

Eine täuschend echte Rechnung, ein unbedacht genutztes KI-Tool oder eine Sicherheitslücke beim Dienstleister: Schon ein einzelner Vorfall kann den Betrieb lahmlegen und erhebliche Schäden verursachen. Dann zählt, wie gut ein Unternehmen vorbereitet ist – sowohl organisatorisch und rechtlich. Dies hat auch der Gesetzgeber erkannt, neue gesetzliche Vorgaben machen IT-Sicherheit zur Führungsaufgabe.
Mit der NIS2-Richtlinie, umgesetzt im BSI-Gesetz, gelten für deutlich mehr Unternehmen verbindliche Sicherheitsanforderungen. Ob der eigene Betrieb dazugehört, hängt besonders von Branche und Unternehmensgröße ab und ist im Einzelfall zu prüfen. Betroffene Unternehmen müssen Risiken systematisch erfassen, geeignete Schutzmaßnahmen umsetzen und erhebliche Sicherheitsvorfälle innerhalb enger Fristen melden. Die Geschäftsleitung muss die Umsetzung der Risikomanagementmaßnahmen selbst überwachen. Sollten Pflichtverletzungen festgestellt werden, kann eine persönliche Haftung der Geschäftsleitung entstehen.
Für den Finanzsektor regelt die DORA (Verordnung über die digitale operationale Resilienz) bereits jetzt spezifisch IT-sicherheitsrechtliche Anforderungen für Finanzunternehmen. Die Regelungen haben hierbei auch mittelbare Auswirkungen auf eingesetzte IT-Dienstleister.
Auch Software und vernetzte Geräte rücken stärker in den Fokus. Der Cyber Resilience Act verlangt, Sicherheit bereits bei der Entwicklung einzuplanen und Schwachstellen während des vorgesehenen Unterstützungszeitraums zu behandeln. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten bereits. Die wesentlichen Produktanforderungen greifen ab dem 11. Dezember 2027. Hersteller sollten deshalb ihre Entwicklungsprozesse und Lieferverträge überprüfen.
Selbstverständlich finden auch die bekannten datenschutzrechtlichen Regelungen im Falle des Versagens der IT-Sicherheit Anwendung. Die Erforderlichkeit der Umsetzung von technischen und organisatorischen Maßnahmen ist ein must do. Hierzu gehört auch die Vorbereitung auf eine mögliche Datenpanne. Soweit in einem solchen Fall eine Meldepflicht angenommen werden muss, sieht die DSGVO sehr kurze Fristen vor. Ein vorbereiteter Notfallablauf spart in diesen Fällen wertvolle Zeit.
Datensicherheit muss auch bei der unternehmensweiten Einführung und Benutzung von KI-Systemen mitgedacht werden. Für KI-Werkzeuge braucht es daher klare interne Regeln: Welche Anwendungen dürfen Beschäftigte nutzen, welche Daten dürfen sie eingeben? Die KI-Verordnung sieht zudem besondere Sicherheitsanforderungen für Systeme mit hohem Risiko vor. Welche Anforderungen im Einzelnen gelten, hängt maßgeblich von Branche und Einsatzbereich ab. Es bestehen für KI-Systeme im Kundenservice andere Anforderungen als KI-Systeme im Personal- oder Gesundheitsbereich.
Besonders greifbar werden die Risiken bei gefälschten Rechnungen: Wer Geld auf ein Betrügerkonto überweist, erhält es nicht automatisch von der Bank oder einer Cyberversicherung zurück. Auch wenn die Mail vom gehackten E-Mail-Account des Geschäftspartners kommt. In diesen Fällen hängen Versicherungsschutz und mögliche Haftungsansprüche vom konkreten Fall ab. Die Täter selbst sitzen meist im Ausland und sind selten zu greifen.
Um diese Situationen zu vermeiden, helfen im Büroalltag das Vier-Augen-Prinzip und die Rückbestätigung geänderter Bankverbindungen über einen bereits bekannten Kontaktweg. Selbstverständlich sind Passwörter und andere Zugänge stets effektiv abzusichern, z. B. über eine Form der Zwei-Faktor-Authentifizierung.
Unternehmen sollten prüfen, welche Pflichten für sie gelten, wer im Ernstfall entscheidet und ob Verträge, Versicherungsschutz und betriebliche Abläufe zusammenpassen. Die einzelnen Vorgaben betreffen hierbei stets zusammenhängende Bereiche. Es macht daher Sinn, IT-Sicherheit, Datenschutz, KI-Einsatz und Vertragsgestaltung nicht isoliert zu betrachten, sondern ganzheitlich anzugehen.
Wir unterstützen Sie gerne bei der Prüfung, welche Pflichten für Ihr Unternehmen bestehen, bei der Gestaltung interner Regelungen sowie der Notfallabläufe und bei der Anpassung von Verträgen. Wenn Sie klären möchten, ob und wo bei Ihnen Handlungsbedarf besteht, kommen Sie gerne auf uns zu.