Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Fit and Proper und persönliche Haftung

Was verlangt das BSI-Gesetz nach NIS2 von Geschäfts­lei­tun­gen und gilt das für Banken und Versicherer unter DORA?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Das BSI-Gesetz enthält in § 38 drei Regeln für Geschäfts­lei­tun­gen besonders wichtiger und wichtiger Einrichtungen. Sie sind „verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden Risi­ko­ma­nage­ment­maß­nah­men umzusetzen und ihre Umsetzung zu überwachen“. Wer diese Pflichten verletzt, haftet der Einrichtung für einen schuldhaft verursachten Schaden nach den Regeln des Gesell­schafts­rechts. Die dritte Regel: Geschäfts­lei­tun­gen „müssen regelmäßig an Schulungen teilnehmen“, um Risiken im Bereich der Sicherheit in der Infor­ma­ti­ons­tech­nik zu erkennen und zu bewerten. Geschäfts­lei­tung ist nach § 2 Nummer 13 „eine natürliche Person“.

Finanz­un­ter­neh­men unter DORA sind ausgenommen. Nach § 28 Absatz 6 Nummer 1 gelten die §§ 30, 31, 32, 35, 36, 38 und 39 nicht für „Finanz­un­ter­neh­men nach Artikel 2 Absatz 2 der Verordnung (EU) 2022/2554“ und für Unternehmen, für die diese Verordnung „aufgrund von § 1a Absatz 2 und 2a des Kre­dit­we­sen­ge­set­zes oder § 293 Absatz 5 des Ver­si­che­rungs­auf­sichts­ge­set­zes“ gilt. Damit entfallen für sie auch die Pflichten der Geschäfts­lei­tung aus § 38.

Belege