Ausgerechnet der Sicherheitschef eines süddeutschen Zulieferers mit 10.000 Mitarbeitern und seine Assistentin verschuldeten die Cyberattacke auf ihr Unternehmen. Ein Anrufer hatte sich gegenüber der Frau in Telefonaten und E-Mails als Mitarbeiter des IT-Supports ausgegeben und ihr die Log-in-Daten des Chefs entlockt; der Vorgesetzte hatte sie ihr gegeben für den Fall seiner Abwesenheit und die dringende Freigabe firmeninterner Tools.
Das sollte nicht passieren, und schon gar nicht einem Sicherheitschef, sagt Christoph Werkmeister, IT- und Datenschutzanwalt bei der Kanzlei Freshfields. Doch so „abstrus“ es auch klinge: „So etwas erlebe ich ständig.“
Der Mittelständler gehört als Autozulieferer zu den besonders gefährdeten Betrieben, für die jetzt bei Cyberangriffen strengere Vorschriften gelten. Das Gesetz NIS2 ist seit Dezember 2025 in Kraft. Es setzt eine europäische Richtlinie um und betrifft rund 30.000 Unternehmen und Behörden aus den Sektoren Energie, Transport und Verkehr, Finanzwesen, Gesundheit, digitale Infrastruktur, Abfallbewirtschaftung, Maschinenbau und Forschung – vorausgesetzt, sie beschäftigen mehr als 50 Mitarbeiter und erwirtschaften mindestens zehn Millionen Euro Jahresumsatz.
„Etlichen Unternehmenslenkern ist noch nicht klar, dass sie betroffen sind“, sagt Werkmeister; meist handle es sich um kleinere Betriebe ohne Rechtsabteilung. Ein Grund: Es gab keine Benachrichtigung einer Behörde. Stattdessen sollen die Unternehmen sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren.
Wer muss liefern? Schlimmstenfalls müssen das Rechtsgutachten beantworten
Doch abwarten und sich vorerst nicht registrieren – das ist riskant. Nicht nur, weil im Angriffsfall jetzt zusätzliche Eile vorgeschrieben ist: Opfer von Cyberattacken müssen einen Vorfall in den ersten 24 Stunden an die Behörden melden, damit diese die Lage schnell einschätzen können. Und innerhalb der ersten 72 Stunden muss die erste Meldung ergänzt werden mit Detailinfos, ersten Ursachenanalysen, betroffenen Systemen und potenziellen Auswirkungen.
Und noch eine dritte Frist ist einzuhalten: Spätestens nach einem Monat muss das Management einen Abschlussbericht mit Maßnahmen zur Schadensbegrenzung, einer vertieften Analyse des Vorfalls und abgeleiteten Präventionsmaßnahmen abliefern, erläutert Philip Radlanski, IT-Anwalt bei Greenberg Traurig Welche Anwälte für IT und Datenschutz renommieren, zeigt das Ranking der WirtschaftsWoche-Top-Anwälte 2026. NIS2 besorgt diesen Experten, zu denen Werkmeister und Radlanski gehören, viel neue Arbeit – und eine neue Zielgruppe für ihre Schulungen in Unternehmen.
„Davon verstehe ich nichts“ hilft nicht mehr
Damit NIS2 greift, sind strenge Haftungsregeln eingebaut. Das Gesetz treibt daher nicht nur die Kosten für IT-Sicherheit, es beschert Unternehmenslenkern auch ein neues persönliches Haftungsrisiko: Firmen können Manager nach NIS2 auf Schadensersatz verklagen, wenn sie fahrlässig Einfallstore geöffnet haben. Sie dürfen auch nicht mehr, wie es bisher Praxis war, Cyberaufgaben an ihren IT-Chef delegieren nach dem Motto: „Davon verstehe ich nichts.“ Die meisten Top-Manager müssen sich das Neuland IT-Sicherheit nun also erschließen, sagt Werkmeister, müssen sich laufend über die Cyberrisiken ihrer Unternehmen informieren, sich von fachlich qualifizierten Mitarbeitern unterrichten lassen, müssen Verantwortlichkeiten fürs Risikomanagement, Lieferketten, Meldewesen, technische Sicherheit und Schulungen klar zuordnen, sagt Radlanski. Regelmäßige Schulungen sind Pflicht.
Sparen zu wollen, gilt nicht als Argument gegenüber Behörden
Copyright: @Claudia Tödtmann. Alle Rechte vorbehalten.
Kontakt für Nutzungsrechte: claudia.toedtmann@wiwo.de
Alle inhaltlichen Rechte des Management-Blogs von Claudia Tödtmann liegen bei der Blog-Inhaberin. Jegliche Nutzung der Inhalte bedarf der ausdrücklichen Genehmigung.
Um den Lesefluss nicht zu behindern, wird in Management-Blog-Texten nur die männliche Form genannt, aber immer sind die weibliche und andere Formen gleichermaßen mit gemeint.


