BSIG 2025 — Die Geschäftsleitung haftet für Maßnahmen, die sie nicht sehen kann
§ 38 BSIG macht Cybersicherheit zur persönlichen Pflicht der Geschäftsleitung — umsetzen, überwachen, schulen. Überwachen lässt sich aber nur, was sichtbar ist. Warum die neue Pflichtenlage ein berichtsfähiges Lagebild der IT-Landschaft verlangt und welche Paragrafen den Takt vorgeben.
Die auffälligste Neuerung des BSIG 2025 steht nicht in den Technikparagrafen, sondern in § 38: Die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen sind verpflichtet, die Risikomanagementmaßnahmen nach § 30 umzusetzen und ihre Umsetzung zu überwachen. Dazu kommt eine persönliche Schulungspflicht — die Leitung muss in der Lage sein, Risiken und die Angemessenheit der Maßnahmen selbst zu beurteilen.
Das verschiebt die Frage. Bisher lautete sie: „Haben wir jemanden, der sich kümmert?" Jetzt lautet sie: „Kann die Leitung nachvollziehen und belegen, dass gekümmert wird?" Zwischen beiden Fragen liegt ein Berichtsweg — und der ist in vielen Häusern die eigentliche Baustelle.
Überwachen kann man nur, was sichtbar ist
Eine Überwachungspflicht läuft ins Leere, wenn ihr Gegenstand unsichtbar ist. Was die Leitung dafür braucht, ist kein weiteres Security-Dashboard mit Ereigniszählern, sondern ein Lagebild der Landschaft: Welche Anwendungen betreiben wir, wer verantwortet sie, welche Anbieter und Verträge hängen daran, wo laufen Wartungsenden und Fristen auf einen Termin zu — und wie verlässlich ist dieses Bild überhaupt?
Der letzte Punkt wird regelmäßig unterschätzt. Ein Bericht, der Vollständigkeit suggeriert, wo in Wahrheit die Hälfte der Angaben seit zwei Jahren unbestätigt ist, macht die Überwachung nicht besser, sondern schlechter — er ersetzt Nichtwissen durch Scheinwissen. Deshalb gehört zur berichtsfähigen Landschaft zwingend die dritte Dimension: der Bestätigungsgrad der Daten selbst. Eine Leitung, die weiß, dass 71 Prozent des Bildes bestätigt sind, kann steuern. Eine Leitung, die 100 Prozent sieht, wo 50 Prozent stimmen, haftet für die Differenz.
Die Pflichten kommen im Rudel
§ 38 steht nicht allein. Drei Nachbarpflichten geben dem Lagebild seinen Pflichtinhalt:
- § 33 — Registrierung: Betroffene Einrichtungen müssen sich aktiv beim BSI registrieren, mit Angaben zu Sektor und Erreichbarkeit. Schon dieser Schritt setzt die interne Klärung voraus, welche Teile des Konzerns überhaupt in welche Kategorie fallen — bei gewachsenen Strukturen mit mehreren Gesellschaften keine Formsache.
- § 32 — Meldung: Die 24-Stunden-Frühwarnung bei erheblichen Vorfällen funktioniert nur mit einem Inventar, das Betroffenheit schnell beantwortet — warum, steht hier im Detail.
- § 30 Abs. 1 S. 3 — Dokumentation: Die Einhaltung der Maßnahmen ist zu dokumentieren. Für die Leitung heißt das: Der Nachweis muss reproduzierbar sein, nicht anlassbezogen zusammengesucht.
Zusammengenommen ergibt das einen Kreislauf, der dem Aufsichtsrecht in anderen Branchen längst vertraut ist: Bestand führen, Risiken bewerten, Maßnahmen belegen, regelmäßig berichten. Neu ist nur, für wie viele Unternehmen er jetzt gilt — die Größenschwellen des § 28 BSIG holen den breiten Mittelstand in eine Disziplin, die bisher KRITIS-Betreibern vorbehalten war.
Der pragmatische Einstieg
Die Versuchung ist groß, die neue Pflichtenlage mit einem großen Beratungsprojekt zu beantworten. Der nüchternere Einstieg: erst das Fundament, dann die Gutachten. Ein gepflegtes Anwendungsinventar mit Verantwortlichen, Anbietern und Terminen ist die Vorleistung für praktisch jede Folgepflicht — und es ist zugleich das Dokument, mit dem die Geschäftsleitung ihre Überwachungspflicht konkret ausübt: Sie schaut nicht in die Technik, sie schaut auf das Lagebild und fragt nach den roten Stellen.
Dass dasselbe Fundament nebenbei die Wartungsende-Frage und im Finanzsektor das DORA-Informationsregister trägt, macht die Rechnung nur besser: Es ist dieselbe Pflege, dreimal verwertet.
Häufige Fragen
Was verlangt § 38 BSIG von der Geschäftsleitung persönlich?
Die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen sind verpflichtet, die Risikomanagementmaßnahmen nach § 30 BSIG umzusetzen und ihre Umsetzung zu überwachen. Zusätzlich müssen sie regelmäßig an Schulungen teilnehmen, um Risiken und Maßnahmen beurteilen zu können. Die Pflicht liegt beim Organ selbst — sie lässt sich delegieren in der Ausführung, nicht in der Verantwortung.
Kann die Geschäftsleitung die Verantwortung an den CISO abgeben?
Die Ausführung ja, die Verantwortung nein. Die Überwachungspflicht setzt gerade voraus, dass die Leitung sich ein eigenes Bild verschafft. Ein CISO-Bericht hilft dabei — er ersetzt aber nicht die Fähigkeit der Leitung, die Beurteilung nachzuvollziehen. Genau dafür verlangt § 38 die regelmäßige Schulung der Leitungsebene.
Woher weiß ein Unternehmen, ob es unter das BSIG 2025 fällt?
§ 28 BSIG definiert die Einrichtungskategorien über Sektor und Größe; als Faustgröße gelten 50 Mitarbeitende oder 10 Mio. € Umsatz als Untergrenze der „wichtigen Einrichtungen". Eine amtliche Einzelbenachrichtigung gibt es nicht — die Betroffenheit ist selbst zu prüfen, und betroffene Einrichtungen müssen sich nach § 33 BSIG aktiv beim BSI registrieren.
Was sollte ein Lagebild für die Geschäftsleitung mindestens zeigen?
Den Bestand (welche Anwendungen, welche Verantwortlichen, welche Anbieter), die Risiken mit Termin (Wartungsenden, auslaufende Verträge, offene Klärfälle) und die Güte der Datenbasis selbst — also wie viel des Bildes bestätigt ist und wie viel Annahme. Ein Lagebild ohne diese dritte Dimension zeigt nicht die Lage, sondern eine Hoffnung.
Primärquellen
Das Lagebild für den Vorstandstermin
blueprAInt gibt der Überwachungspflicht aus § 38 BSIG einen Gegenstand, den man tatsächlich überwachen kann.
- Board-Bericht auf Knopfdruck: PDF und PowerPoint direkt aus dem Bestand, mit Stand, Herkunft und Bestätigungsgrad im Dokument — kein Folien-Basteln am Vorabend des Aufsichtstermins.
- Lagebild über vier Ebenen: Konzern, Gesellschaft, Bereich, System — dieselben Daten in jeder Flughöhe. Auch die Registrierungsfrage nach § 33 (welche Gesellschaft fällt worunter) beantwortet die Struktur gleich mit.
- Rote Stellen mit Termin: Wartungsenden, auslaufende Verträge und offene Klärfälle stehen je Verantwortlichem im Blick — die Leitung fragt nach den roten Stellen statt nach dem Bauchgefühl.