsteht

Sicherheit wird in vielen Softwareprojekten noch immer als abschließender Prüfschritt verstanden. Wenn die Anwendung nahezu fertig ist, folgen…

Weiterlesen