Der Cyberangriff auf Teile der Berliner Verwaltung zeigt, wie schnell aus einer alltäglichen Nutzerhandlung ein schwerwiegender Sicherheitsvorfall entstehen kann. Im Interview erläutert Ingo Wolf, Head of Cyber Advisory bei Nexia GmbH, was NIS2 für Geschäftsführungen und Vorstände bedeutet und warum Cyberrisiken künftig zwingend auf die Managementagenda gehören.
Herr Wolf, warum ist der Cybervorfall beim Berliner Senat für mittelständische Unternehmen relevant?
Der Vorfall zeigt, wie unspektakulär ein schwerwiegender Cyberangriff beginnen kann. Im konkreten Fall wurden Teile der Berliner Verwaltung vom Landesnetz getrennt, nachdem eine Kompromittierung festgestellt worden war. Die Tätergruppe Rhysida bekannte sich zu dem Angriff und behauptete, erhebliche Datenmengen entwendet zu haben. Teile der Daten wurden später veröffentlicht. Für Unternehmen ist das ein Warnsignal, da vergleichbare Angriffsmethoden grundsätzlich jede Organisation treffen können.
Was verändert NIS2 für Geschäftsführungen und Vorstände?
Mit NIS2 wird Cybersicherheit ausdrücklich zur Aufgabe der Unternehmensleitung. Nach § 38 BSIG müssen die Geschäftsleitungen wichtiger und besonders wichtiger Einrichtungen angemessene Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Darüber hinaus müssen sie regelmäßig an Schulungen teilnehmen, um Cyberrisiken und deren Auswirkungen auf das Unternehmen beurteilen zu können.
Kann die Geschäftsleitung diese Aufgaben an den CIO, den CISO oder einen Dienstleister übertragen?
Die operative Umsetzung kann selbstverständlich delegiert werden. Die Verantwortung für Steuerung, Kontrolle und Überwachung verbleibt jedoch bei der Geschäftsführung beziehungsweise dem Vorstand. Die Leitung muss nicht selbst technische Systeme konfigurieren. Sie muss jedoch sicherstellen, dass wesentliche Risiken bekannt sind, geeignete Maßnahmen beschlossen werden und deren Wirksamkeit regelmäßig überprüft wird.
Bedeutet ein erfolgreicher Cyberangriff automatisch eine persönliche Haftung?
Nein. NIS2 verlangt keine absolute Sicherheit, und nicht jeder erfolgreiche Angriff führt automatisch zu einer persönlichen Haftung. Entscheidend ist, ob die Geschäftsleitung ihre Pflichten schuldhaft verletzt hat. Sie muss darlegen können, dass Cyberrisiken angemessen bewertet, Maßnahmen priorisiert, Verantwortlichkeiten festgelegt und die Umsetzung überwacht wurden. Bei schuldhafter Pflichtverletzung kann eine persönliche Haftung gegenüber der eigenen Organisation entstehen.
Welche Nachweise sollten Leitungsorgane konkret vorhalten?
Sie sollten nachvollziehbar dokumentieren können, welche Cyberrisiken bestehen, welche Schutzmaßnahmen beschlossen wurden, wie deren Umsetzung überwacht wird und welche Restrisiken bewusst akzeptiert wurden. Ebenso wichtig sind Nachweise über Schulungen, Notfallübungen und Managemententscheidungen. Dadurch wird Cybersicherheit wird zu einer Governance-Aufgabe und nicht mehr ausschließlich zu einer technischen Disziplin.
Welche drei Maßnahmen sollten Geschäftsführungen jetzt zuerst umsetzen?
Erstens sollte die eigene NIS2-Betroffenheit belastbar geprüft und dokumentiert werden. Zweitens benötigt die Geschäftsleitung einen regelmäßigen Cyberrisikobericht mit klaren Verantwortlichkeiten, Maßnahmen, Fristen und Restrisiken. Drittens müssen Notfall- und Wiederanlaufverfahren praktisch getestet werden. Ergänzend sollten Leitungsorgane ihre eigene Schulungspflicht ernst nehmen und wesentliche Risiko-, Budget- und Priorisierungsentscheidungen nachvollziehbar dokumentieren.
Was ist Ihre wichtigste Botschaft an die Unternehmensleitung?
Cyberangriffe betreffen nicht nur Systeme und Daten. Sie gefährden auch die Betriebsfähigkeit, die Reputation, das Vertrauen von Kunden und im schlimmsten Fall die Existenz des Unternehmens. NIS2 zieht daraus eine klare Konsequenz: Geschäftsführungen und Vorstände müssen Cyberrisiken verstehen, fundierte Entscheidungen treffen und die Umsetzung der Maßnahmen kontrollieren. Die operative Arbeit kann delegiert werden. Die Verantwortung jedoch nicht.
Vielen Dank für das Interview!
Quelle: Nexia
