IT-Sicherheit ist heute kein reines Nischenproblem mehr, sondern ein zentraler Baustein der Unternehmenssicherheit. Besonders in der öffentlichen Verwaltung, bei kritischen Infrastrukturunternehmen oder in der Gesundheitsbranche sind IT-Sicherheitsbeauftragte (ITSB) seit Jahren unverzichtbar. Doch was bedeutet diese Rolle konkret – und wie wird sie in der Praxis umgesetzt, besonders unter dem Blickwinkel des deutschen Datenschutzrechts?
Laut dem Bundesdatenschutzgesetz (BDSG) und der Datenschutzgrundverordnung (DSGVO) müssen Unternehmen sicherstellen, dass ihre IT-Systeme vor Missbrauch geschützt sind. Die Verantwortung für diese Aufgaben liegt nicht nur bei den IT-Abteilungen, sondern explizit bei einem Beauftragten, der eine unabhängige Position einnimmt. Der link zeigt, wie diese Rolle in der Praxis oft unterschätzt wird – trotz der hohen Konsequenzen bei Verstößen.
Ein zentraler Unterschied zwischen der deutschen und der europäischen Rechtslage liegt in der Definition von „kritischer Infrastruktur“. Während die EU mit der NIS-Richtlinie (Network and Information Security Directive) eine einheitliche Mindeststandards setzt, variieren die nationalen Umsetzungshinweise. Deutschland hat hier mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI) eine besonders strenge Auslegung vorgenommen. Besonders betroffen sind dabei öffentliche Verwaltungen, die durch die Verordnung zur Umsetzung der NIS-Richtlinie (NISV) strengere Pflichten auferlegt sehen.
Praktische Herausforderungen zeigen sich oft bei der konkreten Umsetzung der Pflichten. Viele Unternehmen setzen auf externe Berater oder IT-Sicherheitsbeauftragte, die zwar fachlich gut aufgestellt sind, aber oft nicht über das notwendige rechtliche Know-how verfügen. Hier sind die größten Lücken: Erstens fehlt es an klaren Verantwortungsbereichen zwischen IT-Abteilungen und dem ITSB. Zweitens wird die Dokumentation von Sicherheitsvorfällen häufig vernachlässigt – ein zentraler Punkt, der bei Verstößen gegen die DSGVO oder NISV schwerwiegende Konsequenzen nach sich zieht.
Ein konkretes Beispiel aus der Praxis zeigt, wie wichtig eine gute Zusammenarbeit zwischen ITSB und der Geschäftsführung ist. Ein großer deutscher Energieversorger wurde 2022 wegen unzureichender Sicherheitsmaßnahmen in einem kritischen Netzwerk verwarnt. Der Vorfall hatte mit mangelnder Kommunikation zwischen dem ITSB und der Geschäftsführung zu tun, die die Dringlichkeit der Maßnahmen nicht ausreichend erkannt hatte. Die Konsequenz: Ein Bußgeld von über 200.000 Euro und eine öffentliche Anzeige.
Um diese Probleme zu vermeiden, sollten Unternehmen folgende Schritte einleiten: Erstens eine klare Rollenverteilung festlegen, bei der der ITSB nicht nur technisch, sondern auch rechtlich unterstützt wird. Zweitens regelmäßige Schulungen für alle Mitarbeiter durchführen, um das Bewusstsein für Sicherheitsrisiken zu stärken. Drittens eine unabhängige Prüfung der IT-Sicherheitsmaßnahmen durchführen lassen, um Schwachstellen frühzeitig zu erkennen. Der NIS-Bar unterstreicht, dass diese Maßnahmen nicht nur rechtliche, sondern auch wirtschaftliche Vorteile bringen – etwa durch die Vermeidung von Datenschutzverstößen oder Cyberangriffen.
- Laut einer Studie des BSI wurden im Jahr 2023 über 80 % der kritischen Infrastrukturunternehmen in Deutschland mindestens einmal von Sicherheitsvorfällen betroffen.
- Die durchschnittliche Bußgeldsumme für Verstöße gegen die NISV liegt bei rund 150.000 Euro, bei schweren Verstößen kann die Summe jedoch auf bis zu 500.000 Euro steigen.
- Nur etwa 30 % der deutschen Unternehmen haben einen offiziell anerkannten IT-Sicherheitsbeauftragten, der sowohl rechtliche als auch technische Kompetenzen besitzt.
- Die häufigste Ursache für Sicherheitsvorfälle in öffentlichen Verwaltungen ist mangelnde Dokumentation und Kommunikation zwischen den Verantwortlichen.
- Seit der Einführung der NISV 2021 wurden bereits über 200 Bußgelder gegen Unternehmen verhängt, wobei die meisten Fälle auf organisatorische Versäumnisse zurückzuführen sind.