Daten-Asset

NIS2-Bußgelder

Höchstmaße, Bemessung und persönliche Haftung der Geschäftsleitung - im Vergleich zur DSGVO.

Bußgeldrahmen im Überblick

VerstoßMaximalbußgeld
Wesentliche Einrichtungen (NIS2)10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Wichtige Einrichtungen (NIS2)7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes
Zum Vergleich: DSGVO Art. 83 Abs. 520 Mio. € oder 4 % des weltweiten Jahresumsatzes

Jeweils der höhere Betrag ist maßgeblich. Konkrete Bemessung nach Schwere, Dauer, Vorsatz, Kooperation und Wiederholung.

Geschäftsleitungshaftung nach § 38 BSIG-E

§ 38 BSIG-E adressiert die Geschäftsleitung persönlich: Sie muss die Risikomanagementmaßnahmen nach § 30 BSIG-E billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen. Eine Delegation an die IT entlastet nach ausdrücklicher Regelung nicht. Bei Verstoß drohen persönliche Bußgelder - die zusätzlich zum Bußgeld gegen das Unternehmen verhängt werden können.

D&O-Versicherungen decken persönliche Bußgelder aus öffentlichem Recht in Standardklauseln häufig nicht. Ob und in welchem Umfang die Police greift, hängt vom exakten Wortlaut der Cyberklausel und der Definition „Vermögensschaden" ab. Vor der ersten Betroffenheitsprüfung sollte die Police anwaltlich geprüft werden.

Interne Verlinkung

Häufige Fragen

Wonach bemisst sich das NIS2-Bußgeld?
Nach dem Höchstmaß (10 Mio. € oder 2 % des weltweiten Konzernumsatzes bei wesentlichen, 7 Mio. € oder 1,4 % bei wichtigen Einrichtungen). Der jeweils höhere Betrag ist maßgeblich. Die konkrete Bemessung folgt den Kriterien aus § 60 BSIG-E, u. a. Schwere, Dauer, Vorsatz, Kooperation.
Haftet die Geschäftsleitung persönlich?
Ja. § 38 BSIG-E adressiert die Geschäftsleitung persönlich für Billigung und Überwachung der Risikomanagementmaßnahmen sowie Schulungspflicht. Bei Verstoß droht persönliches Bußgeld - nicht aus dem Unternehmensvermögen, sondern aus dem Privatvermögen der Leitung.
Deckt die D&O NIS2-Bußgelder?
Nicht automatisch. Standardklauseln schließen persönliche Bußgelder häufig aus. Nur wenn die Cyberklausel ausdrücklich persönliche Verwaltungssanktionen erfasst und öffentliches Recht als versicherbar deklariert, ist Deckung möglich. Der Policenwortlaut ist entscheidend.
Wie verhält sich NIS2 zur DSGVO?
Beide Regime greifen parallel. Ein Vorfall kann zeitgleich einen Bußgeldtatbestand nach Art. 83 DSGVO (bis 20 Mio. € oder 4 %) und nach § 60 BSIG-E (NIS2-Höchstmaß) auslösen. Doppelbestrafung im rechtstechnischen Sinne (Verwaltungsakt gegen Verwaltungsakt) ist zulässig, wenn Schutzgüter unterschiedlich sind.

Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.

Thomas Kolb LL.M.
Über den Autor
Thomas Kolb LL.M.

Fachanwalt für Urheber- und Medienrecht, externer Datenschutzbeauftragter, CIPP/E. Partner bei Kolb Blickhan Partner Rechtsanwälte (Mannheim und Mainz).

Thomas Kolb begleitet Unternehmen seit über einem Jahrzehnt bei Cybervorfällen, einschließlich der Verhandlung mit Erpressern über Lösegeldforderungen, und berät zu NIS2, DSGVO-Meldepflichten und Geschäftsführerhaftung.

Zum vollständigen Autorenprofil