Bedrohungslage in der Kommunen & öffentliche Verwaltung
Ransomware auf kommunale Rechenzentren und Fachverfahren trifft Bürgerservices, Zahlungsverkehr und Meldewesen gleichzeitig. Öffentliche Aufmerksamkeit erzeugt zusätzlichen Handlungsdruck. Angriffe auf Wahlleitungen und Ratsinfosysteme sind seit 2022 dokumentiert.
NIS2-Einordnung: Sonderfall
Öffentliche Verwaltung ist Anlage-1-Sektor der EU-NIS2-Richtlinie. Das deutsche Umsetzungsgesetz sieht für kommunale Träger differenzierte Regelungen und Ausnahmen vor - der genaue Kreis der einbezogenen Kommunen ergibt sich erst aus dem endgültigen Gesetzestext und ggf. Landesausführungsgesetzen. Einordnung im Einzelfall durch die Rechtsberatung.
Schwellenwerte: Ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz/Bilanzsumme greift regelmäßig die mittlere Größe, die für die Betroffenheit ausreicht. Für einzelne Teilsektoren gelten Größenausnahmen (Betroffenheit unabhängig von der Größe).
Sonderfall Kommunen: Der Anwendungsbereich für kommunale Träger ist im deutschen NIS2-Umsetzungsgesetz differenziert geregelt. Umfang und Ausnahmen ergeben sich aus dem finalen Gesetzestext und Landesausführungsrecht - vor Publish anwaltlich zu prüfen.
Meldepflichten im Ernstfall
Bei NIS2-Betroffenheit gilt die Meldekette ans BSI (24/72/30). DSGVO-Meldung an die zuständige Landesaufsicht für den öffentlichen Bereich. Kommunalrechtliche Anzeigepflichten gegenüber Kommunalaufsicht und Rat sind zu beachten.
Übersicht aller Fristen in einer Tabelle unter /meldefristen-cyberangriff. Anwaltliche Steuerung stellt sicher, dass Meldungen inhaltlich konsistent und fristgerecht bei allen Adressaten eingehen.
Geschäftsführerhaftung
§ 38 BSIG-E adressiert Geschäftsleitungen kommunale Unternehmen persönlich: Billigung der Risikomanagementmaßnahmen, Überwachung ihrer Umsetzung, Schulungspflicht. Bei Verstoß persönliches Bußgeld bis 10 Mio. € oder 2 % des weltweiten Konzernumsatzes (wesentliche Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen). Details unter /nis2-bussgelder.
D&O-Deckung ist nicht automatisch gegeben - die Cyberklausel muss ausdrücklich persönliche Bußgelder und Innenhaftung erfassen. Wir prüfen den Policenwortlaut vor jedem Vorfall.
Konkretes Leistungsversprechen
- 24/7-Soforthilfe innerhalb von 60 Minuten
- NIS2-Betroffenheitsprüfung schriftlich
- BSI-Frühwarnung (24h) und Vollmeldung (72h)
- Datenpannenmeldung nach Art. 33 DSGVO
- Sanktionslistenprüfung jeder Lösegeldoption
- Versicherungs-Obliegenheitsprüfung
- Geschäftsleitungs-Haftungsbewertung
- Kommunikationsstrategie gegenüber Aufsicht und Kunden
Fallszenarien aus der Praxis
Anonymisierte, repräsentative Mandatsverläufe. Keine Erfolgsversprechen.
Ransomware verschlüsselt zentrale Fachverfahren. Ergebnis: BSI-Frühwarnung fristgerecht, DSGVO-Meldung an die Landesaufsicht, Cyberversicherung übernimmt Forensik und Ertragsausfall, kein aufsichtsrechtliches Verfahren.
Datenabfluss aus dem CRM, medienwirksamer Vorfall. Ergebnis: Art. 34-Benachrichtigung sauber formuliert, koordinierte Kommunikation mit Aufsichtsbehörde und Presse, Bußgeldverfahren mit reduzierter Sanktion.
Honorar
| Leistung | Bandbreite | Hinweis |
|---|---|---|
| 24/7-Soforthilfe erste 72h | ab 6.500 € netto Pauschale | - |
| Anschluss-Stundensatz | 260 bis 380 € netto/h | - |
| NIS2-Betroffenheitsprüfung | 1.800 bis 3.500 € netto | Schriftliches Gutachten |
Bandbreiten netto, zzgl. USt. Verbindliche Vereinbarung vor Mandatsbeginn schriftlich.
Häufige Fragen
- Sind Unternehmen der Kommunen & öffentliche Verwaltung von NIS2 betroffen?
- In der Regel als Sonderfall. Öffentliche Verwaltung ist Anlage-1-Sektor der EU-NIS2-Richtlinie. Das deutsche Umsetzungsgesetz sieht für kommunale Träger differenzierte Regelungen und Ausnahmen vor - der genaue Kreis der einbezogenen Kommunen ergibt sich erst aus dem endgültigen Gesetzestext und ggf. Landesausführungsgesetzen. Einordnung im Einzelfall durch die Rechtsberatung.
- Welche Meldefristen gelten nach einem Cyberangriff?
- 24h Frühwarnung, 72h Vollmeldung, 30 Tage Abschlussbericht ans BSI (NIS2). Parallel 72h Art. 33 DSGVO an die Landesdatenschutzbehörde. Übersicht: /meldefristen-cyberangriff.
- Haftet die Geschäftsführung persönlich?
- Ja, § 38 BSIG-E sieht persönliche Bußgelder vor. D&O-Deckung nur bei ausdrücklicher Cyberklausel. Details unter /nis2-bussgelder.
- Was kostet anwaltliche Soforthilfe bei einem Vorfall?
- Vorfallspauschale ab 6.500 € netto für die ersten 72 Stunden. Anschluss nach Stundensatz 260 bis 380 € netto. In vielen Fällen von der Cyberversicherung gedeckt.
Mehr Hintergrund im Ratgeber
Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.






