LegalTrust Navigator: Wie KMU den Überblick über ihre gesetzlichen Pflichten behalten

LegalTrust Navigator: Wie KMU den Überblick über ihre gesetzlichen Pflichten behalten

Über 50 IT-Sicherheitsgesetze, Richtlinien und Verordnungen: Für viele kleine und mittlere Unternehmen ist das kaum zu überblicken. Welche Vorgaben gelten überhaupt für mein Unternehmen? Bis wann muss ich was umsetzen? Und was bedeutet das für mich als Geschäftsführung? Antworten darauf liefert der LegalTrust Navigator, ein Fokusprojekt der Initiative IT-Sicherheit in der Wirtschaft, gefördert vom Bundesministerium für Wirtschaft und Energie. Im Interview erklären Justus Krahnefeld und Christian Horz, wie das Angebot KMU dabei unterstützt, den Gesetzes-Dschungel zu lichten, wo die persönliche Verantwortung der Geschäftsleitung liegt und warum neue Vorgaben vor allem eine Chance sind, das eigene Unternehmen widerstandsfähiger aufzustellen.

Der LegalTrust Navigator ist ein Fokusprojekt der Initiative IT-Sicherheit in der Wirtschaft und wird durch das Bundesministerium für Wirtschaft und Energie gefördert. Wobei unterstützt das Projekt kleine und mittlere Unternehmen?

Justus Krahnefeld: Wir unterstützen kleine und mittlere Unternehmen (KMU) dabei, mit wenig Aufwand viel über das IT-Sicherheitsrecht zu erfahren. Dabei bündeln wir an einem Ort alles, was für ein Unternehmen konkret relevant ist: von der Relevanz der Gesetze über die Inhalte und Fristen bis hin zu den jeweiligen Umsetzungshilfen. Wir bereiten diese Informationen zusätzlich in Abhängigkeit von Branche (z.B. Automobilindustrie, Anlagenbau oder Handwerk) und Sichtweise (z. B. Lieferant:innen, Herstellung oder Dienstleister) auf. So erhalten Nutzer:innen einen schnellen Überblick über wirklich Relevantes für das eigene Unternehmen und nicht nur allgemeine Informationen.

Mit dem LegalTrust Navigator adressieren wir das Problem, dass KMU oftmals gar nicht wissen, welche Rechtsakte und welche Pflichten für sie gelten. Oder auch, welche gesetzlichen Vorschriften sie im Detail betrachten müssen. Wir ermöglichen einen niedrigschwelligen ersten Zugang und bieten konkrete Umsetzungshilfen.

Wie kann man sich den Navigator konkret vorstellen? Was unterscheidet ihn von anderen vergleichbaren Angeboten?

Justus Krahnefeld: Man kann den Navigator punktuell einsetzen oder über den gesamten Prozess hinweg. Wir bieten eine Filterung von über 50 IT-Sicherheitsgesetzen, anhand derer dann identifiziert werden kann, welches Gesetz relevant, oder wie der Jurist sagt, „einschlägig“ ist. Neben der Bündelung von Informationen, Fristen und Umsetzungshilfen an einem Ort ist die Besonderheit, dass wir die Informationen in Abhängigkeit von Sichtweise und der Branche des Unternehmens darstellen.

50 IT-Sicherheitsgesetze klingen nach einem Gesetzes-Dschungel für Unternehmer:innen. Welche Gesetze stehen für KMU aktuell konkret im Fokus?

Justus Krahnefeld: Wenn wir auf IT-Sicherheitsgesetze schauen, dann inkludiert das für uns Richtlinien, Verordnungen sowie deutsche Gesetze. Wir sprechen da im Projekt von „Gesetzen“, weil das einfach zugänglicher für KMU ist als „Rechtsakte“.

Welche Gesetze im Fokus stehen, ist von der Branche und Sichtweise abhängig. Wenn Sie Hersteller von Software oder Hardware sind, dann wird der Cyber Resilience Act besonders relevant sein. Wenn Sie im Bereich KRITIS unterwegs sind oder ein Zulieferer, wird NIS-2 Sie gerade beschäftigen und wenn Sie Künstliche Intelligenz einsetzen oder diese anbieten, dann wird die KI-Verordnung eine Rolle spielen. Genau darum geht es bei unserem Navigator: einen Überblick und eine Priorisierung über die IT-Sicherheitsgesetzen zu erhalten, wobei der Überblick auf Branche und Sichtweise zugeschnitten ist. Spezialisierte Informationen anstatt allgemeiner Artikeln oder langem Suchen.

Justus Krahnefeld ist Projektleiter am Institut für Internet-Sicherheit – if(is) im Projekt LegalTrust Navigator (Legal Tech), LL.M. mit Tätigkeitsschwerpunkt im europäischen und deutschen IT-Sicherheitsrecht, KI-Regulierung und dem Recht neuer Technologien.

Justus Krahnefeld

Für viele Betriebe ist die Umsetzung von Gesetzesanforderungen sehr herausfordernd. Wie unterstützen Sie die Unternehmen dabei, Anforderungen fristgerecht umzusetzen?

Christian Horz: Das ist ein Punkt, der gerade für KMU von besonderer Bedeutung ist. Betrachtet man hier zunächst die Ausgangssituation eines international tätigen Großunternehmens, das durch eine Rechts- und Compliance-Abteilung oder spezialisierte Rechtsanwaltskanzlei beraten wird, so sind solche Unternehmen meist gut auf die gesetzlichen Anforderungen vorbereitet. KMU hingegen müssen zunächst wissen, welche Gesetze und welche daraus folgenden Fristen für sie gelten. Ich kann nichts umsetzen, von dem ich nicht weiß, dass ich es umsetzen muss.

Beim LegalTrust Navigator erhält man nach der ersten Filterung (Welche Rechtsakte, Verordnungen, Gesetze gelten für mein Unternehmen?) eine verständliche Zusammenfassung der relevanten Gesetze. Darin sehen die Nutzer:innen, welche konkreten Pflichten für sie gelten. Darauf basierend sprechen wir Empfehlungen aus, wer in einem Unternehmen typischerweise solche konkreten Umsetzungsmaßnahmen vornehmen würde. Passend dazu erhalten die Nutzer:innen im nächsten Schritt verschiedene Umsetzungshilfen. Das können Checklisten sein, die in einzelnen Schritten zeigen, wie eine Umsetzung erfolgen kann. Neben Anleitungen und Zusammenfassungen stellen wir auch einen Zugriff auf die konkreten Vorschriften in dem jeweiligen Gesetz zur Verfügung. Im letzten Schritt werden die jeweiligen Fristen dargestellt.

Dabei muss ich betonen, dass wir keine Rechtsberatung betreiben, die rechtsberatenden Berufen vorbehalten ist. Der LegalTrust Navigator bietet KMU rechtliche Informationen, die verständlich und praxisnah unterstützen sollen.

Handelt es sich bei den genannten Umsetzungshilfen um eigene Materialien oder versteht sich der LegalTrust Navigator als Hub?

Justus Krahnefeld: Wir hatten die reine Anzahl an Rechtsakten schon erwähnt. Da liegen wir im IT-Sicherheitsrecht bereits bei über 50. Das ist extrem umfangreiches Material. Nur ein Beispiel: Wenn wir von dem Cyber Resilience Act sprechen, reden wir nicht nur von einem Rechtsakt, sondern von 81 Seiten inklusive Begründung, Erwägungsgründen und verschiedenen Vorschriften. Jetzt stelle man sich zusätzlich noch die Anzahl damit zusammenhängender und benötigter Umsetzungshilfen vor. Gerade Unternehmen mit weniger Ressourcen oder Erfahrung in diesem Bereich fühlen sich allein schon von der schieren Masse überfordert.

Auch wir behaupten nicht von uns, dass wir in allen Bereichen die letzte Vertiefung beherrschen. Da greifen wir auf vorhandenes Wissen zurück. Das kann beispielsweise vom Bundesamt für Sicherheit in der Informationstechnik, dem BSI, stammen. Außerdem stützen wir uns auf das Know-how verschiedener Branchenverbände. Sie stellen entsprechende Materialien bereit und sind bei manchen Fragen schlicht näher an der Praxis als wir. Wir bieten somit verschiedene spezialisierte Informationen und die dazugehörigen Umsetzungshilfen als geordnete Sammelstelle im IT-Sicherheitsrecht.

Welche Verantwortung tragen Geschäftsführung und Vorstand im Zusammenhang mit IT-Sicherheit und Compliance?

Christian Horz: Das ist eine Frage, die in den letzten Jahren einen gewissen Bedeutungswandel erfahren hat. Früher ist man häufig davon ausgegangen, dass IT-Sicherheit und IT-Compliance eine vorwiegend technische Problematik darstellen. Die hiermit verbundenen Fragestellungen wurden an die Leitung der IT-Abteilung oder an den externen IT-Dienstleister wegdelegiert und waren damit gedanklich zumeist erledigt. Dies hat sich aus tatsächlichen und rechtlichen Gründen verändert. Aus tatsächlichen Gründen, weil sich die Bedrohungslage deutlich intensiviert hat. In der Presse liest man fast täglich von Ransomware-Angriffen, Hacking-Versuchen und Datenabflüssen bei Unternehmen.

Und auch die rechtliche Lage hat sich verändert, weil mittlerweile der europäische Richtlinien- und Verordnungsgeber sowie der deutsche Gesetzgeber darauf reagiert haben und sagen: „Gerade dort, wo ein IT-Sicherheitsvorfall nicht nur das jeweilige Unternehmen selbst betrifft, sondern wo ein Schaden in die Bevölkerung getragen werden kann, müssen angemessene und zeitgemäße IT-Sicherheitsstandards gelten“. Gleichwohl bleibt festzuhalten, dass Geschäftsleitungen – also insbesondere AG-Vorstände und GmbH-Geschäftsführungen – auch ungeachtet der jüngsten Gesetzesänderungen verpflichtet sind, für eine angemessene IT-Sicherheit zu sorgen und auf diese Weise Schäden von dem jeweiligen Unternehmen abzuwenden.

Christian Horz

Christan Horz ist wiss. Mitarbeiter am Institut für Internet-Sicherheit – if(is) im Projekt LegalTrust Navigator (Legal Tech), Rechtsanwalt mit Tätigkeitsschwerpunkt im Handels-, Gesellschafts- und IT-/KI-Recht sowie Doktorand am Fachbereich Rechtswissenschaft der Justus-Liebig-Universität in Gießen.

Können Sie ein Beispiel geben, das die Pflichten einer Geschäftsführung verdeutlicht?

Christian Horz: Ein Beispiel aus dem Gesundheitswesen verdeutlicht die Geschäftsleitungspflichten. Ist ein Krankenhaus von einem Ransomware-Angriff betroffen, so hat dies zunächst Folgen im medizinischen Bereich: Die Patientenversorgung ist gefährdet, Notaufnahmen müssen sich abmelden und Operationen werden verschoben. Eine weitere Folge wird oft unterschätzt: Wenn die Krankenhausverwaltung und insbesondere das Abrechnungswesen infolge des Ransomware-Angriffs nicht arbeitsfähig sind, so fehlen dem Unternehmen Erlöse. Das Krankenhaus muss Liquiditätsreserven einsetzen, die nicht selten nur für einen kurzen Zeitraum die laufenden Kosten decken. Dies kann im Einzelfall zu einer Insolvenz des Unternehmens führen.

Genau hier setzen die Pflichten der Geschäftsleitung an. Zwar kann niemand einen Cyber-Angriff mit abschließender Sicherheit verhindern. Die Geschäftsleitung muss aber dafür Sorge tragen, dass alle angemessenen und erforderlichen Maßnahmen getroffen werden, um einen Cyber-Angriff abzuwehren und dessen Folgen unternehmerisch zu überstehen. Letzteres bedeutet beispielsweise: funktionierende Backups, eingeübte Notfallpläne und ein strukturiertes Vorgehen in den ersten Stunden nach einem Cyber-Angriff.

Durch NIS-2 sind die Geschäftsleitungen wichtiger und besonders wichtiger Einrichtungen gemäß § 38 BSIG verpflichtet, erforderliche Risikomanagementmaßnahmen umzusetzen, die Umsetzung zu überwachen und regelmäßig an Schulungen teilzunehmen, um Risiken selbst beurteilen zu können. Welche Maßnahmen konkret gemeint sind, folgt aus dem Katalog in § 30 BSIG. Dieser reicht von Risikoanalyse und Bewältigung von Sicherheitsvorfällen über Backup- und Notfallmanagement bis zu Lieferkettensicherheit, Zugriffskontrolle und Kryptografie. Entscheidend ist hier, dass nicht das „Ob“ der Umsetzung einer erforderlichen Maßnahme, sondern lediglich das „Wie“ einer konkreten Maßnahme im Ermessen der Geschäftsleitung steht. Die Maßnahmen müssen angemessen und verhältnismäßig sein und den Stand der Technik berücksichtigen. Ein Krankenhaus muss im Ergebnis deutlich mehr tun als ein kleiner Handwerksbetrieb.

Verletzt die Geschäftsleitung die aufgegebenen Pflichten schuldhaft, haftet sie gegenüber dem eigenen Unternehmen persönlich für den Schaden. Das ergibt sich aus § 38 Abs. 2 BSIG in Verbindung mit den gesellschaftsrechtlichen Regeln, wie § 43 GmbHG oder § 93 AktG. Das erhöht den Druck auf die Entscheidungsträger:innen, die gesetzlichen Vorgaben tatsächlich umzusetzen.

Praktisch bedeutet das: Die Geschäftsleitung kann die Umsetzung an IT-Abteilung oder externe Dienstleister delegieren. Die Letztverantwortung bleibt hingegen bei der Geschäftsleitung. Sie muss sich regelmäßig berichten lassen, nachfragen und eingreifen, wenn die Umsetzung der Maßnahmen nicht erfolgt.

Oftmals werden neue Gesetze und Richtlinien eher negativ von der Unternehmenswelt aufgenommen: zu viel Bürokratie, zu viele Herausforderungen etc. Wie sehen Sie das?

Christian Horz: Der Europäischen Union und Deutschland wird oft eine Hyperregulierung vorgehalten. Da sich im Bereich der IT-Sicherheit einerseits die Bedrohungslage erheblich intensiviert hat und andererseits viele Unternehmen technisch hierauf nicht ausreichend eingestellt sind, erachte ich die jüngsten Vorgaben des Gesetzgebers vielmehr als Leitlinien, um ein erforderliches IT-Sicherheitsniveau für Unternehmen und auch die Bevölkerung zu etablieren. Der Gesetzgeber reagiert hier nicht auf eine abstrakte, sondern auf eine reale, tägliche Gefahr, die für Unternehmen jeder Größe existenzgefährdend sein kann. Die gesetzgeberischen Vorgaben sollten als Anknüpfungspunkt verstanden werden, um das eigene Unternehmen widerstandsfähiger aufzustellen. Staatliche Unterstützungsangebote sollten hierzu genutzt werden. Konkret möchte ich hier auf die Hilfestellungen des BSI hinweisen, das Unternehmen mit dem IT-Grundschutz und anderen Handreichungen unterstützt.

Zwei Männer sitzen an einem Schreibtisch und schauen gemeinsam auf einen Laptop

Multiplikator:innen gesucht!

Wenn Sie Lust haben, am LegalTrust Navigator mitzuwirken und sich als Expert:in in Ihrer Branche, in Ihrer Sichtweise begreifen, sind Sie herzlich willkommen, mit dem LegalTrust-Navigator-Team zusammenzuarbeiten und auch an Webinaren, Zusammenfassungen oder Hilfestellungen mitzuwirken.

Wird der Navigator weiterentwickelt? Gibt es weitere Pläne für das Projekt?

Justus Krahnefeld: Der Navigator soll über die nächsten Jahre stetig weiterentwickelt werden. Aktuell sind wir zusammen mit Multiplikator:innen und Expert:innen damit beschäftigt, primär Zusammenfassungen und Kontext einzupflegen.

Außerdem soll es möglich sein, ein Konto auf unserer Website einzurichten. Die Unternehmen können dann direkt übersichtliche Hilfestellungen erhalten sowie entsprechende Push-Nachrichten bekommen, wenn Fristen näher rücken. Wir wollen auch an Vereinfachungen für Handwerksbetriebe und Kommunen arbeiten.

Zu dem Projekt

Der LegalTrust Navigator ist ein Fokusprojekt der Initiative IT-Sicherheit in der Wirtschaft und wird gefördert vom Bundesministerium für Wirtschaft und Energie. Projektträger ist das Deutsche Zentrum für Luft- und Raumfahrt (DLR). Inhaltlich umgesetzt wird das Projekt von dem Institut für Internet-Sicherheit – if(is) der Westfälischen Hochschule sowie assoziierten Partnern bzw. Verbänden, wie dem eco – Verbandes der Internetwirtschaft.

Johanna Baldus

Verfasst von Johanna Baldus

Senior Projektmanagerin Kommunikation

Diese News könnte Sie auch interessieren: