Akuter Cyberangriff? 24/7 Notfallnummer für Unternehmen - anwaltliche Soforthilfe.
Anrufen: +49 171 5160827
Branche · Automotive-Zulieferer

Cyberangriff in der Automotive-Zulieferer: Rechtslage, Meldepflichten, Soforthilfe

Rechtliche Steuerung von Cybervorfällen für Unternehmen der Automotive-Zulieferer. NIS2-Einordnung, DSGVO-Meldung, Versicherungsdurchsetzung - mit anwaltlicher Erfahrung aus branchennahen Mandaten.

Bedrohungslage in der Automotive-Zulieferer

Zulieferer sind bevorzugtes Einfallstor zu OEM-Netzen. Ransomware auf ERP und PLM-Systeme trifft Just-in-Time-Fertigung besonders hart, Konventionalstrafen aus Rahmenverträgen erreichen schnell siebenstellige Bereiche. Datenabfluss von Konstruktions- und Kalkulationsdaten hat langfristige Wettbewerbsfolgen.

NIS2-Einordnung: wichtige Einrichtung

Herstellung von Kraftwagen, Kraftwagenteilen und sonstigem Fahrzeugbau ist Anlage-2-Sektor (verarbeitendes Gewerbe). Ab mittlerer Größe wichtige Einrichtung. Für OEM-nahe Zulieferer können vertragliche TISAX-Verpflichtungen zusätzlich greifen.

Schwellenwerte: Ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz/Bilanzsumme greift regelmäßig die mittlere Größe, die für die Betroffenheit ausreicht. Für einzelne Teilsektoren gelten Größenausnahmen (Betroffenheit unabhängig von der Größe).

Meldepflichten im Ernstfall

NIS2-Meldekette, Art. 33 DSGVO, vertragliche Meldepflichten gegenüber OEM-Kunden (häufig 24h), TISAX-relevante Vorfallsdokumentation. Für Serienbeeinträchtigungen sind zusätzlich Produkthaftungsvorsorgen zu prüfen.

Übersicht aller Fristen in einer Tabelle unter /meldefristen-cyberangriff. Anwaltliche Steuerung stellt sicher, dass Meldungen inhaltlich konsistent und fristgerecht bei allen Adressaten eingehen.

Geschäftsführerhaftung

§ 38 BSIG-E adressiert Geschäftsleitungen automobilzuliefernde Unternehmen persönlich: Billigung der Risikomanagementmaßnahmen, Überwachung ihrer Umsetzung, Schulungspflicht. Bei Verstoß persönliches Bußgeld bis 10 Mio. € oder 2 % des weltweiten Konzernumsatzes (wesentliche Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen). Details unter /nis2-bussgelder.

D&O-Deckung ist nicht automatisch gegeben - die Cyberklausel muss ausdrücklich persönliche Bußgelder und Innenhaftung erfassen. Wir prüfen den Policenwortlaut vor jedem Vorfall.

Konkretes Leistungsversprechen

  • 24/7-Soforthilfe innerhalb von 60 Minuten
  • NIS2-Betroffenheitsprüfung schriftlich
  • BSI-Frühwarnung (24h) und Vollmeldung (72h)
  • Datenpannenmeldung nach Art. 33 DSGVO
  • Sanktionslistenprüfung jeder Lösegeldoption
  • Versicherungs-Obliegenheitsprüfung
  • Geschäftsleitungs-Haftungsbewertung
  • Kommunikationsstrategie gegenüber Aufsicht und Kunden

Fallszenarien aus der Praxis

Anonymisierte, repräsentative Mandatsverläufe. Keine Erfolgsversprechen.

Mittelständler der Automotive-Zulieferer, ~200 MA

Ransomware verschlüsselt zentrale Fachverfahren. Ergebnis: BSI-Frühwarnung fristgerecht, DSGVO-Meldung an die Landesaufsicht, Cyberversicherung übernimmt Forensik und Ertragsausfall, kein aufsichtsrechtliches Verfahren.

Größerer Marktteilnehmer der Automotive-Zulieferer

Datenabfluss aus dem CRM, medienwirksamer Vorfall. Ergebnis: Art. 34-Benachrichtigung sauber formuliert, koordinierte Kommunikation mit Aufsichtsbehörde und Presse, Bußgeldverfahren mit reduzierter Sanktion.

Honorar

LeistungBandbreiteHinweis
24/7-Soforthilfe erste 72hab 6.500 € netto Pauschale-
Anschluss-Stundensatz260 bis 380 € netto/h-
NIS2-Betroffenheitsprüfung1.800 bis 3.500 € nettoSchriftliches Gutachten

Bandbreiten netto, zzgl. USt. Verbindliche Vereinbarung vor Mandatsbeginn schriftlich.

Häufige Fragen

Sind Unternehmen der Automotive-Zulieferer von NIS2 betroffen?
In der Regel als wichtige Einrichtung. Herstellung von Kraftwagen, Kraftwagenteilen und sonstigem Fahrzeugbau ist Anlage-2-Sektor (verarbeitendes Gewerbe). Ab mittlerer Größe wichtige Einrichtung. Für OEM-nahe Zulieferer können vertragliche TISAX-Verpflichtungen zusätzlich greifen.
Welche Meldefristen gelten nach einem Cyberangriff?
24h Frühwarnung, 72h Vollmeldung, 30 Tage Abschlussbericht ans BSI (NIS2). Parallel 72h Art. 33 DSGVO an die Landesdatenschutzbehörde. Übersicht: /meldefristen-cyberangriff.
Haftet die Geschäftsführung persönlich?
Ja, § 38 BSIG-E sieht persönliche Bußgelder vor. D&O-Deckung nur bei ausdrücklicher Cyberklausel. Details unter /nis2-bussgelder.
Was kostet anwaltliche Soforthilfe bei einem Vorfall?
Vorfallspauschale ab 6.500 € netto für die ersten 72 Stunden. Anschluss nach Stundensatz 260 bis 380 € netto. In vielen Fällen von der Cyberversicherung gedeckt.

Mehr Hintergrund im Ratgeber

Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.

Google
4.7 ★★★★★
50 Bewertungen
ProvenExpert
ProvenExpert
4.78 ★★★★★
156 Bewertungen · 100% Empfehlungen
Frankfurter Allgemeine ZeitungDer SpiegelTagesspiegelMannheimer MorgenAllgemeine ZeitungDarmstädter Echo
Thomas Kolb LL.M.
Über den Autor
Thomas Kolb LL.M.

Fachanwalt für Urheber- und Medienrecht, externer Datenschutzbeauftragter, CIPP/E. Partner bei Kolb Blickhan Partner Rechtsanwälte (Mannheim und Mainz).

Thomas Kolb begleitet Unternehmen seit über einem Jahrzehnt bei Cybervorfällen, einschließlich der Verhandlung mit Erpressern über Lösegeldforderungen, und berät zu NIS2, DSGVO-Meldepflichten und Geschäftsführerhaftung.

Zum vollständigen Autorenprofil