FAQ · Fit and Proper und persönliche Haftung
Was verlangt das BSI-Gesetz nach NIS2 von Geschäftsleitungen und gilt das für Banken und Versicherer unter DORA?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Das BSI-Gesetz enthält in § 38 drei Regeln für Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen. Sie sind „verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen“. Wer diese Pflichten verletzt, haftet der Einrichtung für einen schuldhaft verursachten Schaden nach den Regeln des Gesellschaftsrechts. Die dritte Regel: Geschäftsleitungen „müssen regelmäßig an Schulungen teilnehmen“, um Risiken im Bereich der Sicherheit in der Informationstechnik zu erkennen und zu bewerten. Geschäftsleitung ist nach § 2 Nummer 13 „eine natürliche Person“.
Finanzunternehmen unter DORA sind ausgenommen. Nach § 28 Absatz 6 Nummer 1 gelten die §§ 30, 31, 32, 35, 36, 38 und 39 nicht für „Finanzunternehmen nach Artikel 2 Absatz 2 der Verordnung (EU) 2022/2554“ und für Unternehmen, für die diese Verordnung „aufgrund von § 1a Absatz 2 und 2a des Kreditwesengesetzes oder § 293 Absatz 5 des Versicherungsaufsichtsgesetzes“ gilt. Damit entfallen für sie auch die Pflichten der Geschäftsleitung aus § 38.
Belege
- NIS-2-Geschäftsleitungsschulung, BSI
- § 38 BSIG, Gesetze im Internet (Überschrift)
- § 38 Absatz 1 BSIG, Gesetze im Internet (Umsetzung und Überwachung)
- § 38 Absatz 2 BSIG, Gesetze im Internet (Haftung)
- § 38 Absatz 3 BSIG, Gesetze im Internet (Schulung)
- § 2 BSIG, Gesetze im Internet (Überschrift)
- § 2 Nummer 13 BSIG, Gesetze im Internet (Geschäftsleitung)
- § 28 BSIG, Gesetze im Internet (Überschrift)
- § 28 Absatz 6 BSIG, Gesetze im Internet (Finanzunternehmen)
- IKT-Risikomanagement, BaFin (Maßstab DORA)
