Cybersicherheit wird zur persönlichen Verantwortung der Geschäftsführer
Cybersicherheit ist nicht mehr nur Aufgabe der IT. Nach tschechischem Recht wird sie für Geschäftsführer Teil der Unternehmensführung und der Sorgfalt eines ordentlichen Geschäftsmannes. Die Geschäftsleitung muss wissen, ob das Unternehmen der Regulierung unterliegt. Sie muss die erforderlichen Maßnahmen, Ressourcen und Schulungen sicherstellen und die Lieferanten beaufsichtigen. Der Artikel erläutert die persönliche Haftung der Mitglieder statutarischer Organe. Er zeigt auch, wie sich ein System einrichten lässt, das einer Kontrolle und einem Sicherheitsvorfall standhält.

Zusammenfassung
Neue Pflichten der Unternehmensleitung im Bereich der Cybersicherheit
Das neue tschechische Gesetz über die Cybersicherheit (im Folgenden „ZKB“) legt deutlich mehr Gewicht darauf, dass die oberste Führungsebene in die Gewährleistung der Cybersicherheit eingebunden ist. Geschäftsführer und Vorstandsmitglieder werden unmittelbar dafür verantwortlich sein, dass ihr Unternehmen die neuen Anforderungen des ZKB erfüllt. In der Praxis bedeutet das: Unterliegt Ihr Unternehmen der Regulierung, müssen Sie für die Einführung aller erforderlichen Maßnahmen sorgen und deren Einhaltung überwachen. Außerdem müssen Sie ausreichende personelle und finanzielle Ressourcen für die Cybersicherheit bereitstellen.
Unabhängig von technischen Kenntnissen setzt das Gesetz eine aktive Aufsicht durch das statutarische Organ voraus, keine bloß formale Delegation der Verantwortung. Durch die neue Rechtslage wird die Cybersicherheit zu einem weiteren Bestandteil der Sorgfalt eines ordentlichen Geschäftsmannes (péče řádného hospodáře). Diese Sorgfalt müssen die Mitglieder statutarischer Organe bei der Ausübung ihres Amtes wahren.
Noch bevor ein Unternehmen konkrete Sicherheitsmaßnahmen umsetzt, muss es prüfen, ob das Gesetz überhaupt auf es anwendbar ist. Dazu dient die sogenannte Selbstidentifikation. Dabei prüft das Unternehmen kurz gesagt seine Größe, seinen Tätigkeitsbereich und weitere Kriterien, die das Gesetz und die begleitenden Verordnungen festlegen. Stellt es fest, dass es der Regulierung unterliegt, muss es die Erbringung des regulierten Dienstes dem Nationalen Amt für Cyber- und Informationssicherheit (Národní úřad pro kybernetickou a informační bezpečnost, NÚKIB) melden.
Anschließend sind technische und organisatorische Maßnahmen einzuführen. Im Regime der niedrigeren Pflichten gehören dazu insbesondere:
1. Technische Sicherheit, Zugangs- und Passwortverwaltung
Einführung technischer Maßnahmen zum Schutz von Netzen, Systemen und Daten, einschließlich der Verwaltung von Zugriffsrechten und Identitäten. Dazu gehören auch Regeln für die Erstellung und Verwaltung starker Passwörter, die Multi-Faktor-Authentifizierung und die Kontrolle der Zugriffsberechtigungen nach dem Prinzip der geringsten erforderlichen Rechte.
2. Schulungen und Personalmanagement
Regelmäßige Schulungen der Mitarbeiter und der Geschäftsleitung zu Sicherheitsbedrohungen und richtigem Verhalten. Dazu gehören auch die Überprüfung von Personen in Schlüsselpositionen sowie eine konsequente Information über die Pflichten und Verantwortlichkeiten der Einzelnen.
3. Strategisches Sicherheitsmanagement
Grundlage sind die Benennung verantwortlicher Personen, die Erstellung einer Sicherheitsrichtlinie und eine Übersicht über die ergriffenen Maßnahmen. Die oberste Führungsebene ist für die Genehmigung und die laufende Kontrolle des gesamten Sicherheitsmanagementsystems verantwortlich.
4. Angriffserkennung, Incident-Management und Wiederherstellungsplan
Die Organisation muss Cybersicherheitsvorfälle rechtzeitig erkennen, richtig darauf reagieren, sie dem NÚKIB melden und anschließend den sicheren Betrieb wiederherstellen können. Unverzichtbar sind ein Plan zur Reaktion auf Vorfälle und die Wiederherstellung kritischer Systeme.
5. Sicherheit in den Vertragsbeziehungen mit Lieferanten
Verträge mit Lieferanten müssen Sicherheitsanforderungen enthalten, z. B. Verschwiegenheitspflichten, das Niveau der technischen Maßnahmen, Reaktionsfristen und gegebenenfalls ein Auditrecht. Die Lieferkette ist oft das schwächste Glied.
Alle ergriffenen Maßnahmen müssen nicht nur eingeführt, sondern auch wirksam dokumentiert, regelmäßig aktualisiert und auditiert werden. Bei einer Kontrolle durch die Aufsichtsbehörde reicht der Verweis auf interne Richtlinien nicht aus. Entscheidend ist der Nachweis, dass das Cybersicherheitssystem in der Praxis tatsächlich funktioniert. Die Behörden werden Belege dafür verlangen, dass die festgelegten Regeln bekannt sind, angewendet und laufend überprüft werden.
Risiken und Sanktionen bei Nichterfüllung der Pflichten
Die neue Regulierung misst der Cybersicherheit ein ähnliches Gewicht bei wie etwa der Finanzbuchhaltung. Dem entsprechen auch die Sanktionen. Die Nichterfüllung der Pflichten kann für das Unternehmen und seine Geschäftsleitung sehr spürbare Folgen haben. Regulierten Unternehmen drohen Geldbußen von bis zu 2 % des gesamten Jahresumsatzes (bei Subjekten im Regime der höheren Pflichten) bzw. 1,4 % bei den übrigen Subjekten.
Für große Unternehmen kann das Sanktionen in Höhe von zig oder Hunderten Millionen Kronen bedeuten. Neben diesen finanziellen Sanktionen führt das neue Gesetz auch nichtfinanzielle Sanktionen ein. Die Behörden können zum Beispiel die Gültigkeit europäischer Sicherheitszertifizierungen aussetzen (z. B. ISO 27001, NIST, TISAX u. a.). Das kann die Erfüllung vertraglicher Pflichten erheblich erschweren.
Noch bedeutender ist jedoch die unmittelbare persönliche Haftung der statutarischen Organe. Verletzt ein Unternehmen seine Pflichten im Bereich der Cybersicherheit, können unmittelbar seine Geschäftsführer oder Vorstandsmitglieder belangt werden. Ihnen droht die persönliche Haftung für den verursachten Schaden (einschließlich immaterieller Schäden). Gelangen etwa wegen unterschätzter Sicherheit sensible Daten von Geschäftspartnern nach außen, können die Geschädigten von ihnen Ersatz verlangen.
Außerdem kann es zu einer Haftung gegenüber den Gläubigern für die Schulden der Gesellschaft kommen, wenn das Unternehmen infolge eines Sicherheitsvorfalls zahlungsunfähig wird. Der Entwurf des ZKB sieht vor, dass das NÚKIB in schwerwiegenden Fällen gegen ein Mitglied des statutarischen Organs eine Geldbuße von bis zu 20 Mio. CZK (ca. 0,8 Mio. EUR) verhängen kann. Bei wiederholten oder schwerwiegenden Pflichtverletzungen kann die Behörde zudem ein Verbot der Amtsausübung für mindestens 6 Monate aussprechen. In Ausnahmefällen grober Pflichtvernachlässigung ist auch eine strafrechtliche Prüfung der Verantwortlichkeit nicht ausgeschlossen.
Diese Sanktionen sind keine bloß theoretischen Drohungen. Persönliche Sanktionen gegen Führungskräfte hätten schwerwiegende Folgen für den Ruf der betroffenen Manager und des gesamten Unternehmens. Kaum ein Unternehmen kann es sich leisten, dass sein Geschäftsführer öffentlich mit einer Geldbuße belegt oder vorübergehend aus der Geschäftsleitung entfernt wird. Schon die Untersuchung oder das Sanktionsverfahren selbst kann den internen Betrieb lähmen und das Vertrauen der Kunden beschädigen.
Auch deshalb soll die neue Regelung die Unternehmensleitungen dazu bewegen, die Cybersicherheit nicht zu unterschätzen. Dieser moderne „Accountability“-Ansatz der EU soll Unternehmen zu aktivem Schutz bewegen: Weiß das Management, dass es selbst mit seiner Haut haftet, widmet es dem Bereich die gebotene Aufmerksamkeit.
Dass dies funktioniert, zeigt das Beispiel der Slowakei. Dort gilt bereits ein ähnliches Gesetz (ebenfalls auf Grundlage von NIS2), und die Unternehmen überlassen lieber nichts dem Zufall. Bei der sogenannten Selbstidentifikation meldeten sich in der Slowakei vorsichtshalber 60 % mehr Unternehmen unter die Regulierung als erwartet (über 15 000 statt der ursprünglich geschätzten 9 000). Dieser Trend zeigt deutlich, dass sich Unternehmen und ihre Geschäftsleitungen der Risiken der Nichterfüllung bewusst sind. Tschechische Geschäftsführer sollten ebenso handeln, bevor die ersten Kontrollen oder Vorfälle eintreten.
Wie Sie sich vorbereiten und schützen (praktische Empfehlungen)
Die gute Nachricht: Bei der Erfüllung der neuen Pflichten sind Sie nicht allein, und mit rechtzeitiger Vorbereitung lassen sich viele Risiken vermeiden.
Nachfolgend einige praktische Schritte, mit denen Sie sich als Geschäftsführer oder Manager auf die neue Regulierung vorbereiten und so sich selbst und Ihr Unternehmen schützen können:
Stellen Sie fest, ob die Regulierung auf Sie anwendbar ist: Durchlaufen Sie die Selbstidentifikation und bewerten Sie den Sektor Ihrer Tätigkeit und die Unternehmensgröße nach den Kriterien des Gesetzes. Wenn Sie mit dem Verfahren nicht zurechtkommen, helfen Ihnen unsere spezialisierten Rechtsanwälte gerne.
Unterschätzen Sie Planung und Ressourcen nicht: Verankern Sie die Cybersicherheit in der Unternehmensstrategie und stellen Sie ein angemessenes Budget und Personal bereit. Benennen oder stellen Sie eine qualifizierte Person ein, die für die Cybersicherheit verantwortlich ist, oder bilden Sie ein spezialisiertes Team für diesen Bereich. Denken Sie daran, dass die Einführung eines funktionierenden Systems Monate bis Jahre dauern kann. Je früher Sie beginnen, desto besser. Wenn Sie mit externen Spezialisten zusammenarbeiten wollen, bedenken Sie, dass deren Kapazitäten meist begrenzt sind. Sichern Sie sie sich daher rechtzeitig.
Führen Sie die erforderlichen Maßnahmen Schritt für Schritt ein: Erstellen Sie einen Umsetzungsplan für die Sicherheitsmaßnahmen nach den Anforderungen des Gesetzes. Erfassen Sie bestehende Schwachstellen und führen Sie die genannten Elemente schrittweise ein: Risikoanalyse und Risikomanagement, Sicherheitsrichtlinien, Systeme zur Erkennung von Vorfällen, Datensicherung, Zugangskontrolle (z. B. Multi-Faktor-Authentifizierung) usw. Dokumentieren Sie jeden Schritt laufend.
Delegieren Sie, aber behalten Sie den Überblick: Verteilen Sie die Aufgaben der Cybersicherheit auf kompetente Personen wie IT-Manager, Sicherheitsspezialisten, Juristen und externe Berater. Die Delegation von Aufgaben ist unerlässlich, befreit Sie jedoch nicht von der Verantwortung. Richten Sie deshalb Berichtswege an die Geschäftsleitung ein, etwa regelmäßige Berichte über den Sicherheitsstand, Vorfälle und die Umsetzung der Maßnahmen. Ein Geschäftsführer oder Vorstandsmitglied sollte stets einen aktuellen Überblick über den Stand der Cybersicherheit im Unternehmen haben.
Bilden Sie sich und andere weiter: Absolvieren Sie die Pflichtschulung und bilden Sie sich aktiv im Bereich Cybersicherheit weiter. Verfolgen Sie Bedrohungstrends und lernen Sie aus Vorfällen bei anderen Unternehmen. Führen Sie zugleich regelmäßige Mitarbeiterschulungen zu Sicherheitsgrundsätzen ein (z. B. Umgang mit Passwörtern, Erkennen von Phishing, Reaktion auf Vorfälle). Fördern Sie die Sicherheitskultur im Unternehmen. Wenn die Mitarbeiter die Risiken verstehen, sinkt die Wahrscheinlichkeit menschlicher Fehler deutlich.
Erarbeiten Sie ein Krisenszenario: Trotz aller Prävention lassen sich Vorfälle nicht zu 100 % vermeiden. Erstellen Sie daher einen Plan zur Reaktion auf Cybervorfälle (Incident Response Plan). Er legt fest, wer bei einem Angriff auf das System was tut, wer zu kontaktieren ist (NÚKIB, Polizei, Juristen, PR) und wie der Betrieb wiederhergestellt wird. Testen Sie diesen Plan regelmäßig durch Simulationen. So belegen Sie, dass Sie Ihre Pflicht nicht nur bei der Prävention, sondern auch bei der Reaktion auf Krisensituationen erfüllen.
Lassen Sie rechtliche Aspekte prüfen: Die neue Regulierung ist komplex und wird laufend durch Durchführungsvorschriften präzisiert. Arbeiten Sie mit Juristen zusammen, die Ihnen helfen, die konkreten Pflichten richtig auszulegen und interne Prozesse gesetzeskonform einzurichten. Ein rechtliches Readiness-Audit kann Lücken aufdecken, auf die sich die Behörde bei einer Kontrolle konzentrieren würde.
Versicherung und weitere Schutzmaßnahmen: Erwägen Sie den Abschluss einer Cyberversicherung, die die finanziellen Folgen eines Angriffs oder Datenlecks abmildern kann. Eine Versicherung ersetzt zwar nicht die Pflicht zur Umsetzung von Cybersicherheitsmaßnahmen. Sie kann aber Mittel zur schnellen Bewältigung einer Krisensituation bereitstellen (z. B. für Experten zur Systemwiederherstellung, PR-Kommunikation, Rechtskosten oder Lösegeld für die Wiederfreigabe von Daten).
Alle genannten Schritte sollten ordnungsgemäß festgehalten und archiviert werden, von Risikoanalysen über Schulungsnachweise bis zu Berichten an die Geschäftsleitung. Diese Dokumentation dient der internen Fortschrittskontrolle. Bei einer Kontrolle belegt sie zudem, dass das Management proaktiv und mit der gebotenen Sorgfalt gehandelt hat. Ein Geschäftsführer, der nachweisen kann, dass er die Sicherheit nicht unterschätzt und angemessene Maßnahmen ergriffen hat, trägt ein wesentlich geringeres Risiko persönlicher Sanktionen. Pflichten zu ignorieren oder darauf zu vertrauen, dass „es uns schon nicht trifft“, wäre in der heutigen Lage dagegen sehr gefährlich.
Risiko und mögliche Probleme | Wie ARROWS hilft |
Persönliche Geldbußen und Tätigkeitsverbot für Geschäftsführer | Wir richten das Sicherheitsmanagementsystem so ein, dass es die statutarischen Organe rechtlich schützt, eine ordnungsgemäße Aufsicht belegt und das Risiko persönlicher Sanktionen minimiert. |
Fehlerhafte Selbstidentifikation und Geldbußen bis zu 2 % des Umsatzes | Wir führen die rechtliche und branchenbezogene Selbstidentifikation Ihres Unternehmens durch, beurteilen die Pflichten und begleiten Sie sicher durch die Meldung an das NÚKIB. |
Nicht funktionierende interne Richtlinien und Risiken in Lieferantenverträgen | Wir erstellen und überprüfen die gesamte Sicherheitsdokumentation und die Lieferantenverträge (SLA, Verschwiegenheit, Audits) im Einklang mit dem Gesetz und den Anforderungen des NÚKIB. |
Cyberangriff, Datenleck und Schadensersatzklagen | Wir erarbeiten einen Incident Response Plan für den Krisenfall aus rechtlicher Sicht, stellen die vorgeschriebene Kommunikation mit dem NÚKIB und dem Amt für den Schutz personenbezogener Daten (ÚOOÚ) sicher und vertreten Sie bei der Regulierung von Schäden und in Streitigkeiten. |
Fazit: Beginnen Sie noch heute
Für die Unternehmensleitungen in Tschechien beginnt ein neues Zeitalter der Cyberverantwortung. Geschäftsführer können die Cybersicherheit nicht mehr als technische Randfrage betrachten, die man einfach IT-Spezialisten überlässt. Das neue ZKB stellt klar: Fällt ein Unternehmen in seinen Anwendungsbereich, muss das Top-Management aktiv handeln und haftet persönlich für die Einführung der technischen und organisatorischen Maßnahmen.
Die oben skizzierten Sanktionen und Risiken sind ein gewichtiger Grund, sich dem Thema mit größtem Ernst zu widmen. Zugleich gilt: Wer sich rechtzeitig vorbereitet, kann diese Hürde unbeschadet nehmen und sogar einen Wettbewerbsvorteil daraus ziehen (Unternehmen mit dem Ruf sicherer Partner werden für Kunden attraktiver sein).
Es lohnt sich nicht, auf die ersten Inspektionen oder Vorfälle zu warten. Im Gegenteil: Wer jetzt mit der Vorbereitung beginnt, macht einen strategischen Schritt und schützt sein Unternehmen und sich selbst. Wenn Sie nicht sicher sind, wo Sie anfangen sollen oder ob Sie alle Anforderungen erfüllen, nehmen Sie fachliche Unterstützung in Anspruch. Unsere Anwaltskanzlei verfügt über umfangreiche Erfahrung mit der Regulierung der Cybersicherheit, und wir helfen Ihnen gerne: von der ersten Analyse der Auswirkungen des Gesetzes über die Gestaltung interner Prozesse und der Dokumentation bis hin zu Schulungen des Managements oder der Bewältigung von Sicherheitsvorfällen.
Cybersicherheit ist eine neue Herausforderung für Geschäftsführer. Stellen Sie sich ihr und vergewissern Sie sich, dass Ihr Unternehmen alle Anforderungen erfüllt. So schützen Sie nicht nur die Unternehmensdaten und den guten Ruf, sondern auch sich selbst vor persönlicher rechtlicher Haftung.
Über den Autor
Lesen Sie auch:
- Business Judgment Rule: Wann haftet der Geschäftsführer nicht für einen Misserfolg?
- Gesellschaftervereinbarung (SHA) bei einer s.r.o. (tschechische Gesellschaft mit beschränkter Haftung): Was über den Gesellschaftsvertrag hinaus regeln?
- Verrechnungspreise im Konzern: Wie Sie eine belastbare Dokumentation erstellen und das Risiko von Steuernachforderungen bei einer Betriebsprüfung minimieren
- Verdeckte Gewinnausschüttung: Wo endet die Steueroptimierung und wo beginnt der Gesetzesverstoß?
- Wie lassen sich Verträge zwischen Holdinggesellschaften optimieren (Maschinenmiete / Dienstleistungen)?
- Liquidation einer inaktiven Gesellschaft: Wie Sie die Geschäftstätigkeit schnell und transparent beenden
- Erfolgreiche Legal Due Diligence deckte verborgene Risiken auf
- Erfolgreicher Aufbau einer komplexen Holdingstruktur und Vorbereitung des Vertragsrahmens
- Mgr. Petr Hanzel, LL.M.
- GESELLSCHAFTSRECHT, HOLDINGS, STRUKTUREN
