Seit dem 6. Dezember 2025 verlangt § 38 BSIG von der Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen dreierlei: die Risikomanagementmaßnahmen nach § 30 umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Wer Umsetzung oder Überwachung schuldhaft versäumt, haftet der eigenen Einrichtung für den daraus entstandenen Schaden nach Gesellschaftsrecht. Ein Bußgeld knüpft das Gesetz an § 38 nicht. Umso mehr kommt es darauf an, was die Geschäftsleitung belegen kann, bevor etwas passiert.
§ IWas verlangt § 38 BSIG von der Geschäftsleitung?
Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und ihre Umsetzung überwachen (§ 38 Abs. 1 BSIG). Sie muss außerdem regelmäßig an Schulungen teilnehmen (§ 38 Abs. 3 BSIG). Beide Pflichten gelten seit dem 6. Dezember 2025, dem Tag nach der Verkündung des NIS-2-Umsetzungsgesetzes (BGBl. 2025 I Nr. 301). Eine allgemeine Übergangsfrist sieht das Gesetz nicht vor.
Adressat ist nicht das Unternehmen, sondern jede natürliche Person, die nach Gesetz, Satzung oder Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung berufen ist (§ 2 Nr. 13 BSIG), in der GmbH also jeder Geschäftsführer, in der Aktiengesellschaft jedes Vorstandsmitglied. Das BSI geht davon aus, dass die Schulungspflicht in der großen Mehrheit der Einrichtungen mehrere Personen trifft.
Ob § 38 greift, entscheidet die Einstufung nach § 28 BSIG, also Einrichtungsart und Größe. Sie lässt sich mit dem Betroffenheitscheck vorab einordnen; die Maßstäbe erläutert der Beitrag zur Betroffenheitsprüfung nach § 28 BSIG. Nicht anzuwenden ist § 38 unter anderem auf Anbieter öffentlicher Telekommunikation und auf Energienetz- und Energieanlagenbetreiber unter den §§ 5c bis 5e EnWG, jeweils mit Rückausnahmen (§ 28 Abs. 5 BSIG), sowie auf Finanzunternehmen unter DORA (§ 28 Abs. 6 BSIG).
Der deutsche Wortlaut weicht von der Richtlinie ab. Art. 20 Abs. 1 der NIS-2-Richtlinie (EU) 2022/2555 verlangt, dass die Leitungsorgane die Maßnahmen billigen und ihre Umsetzung überwachen. § 38 Abs. 1 BSIG spricht nicht vom Billigen, sondern vom Umsetzen. Nach unserer Einschätzung genügt es deshalb nicht, eine Vorlage der IT abzuzeichnen. Die Geschäftsleitung muss dafür sorgen, dass die Maßnahmen tatsächlich ergriffen werden.
§ 38 BSIG auf einen Blick: Abs. 1 — Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen. Abs. 2 — Haftung gegenüber der eigenen Einrichtung nach Gesellschaftsrecht, das BSIG nur nachrangig. Abs. 3 — regelmäßige Teilnahme an Schulungen. Kein Bußgeldtatbestand in § 65 BSIG, kein Verzichtsverbot.
§ IIUmsetzen und überwachen: was die Geschäftsleitung konkret schuldet
Die Geschäftsleitung muss die Maßnahmen nicht selbst technisch ausführen, aber über sie entscheiden und ihre Umsetzung nachhalten. Den Umfang bestimmt § 30 BSIG: geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen in mindestens zehn Bereichen, von der Risikoanalyse über die Sicherheit der Lieferkette bis zur Multi-Faktor-Authentifizierung (§ 30 Abs. 2 Satz 2 Nr. 1 bis 10 BSIG). Nach der Handreichung des BSI muss die Geschäftsleitung Cyberrisiken so einschätzen können, dass sie ausreichend finanzielle und personelle Ressourcen bereitstellen kann.
Umsetzen heißt entscheiden. Bei der Verhältnismäßigkeit sind unter anderem die Risikoexposition, die Größe der Einrichtung und die Umsetzungskosten zu berücksichtigen (§ 30 Abs. 1 Satz 2 BSIG). Nach unserer Einschätzung gehört diese Abwägung als Budgetfrage in die Geschäftsleitung. Die Handreichung führt es als hilfreiche Antwort auf, wenn Zielkonflikte wie Sicherheit gegen Wirtschaftlichkeit transparent gemacht und in der Geschäftsleitung entschieden werden.
Überwachen heißt nachfragen und nachhalten. § 30 Abs. 2 Satz 2 Nr. 6 BSIG verlangt Konzepte und Verfahren zur Bewertung der Wirksamkeit der Maßnahmen. Ihre Ergebnisse sind der naheliegende Gegenstand regelmäßiger Berichte an die Geschäftsleitung. Die Einhaltung der Pflichten hat die Einrichtung zu dokumentieren (§ 30 Abs. 1 Satz 3 BSIG). Für die in § 30 Abs. 3 BSIG genannten digitalen Einrichtungsarten, etwa Cloud-Anbieter und Managed Service Provider, hat der Durchführungsrechtsakt der Kommission zu den Anforderungen an die Maßnahmen, die Durchführungsverordnung (EU) 2024/2690, Vorrang.
Die Ausführung kann bei der IT-Leitung, einem Informationssicherheitsbeauftragten oder einem Dienstleister liegen. Die Pflicht aus § 38 Abs. 1 BSIG bleibt bei der Geschäftsleitung. Nach der Handreichung muss sie gewährleisten, dass Cybersicherheit integraler Bestandteil der Geschäfte und des Risikomanagements ist, und kann diese Aufgabe nicht delegieren. Die Antwort, das liege vollständig in der Verantwortung der IT-Abteilung, führt das BSI ausdrücklich als Antwort auf, die weitere Nachfragen erfordert.
§ IIIHaften Geschäftsführer nach NIS2 persönlich? Die Innenhaftung nach § 38 Abs. 2
Ja, aber nach dem BSIG nur gegenüber der eigenen Einrichtung. Eine Geschäftsleitung, die ihre Pflichten aus § 38 Abs. 1 BSIG verletzt, haftet ihrer Einrichtung für einen schuldhaft verursachten Schaden nach den Regeln des Gesellschaftsrechts, die für deren Rechtsform gelten (§ 38 Abs. 2 Satz 1 BSIG). In der GmbH führt das zu § 43 GmbHG, in der Aktiengesellschaft zu § 93 AktG.
Nach dem BSIG selbst haftet die Geschäftsleitung nur, wenn das für die Einrichtung maßgebliche Gesellschaftsrecht keine solche Haftungsregelung enthält (§ 38 Abs. 2 Satz 2 BSIG). Gläubiger ist in beiden Fällen die Einrichtung. Eine Außenhaftung gegenüber Kunden, Lieferanten oder anderen Dritten ordnet § 38 BSIG nicht an. Ob allgemeine zivilrechtliche Anspruchsgrundlagen daneben greifen, etwa § 823 Abs. 2 BGB, regelt das BSIG nicht; nach unserer Einschätzung ist das nicht geklärt. Auch die FAQ des BSI verweist für die persönliche Haftung auf die einschlägigen zivilrechtlichen Regelungen.
Voraussetzungen sind eine Pflichtverletzung, Verschulden und ein dadurch verursachter Schaden der Einrichtung. Die Haftungsnorm knüpft an Absatz 1 an, nicht an die Schulungspflicht aus Absatz 3. Nach unserer Einschätzung wirkt eine versäumte Schulung trotzdem: Wer nicht geschult ist, wird schwerer darlegen können, dass er die Umsetzung sachkundig überwacht hat.
Ein Verbot, auf Ersatzansprüche zu verzichten oder sich über sie zu vergleichen, enthält § 38 BSIG nicht. Ob und unter welchen Voraussetzungen die Gesellschaft verzichten kann, richtet sich ebenfalls nach dem Gesellschaftsrecht der jeweiligen Rechtsform.
§ IVKein Bußgeld aus § 38 — aber Audits, Anordnungen und Tätigkeitsuntersagung
§ 38 BSIG ist kein Bußgeldtatbestand; § 65 BSIG nennt die Vorschrift nicht. Bußgeldbewehrt sind aber die Pflichten der Einrichtung; ob daneben eine natürliche Person nach allgemeinem Ordnungswidrigkeitenrecht (§ 9 OWiG) verantwortlich ist, regelt § 38 nicht: Wer die Maßnahmen nach § 30 Abs. 1 Satz 1 nicht ergreift oder ihre Einhaltung nicht dokumentiert, riskiert eine Geldbuße bis 10 Mio. € bei besonders wichtigen und bis 7 Mio. € bei wichtigen Einrichtungen (§ 65 Abs. 2 Nr. 2 und 3, Abs. 5 Satz 1 Nr. 1 BSIG). Die Prozentgrenzen von 2 % und 1,4 % greifen nur bei mehr als 500 Mio. € weltweitem Gesamtumsatz des Unternehmens, dem die Einrichtung angehört (§ 65 Abs. 6 bis 8).
Die Aufsicht des BSI erfasst die Schulungspflicht ausdrücklich. Gegenüber besonders wichtigen Einrichtungen kann das BSI ohne Anlass Audits, Prüfungen oder Zertifizierungen durch unabhängige Stellen anordnen, auch zur Prüfung der Schulungspflicht nach § 38 Abs. 3 (§ 61 Abs. 1 BSIG), und die Einhaltung der Anforderungen des Gesetzes überprüfen (§ 61 Abs. 5). Die Vorlage von Nachweisen nach § 61 Abs. 3 Satz 1 kann es gegenüber anderen besonders wichtigen Einrichtungen frühestens drei Jahre nach Inkrafttreten, also ab Dezember 2028, anordnen, bei zugelassenen Krankenhäusern nach § 108 SGB V frühestens ab Dezember 2030 (§ 61 Abs. 3 Satz 5, vorbehaltlich einer Rechtsverordnung nach § 56 Abs. 6). Bei wichtigen Einrichtungen kann das BSI die Einhaltung nur überprüfen und Maßnahmen nach § 61 treffen, wenn Tatsachen die Annahme rechtfertigen, dass sie Pflichten aus § 30 Abs. 1 Satz 1, § 32 Abs. 1 bis 3 oder § 38 Abs. 3 nicht oder nicht richtig umsetzen (§ 62 BSIG). § 38 Abs. 1 nennen § 61 Abs. 1 und § 62 nicht ausdrücklich; dort geprüft werden die Maßnahmen selbst.
Das BSI kann die Umsetzung der in § 61 Abs. 1 genannten Pflichten auch anordnen, etwa die Schulung der Geschäftsleitung (§ 61 Abs. 7 Satz 1 BSIG, bei wichtigen Einrichtungen in Verbindung mit § 62). Wer einer vollziehbaren Anordnung zuwiderhandelt, handelt ordnungswidrig, und die Geldbuße reicht bis 500.000 € (§ 65 Abs. 2 Nr. 1 Buchst. c, Abs. 5 Satz 1 Nr. 5 BSIG). Zwangsgelder des BSI reichen bis 100.000 € (§ 63 BSIG).
Kommt eine besonders wichtige Einrichtung Anordnungen des BSI trotz Fristsetzung nicht nach, kann das BSI dies der zuständigen Aufsichtsbehörde mitteilen. Diese kann als letztes Mittel unzuverlässigen Geschäftsleitungen die Ausübung ihrer Tätigkeit vorübergehend untersagen, wenn ein Zusammenhang zwischen Durchsetzungsmaßnahme und Anordnung besteht (§ 61 Abs. 9 Satz 2 Nr. 2 BSIG). Zulässig ist die Untersagung nur, bis die Einrichtung der Anordnung nachkommt. Die Vorschrift nennt nur besonders wichtige Einrichtungen.
§ VSchulungspflicht für Geschäftsführer: wer, wie oft, in welcher Form
Jedes Mitglied der Geschäftsleitung muss regelmäßig an Schulungen teilnehmen (§ 38 Abs. 3 BSIG). Ziel ist, Risiken und Risikomanagementpraktiken der IT-Sicherheit zu erkennen und zu bewerten und ihre Auswirkungen auf die eigenen Dienste zu beurteilen. Turnus, Dauer und Format schreibt das Gesetz nicht vor. Von den Schulungen der Beschäftigten nach § 30 Abs. 2 Satz 2 Nr. 7 BSIG ist diese Pflicht zu unterscheiden.
Konkreter wird die Handreichung „Schulung für Geschäftsleitungen“ des BSI in der Version 1.0 vom 17.04.2026. Sie ist rechtlich unverbindlich, gibt aber das Verständnis des BSI wieder. Empfohlen wird eine ausführliche erste Schulung mit anschließenden regelmäßigen Folgeschulungen. Art, Dauer und Intervall sollen sich unter anderem an Wechseln in der Geschäftsleitung und an signifikanten Änderungen von Geschäftsprozessen, Risikoexposition oder Maßnahmen ausrichten. Einen festen Turnus nennt die Handreichung nicht.
Inhaltlich besteht das BSI auf drei verknüpften Aspekten: Erkennung und Bewertung von Risiken, Risikomanagementpraktiken und die Beurteilung ihrer Auswirkungen. Eine Schulung, die sich etwa nur auf Maßnahmen konzentriert, fällt nach der Handreichung hinter die gesetzlichen Anforderungen zurück und würde bei Aufsichtsmaßnahmen als nicht ausreichend bewertet. Nicht jedes Mitglied braucht dieselbe Tiefe. Wo ausreichende Kenntnisse schon vorliegen, müssen sie nicht erneut vermittelt werden; die Entscheidung und ihre Begründung sind aber nachvollziehbar zu dokumentieren.
Beim Format lässt das BSI Raum. Es nennt unter anderem einen festen Quartalstermin mit dem Informationssicherheitsbeauftragten, Planspiele, Audit-Simulationen und Fallstudien; mehrstündige Unterrichtsblöcke sind nicht zwingend. Geschult werden kann intern oder extern. Bei rein internen Schulungen sieht das BSI die Gefahr, dass die Geschäftsleitung die rechtliche und risikotechnische Angemessenheit der Prozesse nicht eigenständig beurteilen kann. Beiträge externer, unabhängiger Risiko-, Compliance- und Rechtsexpertise könnten deshalb ein wesentlicher Bestandteil effektiver Governance sein. Nach unserer Einschätzung kann auch ein Webinar genügen, wenn es auf das eigene Unternehmen bezogen ist und alle drei Aspekte behandelt.
Eine ähnliche Nachweisfrage stellt die KI-Verordnung: Auch Art. 4 KI-VO schreibt keine Form vor. Dazu der Beitrag zur KI-Schulungspflicht nach Art. 4 KI-VO.
§ VIDie Nachweisakte: Beschluss, Berichte, Teilnahmenachweise
Belegen sollte die Geschäftsleitung zweierlei: dass sie geschult wurde und dass sie umgesetzt und überwacht hat. Für die Schulung nennt die BSI-Handreichung eine Mindestdokumentation: Angaben zum Schulungsanbieter oder zur internen Stelle, die Teilnehmenden mit Name und Rolle, Datum, Uhrzeit und Dauer sowie die behandelten Inhalte und Formate mit Bezug zu § 38 Abs. 3 BSIG. Nach der Handreichung ist sie intern aufzubewahren und dem BSI oder den von ihm beauftragten unabhängigen Stellen auf Verlangen vorzulegen.
Eine Prüfung der Teilnehmenden ist weder gesetzlich noch vom BSI verpflichtend vorgesehen. Die Dokumentation belegt nach der Handreichung nur die Teilnahme, nicht die Vermittlung ausreichender Kenntnisse. Ausreichende Kenntnisse zeige die Geschäftsleitung, wenn sie aktiv und nachvollziehbar an Entscheidungen im Risikomanagement mitwirkt und so ihre Pflicht aus § 38 Abs. 1 BSIG erfüllt. Wir empfehlen, diesen Teil der Akte am sorgfältigsten zu führen: Es ist die wichtigere Hälfte.
Eine Teilnahmebestätigung belegt, dass geschult wurde. Dass die Geschäftsleitung überwacht hat, belegen vor allem ihre Beschlüsse und Berichte.
Theo Funk, Rechtsanwalt
Wir empfehlen deshalb eine Akte der Geschäftsleitung mit sieben Bestandteilen: den datierten Einstufungsvermerk nach § 28 BSIG; den Nachweis der Registrierung nach § 33 BSIG; einen Umsetzungsbeschluss mit Verantwortlichen, Mitteln und Zeitplan; regelmäßige Berichte zu Stand und Wirksamkeit der Maßnahmen samt den daraufhin getroffenen Entscheidungen; die Schulungsnachweise nach dem Muster der Handreichung; die Begründung, wenn Schulungsinhalte wegen vorhandener Kenntnisse entfallen; und das Ergebnis der D&O-Deckungsprüfung.
Für den Bestand ist die Registrierungsfrist Anfang März 2026 abgelaufen. Wer die Registrierung noch nicht nachgeholt hat, findet den Weg im Beitrag zur NIS2-Registrierung beim BSI. Maßgeblich ist bei allen Unterlagen das Datum: Nach unserer Einschätzung tragen im Haftungsfall vor allem Beschlüsse und Berichte aus der Zeit vor einem Vorfall.
§ VIID&O-Versicherung und NIS2: was die Geschäftsleitung klären sollte
Ob eine D&O-Versicherung die Haftung aus § 38 Abs. 2 BSIG trägt, ergibt sich aus ihren Bedingungen; das BSIG regelt es nicht. Weil es um Ansprüche der eigenen Gesellschaft geht, sollte die Deckung vor einem Vorfall geprüft werden.
Drei Fragen sollten beantwortet sein. Erstens: Deckt die Police Ansprüche der eigenen Gesellschaft gegen ihre Organmitglieder, also genau den Fall des § 38 Abs. 2? Zweitens: Enthält sie Ausschlüsse für Cyberrisiken oder verweist sie auf eine Cyberversicherung der Gesellschaft, und schließen beide Policen aneinander an? Drittens: Reicht die Versicherungssumme, wenn mehrere Mitglieder der Geschäftsleitung zugleich in Anspruch genommen werden?
Eine Versicherung ersetzt die Pflichterfüllung nicht. Die BSI-Handreichung zählt die mögliche Haftung für schuldhaft verursachte Schäden zu den Inhalten, die Geschäftsleitungen kennen sollen. Die Antwort, man habe sich mit Haftung oder Sanktionen nicht beschäftigt, führt das BSI als Antwort auf, die weitere Nachfragen erfordert. Das Ergebnis der Deckungsprüfung gehört deshalb in die Nachweisakte.
§ VIIIHäufige Fragen
Haften Geschäftsführer nach NIS2 persönlich?
Ja, gegenüber der eigenen Einrichtung. Wer die Risikomanagementmaßnahmen nach § 30 BSIG schuldhaft nicht umsetzt oder ihre Umsetzung nicht überwacht, haftet der Einrichtung für den dadurch verursachten Schaden nach Gesellschaftsrecht, etwa nach § 43 GmbHG oder § 93 AktG (§ 38 Abs. 2 BSIG). Eine Außenhaftung gegenüber Dritten ordnet das BSIG nicht an. Ein Verbot, auf solche Ansprüche zu verzichten, enthält § 38 BSIG nicht.
Droht dem Geschäftsführer ein Bußgeld, wenn er § 38 BSIG verletzt?
Nicht wegen § 38: § 65 BSIG nennt die Vorschrift nicht. Bußgeldbewehrt sind aber die Pflichten der Einrichtung, etwa Risikomanagement und Meldungen; wer eine solche Ordnungswidrigkeit persönlich zu verantworten hat, bestimmt das allgemeine Ordnungswidrigkeitenrecht (§ 9 OWiG), nicht § 38 BSIG. Wer einer vollziehbaren Anordnung nach § 61 Abs. 7 Satz 1 BSIG zuwiderhandelt, etwa zur Schulung der Geschäftsleitung, riskiert eine Geldbuße bis 500.000 € (§ 65 Abs. 5 Satz 1 Nr. 5). Kommt eine besonders wichtige Einrichtung BSI-Anordnungen trotz Fristsetzung nicht nach, kann die zuständige Aufsichtsbehörde als letztes Mittel unzuverlässigen Geschäftsleitungen die Tätigkeit vorübergehend untersagen (§ 61 Abs. 9 BSIG).
Wie oft muss die Geschäftsleitung an einer NIS2-Schulung teilnehmen?
Das Gesetz sagt nur „regelmäßig“ (§ 38 Abs. 3 BSIG) und nennt keinen Turnus. Die BSI-Handreichung vom 17.04.2026 empfiehlt eine ausführliche erste Schulung mit anschließenden regelmäßigen Folgeschulungen. Das Intervall soll zur Risikoexposition und zu den individuellen Fähigkeiten der Geschäftsleitung passen; Anhaltspunkte sind unter anderem Wechsel in der Geschäftsleitung und signifikante Änderungen von Geschäftsprozessen, Risikoexposition oder Maßnahmen.
Genügt ein Webinar, und muss eine Prüfung abgelegt werden?
Eine Prüfung ist weder gesetzlich noch vom BSI verpflichtend vorgesehen, und das Format ist frei. Nach unserer Einschätzung kann ein Webinar genügen, wenn es auf das eigene Unternehmen bezogen ist und Risiken, Risikomanagementpraktiken und deren Auswirkungen auf die eigenen Dienste behandelt. Dokumentieren Sie Anbieter, Teilnehmende mit Name und Rolle, Datum, Uhrzeit, Dauer und Inhalte mit Bezug zu § 38 Abs. 3 BSIG.
Kann die Geschäftsleitung die NIS2-Pflichten an die IT oder einen Dienstleister abgeben?
Die Ausführung ja, die Pflicht nein. § 38 Abs. 1 BSIG richtet sich an die Geschäftsleitung selbst. Nach der BSI-Handreichung kann sie die Aufgabe, Cybersicherheit zum Bestandteil der Geschäfte und des Risikomanagements zu machen, nicht delegieren. Die Antwort, das liege vollständig bei der IT-Abteilung, führt das BSI als Antwort auf, die weitere Nachfragen erfordert. Die Geschäftsleitung sollte sich regelmäßig über Stand und Wirksamkeit der Maßnahmen berichten lassen und darüber entscheiden.
Zahlt die D&O-Versicherung bei einer Haftung nach § 38 BSIG?
Das hängt von den Versicherungsbedingungen ab; das BSIG regelt es nicht. Weil § 38 Abs. 2 BSIG Ansprüche der eigenen Gesellschaft betrifft, ist vor allem zu prüfen, ob die Police solche Innenansprüche deckt, ob Cyberrisiken ausgeschlossen sind und ob die Versicherungssumme für mehrere Mitglieder der Geschäftsleitung reicht. Das Ergebnis gehört in die Nachweisakte der Geschäftsleitung.
- § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen, gesetze-im-internet.de (abgerufen 23.09.2026)
- § 2 BSIG — Begriffsbestimmungen (Nr. 13 Geschäftsleitung)
- § 28 BSIG — Besonders wichtige Einrichtungen und wichtige Einrichtungen
- § 30 BSIG — Risikomanagementmaßnahmen
- § 61 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für besonders wichtige Einrichtungen
- § 62 BSIG — Aufsichts- und Durchsetzungsmaßnahmen für wichtige Einrichtungen
- § 63 BSIG — Verwaltungszwang
- § 65 BSIG — Bußgeldvorschriften
- NIS-2-Umsetzungsgesetz, BGBl. 2025 I Nr. 301 vom 05.12.2025
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), Art. 20, EUR-Lex
- Durchführungsverordnung (EU) 2024/2690, EUR-Lex
- BSI: Handreichung „Schulung für Geschäftsleitungen“, Version 1.0 vom 17.04.2026
- BSI: FAQ zu NIS-2
Kanzlei Theo Funk, Bamberg — NIS2, § 38 BSIG und die Geschäftsleitung
Rechtsanwalt Theo Funk berät Geschäftsführer und Vorstände mittelständischer Unternehmen zu ihren Pflichten aus § 38 BSIG: bei der Einstufung nach § 28 BSIG, bei der Registrierung, mit einer Übersicht der Pflichten der Geschäftsleitung, einer Schulung mit Teilnahmenachweis und einer Beschlussvorlage zu Umsetzung und Überwachung. Einen Überblick über Betroffenheit, Registrierung und Haftung gibt die Seite NIS2-Compliance im Mittelstand. Für eine erste Einschätzung genügen Tätigkeit, Größe und der Stand der Umsetzung.
Kontakt aufnehmen →