16/07/2026
NIS2 kannst Du nicht an Deine IT-Abteilung delegieren.
Das ist der Teil, den viele Geschäftsführer noch nicht gehört haben.
Die Richtlinie macht Cybersicherheit zur persönlichen Haftungsfrage der Leitung. Nicht der Firma. Der Person.
Ich sitze gerade oft in Gesprächen, wo das ankommt. Der Moment ist immer gleich. Erst Schweigen, dann die Frage, ob das wirklich so gemeint ist.
Ja.
Was mich dabei mehr beschäftigt als die Haftung selbst: die meisten Mittelständler, mit denen ich arbeite, behandeln das als neues Projekt. Noch ein Budget, noch ein Tool, noch ein Audit.
Das läuft schief, weil Sicherheit keine Schicht ist, die Du oben drauflegst.
Sie ist eine Architekturentscheidung. Wenn Deine Infrastruktur sauber gebaut ist, fällt Compliance fast nebenbei ab. Wenn nicht, kaufst Du Werkzeuge gegen Symptome.
Drei Dinge, die Du als Chef diese Woche tun kannst:
1. Frag Dein IT-Team, wo die kritischen Prozesse laufen. Nicht welche Tools ihr habt. Wo die Prozesse laufen.
2. Lass Dir zeigen, was passiert, wenn System X morgen ausfällt. Die Antwort sagt Dir mehr als jeder Audit-Bericht.
3. Klär, wer im Ernstfall entscheidet. Bei einem Vorfall um 3 Uhr nachts hilft Dir kein Organigramm.
Ach so, und die Sache mit den Lieferketten hab ich noch gar nicht erwähnt. Anderes Thema, ähnlich unbequem.
NIS2 zwingt Dich, Deine Infrastruktur zu verstehen. Manche Firmen hätten das auch ohne Gesetz gebraucht.