nis2-geschaeftsleitung-haftung
/nis2:nis2-geschaeftsleitung-haftung
Zweck
NIS2 macht Cybersicherheit zur Chefsache: Die Geschäftsleitung muss die Risikomaßnahmen billigen, überwachen und sich schulen lassen — und haftet bei Pflichtverletzung persönlich. Das deutsche Recht setzt dies in § 38 BSIG (n.F.) um, flankiert vom Bußgeldtatbestand § 65 BSIG. Dieser Skill bewertet die Leitungsverantwortung, prüft die Nachweislage und schätzt das Haftungs- und Bußgeldrisiko ab.
Eingaben
- Einordnung der Einrichtung (besonders wichtig / wichtig — § 28 BSIG)
- Organstruktur (Geschäftsführer, Vorstand, ggf. Aufsichtsrat)
- Stand der Billigung der § 30-Maßnahmen (Beschluss vorhanden?)
- Überwachungsroutine (Reporting-Linien, Berichtsfrequenz)
- Absolvierte Schulungen der Leitungsorgane (Nachweise)
- Konzernumsatz (für Bußgeldobergrenze)
Sub-Agent-Architektur
Drei gedankliche Rollen. Ein Pflichten-Agent zerlegt § 38 BSIG / Art. 20 NIS2-RL in die drei Kernpflichten (Billigung, Überwachung, Schulung) und prüft je Pflicht den Erfüllungsstand. Ein Nachweis-Agent sammelt die Dokumentation (Beschlüsse, Reportings, Schulungsnachweise), die im Streitfall die Pflichterfüllung belegt. Ein Haftungs-Agent bewertet das Bußgeldrisiko nach § 65 BSIG und das organschaftliche Innenhaftungsrisiko. Entscheidungen über organisatorische Konsequenzen trifft die Einrichtung selbst.