Seit wann gilt das neue BSIG?
Die deutsche Umsetzung heißt NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG): Bundestag 13. November 2025, Bundesrat 21. November 2025, verkündet am 5. Dezember 2025. Das neue BSIG gilt seit dem 6. Dezember 2025. Die EU-Umsetzungsfrist des 17. Oktober 2024 hat Deutschland damit um knapp vierzehn Monate verfehlt — mit der praktischen Folge, dass Vorbereitungspapiere aus der Entwurfsphase Formulierungen enthalten, die es nicht ins Gesetz geschafft haben. Bei § 38 gleich zweimal.
Was steht wirklich in § 38 BSIG?
Die Vorschrift hat drei Absätze. Absätze 1 und 2 im Wortlaut, Absatz 3 sinngemäß:
- Absatz 1: „Geschäftsleitungen … sind verpflichtet, die … nach § 30 zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen.“
- Absatz 2: „Geschäftsleitungen, die ihre Pflichten nach Absatz 1 verletzen, haften ihrer Einrichtung für einen schuldhaft verursachten Schaden nach den auf die Rechtsform der Einrichtung anwendbaren Regeln des Gesellschaftsrechts. Nach diesem Gesetz haften sie nur, wenn die für die Einrichtung maßgeblichen gesellschaftsrechtlichen Bestimmungen keine Haftungsregelung nach Satz 1 enthalten.“
- Absatz 3: Die Mitglieder der Geschäftsleitung müssen regelmäßig an Schulungen teilnehmen, um Risiken beurteilen zu können.
Korrektur 1: „umsetzen und überwachen“, nicht „billigen“
Die geläufige Zusammenfassung lautet, die Geschäftsleitung müsse die Maßnahmen billigen und ihre Umsetzung überwachen. So stand es im Referentenentwurf, so steht es in der Richtlinie, so wird es bis heute in Fachbeiträgen und Schulungsunterlagen wiederholt. Im geltenden § 38 Abs. 1 BSIG steht es nicht — und der Unterschied ist inhaltlich.
Eine Billigungspflicht erfüllt man durch einen Beschluss über eine Vorlage: ein datierter Tagesordnungspunkt, ein Protokolleintrag, fertig. Eine Umsetzungs- und Überwachungspflicht ist auf Dauer angelegt und verlangt, dass die Leitungsebene laufend feststellen kann, ob die Maßnahmen wirken. Wer sein NIS-2-Programm auf einen jährlichen Billigungsbeschluss ausrichtet, erfüllt eine Pflicht, die das Gesetz nicht kennt, und verfehlt die, die es kennt.
Korrektur 2: Der unwirksame Haftungsverzicht steht nicht im Gesetz
Der Entwurf enthielt einen Satz, wonach ein Verzicht der Einrichtung auf Ersatzansprüche oder ein Vergleich hierüber unwirksam sein sollte. Dieser Satz ist nicht Gesetz geworden — er wird gleichwohl in Blogbeiträgen und auf Beratungsseiten weiter zitiert. Es gelten die allgemeinen gesellschaftsrechtlichen Regeln, etwa die Sperrfristen und Zustimmungserfordernisse des Aktienrechts.
Wem gegenüber wird gehaftet — und nach welchem Recht?
Die Kurzfassung „Geschäftsführer haften nach NIS-2 persönlich“ ist in beide Richtungen ungenau. Absatz 2 ist doppelt eingegrenzt:
- Innenhaftung. Gehaftet wird der Einrichtung, nicht Kunden oder sonstigen Geschädigten. § 38 begründet keinen Außenhaftungstatbestand.
- Gesellschaftsrechtlicher Maßstab. Anspruchsgrundlage und Sorgfaltsmaßstab liefert das für die Rechtsform geltende Gesellschaftsrecht — GmbH: § 43 GmbHG, AG: § 93 AktG. Das BSIG ist ausdrücklich subsidiär und greift nur, wenn dort keine Haftungsregelung besteht.
Für Kapitalgesellschaften deutschen Rechts läuft die BSIG-Haftung damit weitgehend leer — nicht weil das Risiko kleiner wäre, sondern weil es ohnehin bestand. Was § 38 leistet, ist die Definition der Pflicht: Er füllt das gesellschaftsrechtliche Sorgfaltsmaß mit überprüfbarem Inhalt.
Wer ist betroffen, und was droht?
| Kategorie | Schwellenwerte | Bußgeldrahmen |
|---|---|---|
| Besonders wichtige Einrichtungen | ≥ 250 Beschäftigte oder Jahresumsatz > 50 Mio. € und Bilanzsumme > 43 Mio. €; KRITIS-Betreiber unabhängig von der Größe | bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
| Wichtige Einrichtungen | ≥ 50 Beschäftigte oder Umsatz und Bilanzsumme jeweils > 10 Mio. € | bis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes |
Das Bußgeld trifft die Einrichtung — und kann seinerseits der Schaden sein, dessen Ersatz sie nach § 38 Abs. 2 von ihrer Geschäftsleitung verlangt.
Welche Fristen laufen bereits?
Die Registrierung hat binnen drei Monaten ab dem erstmaligen Betroffensein zu erfolgen — für die zum Inkrafttreten betroffenen Einrichtungen bis zum 6. März 2026. Das BSI stellt inzwischen fest, dass die gesetzliche Frist abgelaufen ist; die Pflicht besteht davon unabhängig fort. Änderungen sind binnen zwei Wochen anzuzeigen. Der Zugang läuft über Mein Unternehmenskonto in das BSI-Portal.
| Stufe | Frist |
|---|---|
| Frühe Erstmeldung | innerhalb von 24 Stunden |
| Folge- bzw. Detailmeldung | innerhalb von 72 Stunden |
| Abschlussmeldung | innerhalb eines Monats |
Der Maßstab des BSI für die erste Stufe lautet: „Schnelligkeit vor Vollständigkeit“.
Wie unterscheidet sich Deutschland von seinen Nachbarn?
| Land | Gesetz | In Kraft | Pflicht der Leitung | Sanktionen |
|---|---|---|---|---|
| Deutschland | BSIG i. d. F. des NIS2UmsuCG | 06.12.2025 | Maßnahmen umsetzen und Umsetzung überwachen; Schulungspflicht | 10 Mio. € / 2 % bzw. 7 Mio. € / 1,4 %; Innenhaftung nach Gesellschaftsrecht |
| Dänemark | NIS 2-loven, LOV nr 434 af 06/05/2025 | 01.07.2025 | Leitungsorgan muss die Maßnahmen billigen (godkende) und die Umsetzung beaufsichtigen; Schulungspflicht | Bußgeld; nur bei væsentlige enheder vorübergehendes Verbot von Leitungsfunktionen |
| Belgien | NIS2-Gesetz vom 26.04.2024 | 18.10.2024 | Billigung und Überwachung durch das Leitungsorgan; Schulungspflicht | Bußgelder im NIS2-Rahmen |
| Vereinigtes Königreich | Cyber Security and Resilience Bill | noch nicht in Kraft (Ausschussstadium House of Lords) | — | — |
| Norwegen | digitalsikkerhetsloven (setzt NIS1 um) | 01.10.2025 | NIS2 ist nicht in das EWR-Abkommen übernommen und gilt dort nicht | — |
Der Vergleich mit Dänemark ist der aufschlussreichste: dieselbe Richtlinie, zwei Formulierungen. Dänemark hat den Richtlinienwortlaut übernommen — das ledelsesorgan billigt (Näheres zum dänischen ledelsesansvar). Deutschland hat ihn verlassen: Die Geschäftsleitung setzt um und überwacht. Ein Konzern in beiden Ländern kann seine Nachweise deshalb nicht spiegeln — der dänische Beschluss genügt in Deutschland nicht.
Was heißt „umsetzen und überwachen“ bei automatisierten und KI-gestützten Prozessen?
Bei Zugriffsverwaltung, Backup und Patch-Management ist die Frage unproblematisch. Schwieriger wird sie, wo Systeme selbst handeln: Integrationen mit Schreibrechten in Finanzsystemen, Workflows, die Zahlungen anstoßen, KI-Agenten, die Eingaben interpretieren und darauf reagieren. Die Geschäftsleitung muss sagen können, was diese Systeme dürfen, und sehen können, dass die Kontrollen greifen. Daraus folgen drei Anforderungen.
Eine definierte Handlungsgrenze, die jemand entschieden hat
Integrationsrechte sind selten nach Betrag, Gegenpartei oder Handlungsart begrenzt; meist sind sie vom Benutzerkonto geerbt, unter dem die Integration eingerichtet wurde. Das ist eine Grenze, die niemand gezogen hat — und über die es folglich keine Entscheidung gibt, deren Umsetzung sich überwachen ließe.
Kontrollen, die vor der Ausführung greifen
Monitoring und Logging sagen, was geschehen ist; sie verhindern nicht, dass es geschieht. Wo eine Handlung finanzielle oder rechtliche Wirkung entfaltet, lautet die Frage, ob eine Kontrolle vor der Ausführung steht: eine Richtlinie, die sie ablehnt, oder ab definierten Schwellen eine menschliche Freigabe. Überwachung nach Absatz 1 ist mehr als eine nachträgliche Benachrichtigung.
Ein Nachweis, der lange genug überlebt
Anwendungslogs rotieren. Existiert die Dokumentation dessen, was ein System getan hat, nur in Logdateien mit dreißig Tagen Aufbewahrung, existiert sie nicht mehr, wenn Aufsichtsbehörde, Aufsichtsrat oder Versicherer danach fragen. Ein belastbarer Nachweispfad für KI-Agenten ist für § 38 deshalb keine Nebenfrage: Ohne ihn ist die Überwachung nicht belegbar.
Warum 24 Stunden vor allem ein Rekonstruktionsproblem sind
Die Fristen haben eine selten ausgesprochene Folge: 24 Stunden sind nicht viel Zeit, um festzustellen, was überhaupt passiert ist. Hat ein automatisiertes System eine Reihe von Handlungen ausgeführt und lässt sich am ersten Tag nicht klären, welche davon autorisiert waren, geht die frühe Erstmeldung auf unsicherer Grundlage hinaus — und die 72-Stunden-Meldung korrigiert dann die eigene Darstellung. Die Meldequalität hängt unmittelbar davon ab, wie schnell sich ein Handlungsverlauf rekonstruieren lässt: eine Frage der Systemarchitektur, nicht der Krisenkommunikation.
Was hat das KRITIS-Dachgesetz damit zu tun?
Es wird regelmäßig mit dem BSIG vermengt, ist aber ein eigenes Gesetz. Das KRITIS-Dachgesetz setzt die CER-Richtlinie (EU) 2022/2557 um und betrifft die physische Resilienz kritischer Anlagen — Zutritt, Objektschutz, Ausfallvorsorge —, nicht die Cybersicherheit. Es hat den Bundesrat am 6. März 2026 passiert; die Betreiberregistrierung ist bis zum 17. Juli 2026 vorgesehen. Wer beiden Regimen unterfällt, hat zwei Registrierungen und zwei Fristenläufe.
Häufige Fragen
Muss die Geschäftsleitung die Maßnahmen billigen?
Nein. Das Gesetz verlangt, sie umzusetzen und ihre Umsetzung zu überwachen. Die Billigungspflicht stammt aus dem Referentenentwurf.
Haften Geschäftsführer nach NIS-2 persönlich gegenüber Dritten?
Nein. Absatz 2 begründet eine Haftung gegenüber der eigenen Einrichtung nach dem Gesellschaftsrecht der jeweiligen Rechtsform — nach dem BSIG selbst nur, wenn dieses keine Haftungsregelung enthält.
Ist ein Verzicht auf Ersatzansprüche unwirksam?
Nach dem BSIG nicht. Der entsprechende Entwurfssatz ist nicht Gesetz geworden.
Kann die Geschäftsleitung die Pflicht delegieren?
Die operative Arbeit ja. Überwachungs- und Schulungspflicht sind nicht delegierbar.
Ist die Registrierungsfrist noch offen?
Die Dreimonatsfrist lief für die zum 6. Dezember 2025 betroffenen Einrichtungen am 6. März 2026 ab; das BSI stellt dies so fest. Die Pflicht bleibt bestehen, Änderungen sind binnen zwei Wochen anzuzeigen.
Weiterführend
- AI Governance — der übergreifende Leitfaden
- Nachweispfade für KI-Agenten aufbauen
- Dänemark: Ledelsesansvar nach der NIS 2-loven
- UK: Cyber Security and Resilience Bill — noch kein Gesetz
- E-Rechnung in Deutschland — Fristen, Formate, Aufbewahrung
Der Kern von § 38: Jemand muss dafür einstehen, was die Systeme des Unternehmens tun dürfen — und belegen können, dass er es überwacht hat. BarzelVault setzt Richtlinien und Freigabeschwellen durch und protokolliert jede automatisierte oder KI-gestützte Operation manipulationssicher, bevor sie ausgeführt wird. FinOps Atlas zeigt, was diese Abläufe je Vorgang kosten.
In der Praxis
Erst den Vorfall eindämmen, dann belegen, was passiert ist – innerhalb der Meldefrist.
Meldefristen laufen in Stunden, und die Haftung der Geschäftsleitung hängt davon ab, ob Maßnahmen umgesetzt und überwacht wurden – nicht nur gebilligt. Barzel isoliert Zugangsdaten, trennt einen Agenten mit einer Aktion ab und bewahrt signierte Belege dessen, was gelaufen ist – das Material, aus dem Meldung und Vorstandsbericht entstehen.
In KraftDas neue BSIG (NIS-2) gilt seit 6. Dezember 2025
BarzelVault
Die Firewall für KI-Aktionen: entscheiden, was ein Agent tun darf, bevor er es tut.
- Freigabeschwellen und Richtlinienprüfungen vor der Ausführung; menschliche Freigaben mit Ablauf und Eskalation.
- Kryptografisch signierte Prüfbelege: Auslöser, Eingaben, Richtlinienversion, Freigebender, Ergebnis.
- Isolierte Zugangsdaten, Ausgaben- und Aktionslimits sowie ein Not-Aus.
Kostenlos: 10.000 Aufrufe im MonatBezahlte Pläne ab 199 USD im MonatVerfügbar auf MCPize
Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation
Barzel FinOps Atlas
Intelligente Finanzoperationen für KI-Agenten und Automatisierung.
- Kosten je Aktion, Workflow und Geschäftsergebnis, laufend zugeordnet.
- Ausgabenlimits und Anomalieerkennung vor der Rechnung, nicht danach.
- Nachverfolgung finanzieller Nachweise und Abschlussreife für SOX, SOC 2 und externe Prüfung.
Kostenlos: 500 Aufrufe im MonatBezahlte Pläne ab 29 USD im MonatVerfügbar auf MCPize
Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation
Enterprise: schriftliches Angebot per E-Mail innerhalb von zwei Werktagen. Kein Verkaufsgespräch.
Quellen
- BSIG i. d. F. des NIS2UmsuCG, verkündet 05.12.2025, in Kraft seit 06.12.2025 — insbesondere §§ 30, 38.
- BSI, Hinweise zu Registrierung, Melde- und Nachweispflichten nach dem BSIG.
- Richtlinie (EU) 2022/2555 (NIS2), Umsetzungsfrist 17.10.2024.
- Richtlinie (EU) 2022/2557 (CER); KRITIS-Dachgesetz, Bundesrat 06.03.2026.
- NIS 2-loven, LOV nr 434 af 06/05/2025 (Dänemark).
- NIS2-Gesetz vom 26.04.2024 (Belgien), in Kraft seit 18.10.2024.
- Cyber Security and Resilience Bill, UK Parliament — House of Lords, Ausschussstadium.
- Digitalsikkerhetsloven (Norwegen), in Kraft seit 01.10.2025.
Dieser Beitrag dient der Information und stellt keine Rechtsberatung dar. Rechtsstand: 2. September 2026.