IT-Strafrecht

Wenn die Staatsanwaltschaft an die Daten will: Digitale Ermittlungen im Wirtschaftsstrafrecht

Wenn die Staatsanwaltschaft an die Daten will: Digitale Ermittlungen im Wirtschaftsstrafrecht

E-Mails, Chats und Cloud-Daten sind in Wirtschaftsstrafverfahren oft die entscheidenden Beweismittel. Dieser Beitrag erklärt, was Ermittlungsbehörden mit Daten, Servern und IT-Geräten machen dürfen und wie Unternehmen im Ernstfall besonnen reagieren.

1. Warum digitale Daten den Unterschied machen

Wirtschaftsstrafverfahren werden heute an Datenbeständen entschieden, nicht an Aktenordnern. E-Mails, Chats, Buchhaltungsdaten, Verträge, Serverprotokolle und Smartphone-Inhalte dokumentieren Abläufe, machen Zuständigkeiten sichtbar und ordnen einzelne Entscheidungen zeitlich ein. Wer wann was wusste, lässt sich aus solchen Daten oft genauer rekonstruieren als aus Zeugenaussagen.

Für Unternehmen und Mitarbeitende ist eines wichtig: Digitale Ermittlungen folgen rechtlichen Grenzen. Behörden dürfen nicht mehr Daten erheben, als das konkrete Verfahren erfordert. Dieser Grundsatz heißt Verhältnismäßigkeit. Ein Eingriff muss geeignet und erforderlich sein. Und er darf Betroffene nicht stärker belasten, als es der Ermittlungszweck verlangt.

Der Grundsatz klingt abstrakt, ist aber der wichtigste Ansatzpunkt der Verteidigung. Er entscheidet, ob der gesamte Mailserver kopiert werden darf oder nur ein abgegrenzter Zeitraum. Und er wirkt nicht nur am Tag der Durchsuchung, sondern während des gesamten Verfahrens.

2. Was die Ermittlungsbehörden mit Daten machen dürfen

2.1 Durchsuchung

Eine Durchsuchung setzt grundsätzlich einen richterlichen Beschluss voraus. Betroffen sein können Geschäftsräume, Fahrzeuge, Wohnungen und die dort befindlichen Sachen.

Beim Beschuldigten genügt nach § 102 StPO die Vermutung, dass sich dort Beweismittel finden lassen. Bei Personen und Unternehmen, die selbst nicht beschuldigt sind, gilt § 103 StPO. Dort muss konkret begründet werden, warum die gesuchten Beweismittel gerade dort liegen. Die Schwelle ist also deutlich höher.

Der Beschluss muss den Tatvorwurf, den Tatzeitraum und die gesuchten Beweismittel so genau wie möglich bezeichnen. Fehlt der Tatzeitraum, ist der Beschluss unbestimmt (BVerfG, Beschl. v. 27.06.2024 – 1 BvR 1194/23). Lassen Sie sich den Beschluss deshalb immer aushändigen und prüfen Sie diese drei Punkte zuerst.

Nur ausnahmsweise dürfen Staatsanwaltschaft oder Polizei ohne Richter handeln, nämlich bei Gefahr im Verzug. Das setzt voraus, dass die Einholung des Beschlusses den Erfolg der Maßnahme gefährden würde. Diese Ausnahme wird später gerichtlich überprüft.

2.2 Sicherstellung und Beschlagnahme

Beides führt dazu, dass Ermittler Gegenstände mitnehmen. Der Unterschied liegt in der Freiwilligkeit.

Werden Unterlagen oder Geräte freiwillig herausgegeben, spricht man von Sicherstellung, § 94 Abs. 1 StPO. Fehlt die freiwillige Herausgabe, kommt die Beschlagnahme in Betracht, § 94 Abs. 2 StPO. Sie ist grundsätzlich richterlich anzuordnen; bei Gefahr im Verzug dürfen auch Staatsanwaltschaft oder Ermittlungspersonen handeln, § 98 StPO. Betroffene können jederzeit eine gerichtliche Entscheidung beantragen.

Bei einer Durchsuchung dürfen IT-Anlagen in Betrieb genommen und nach elektronischen Daten durchsucht werden. In der Praxis ist deshalb eine Frage entscheidend: Wird der Server mitgenommen oder eine Kopie erstellt? Verlangen Sie eine Spiegelung der Daten und die Rückgabe der Originale. Sonst steht der Betrieb unter Umständen still.

Besonders geschützt ist die Kommunikation mit Verteidigern, Rechtsanwälten und anderen Berufsgeheimnisträgern, §§ 97, 160a StPO. Weisen Sie vor Ort ausdrücklich darauf hin, wo solche Unterlagen liegen. Und lassen Sie sich ein Verzeichnis aller mitgenommenen Gegenstände geben.

2.3 Durchsicht der Daten

Mit der Mitnahme ist das Verfahren nicht beendet, sondern es beginnt erst. Die Auswertung der Daten ist die Phase, die Unternehmen am längsten belastet.

Rechtlich ist die Durchsicht elektronischer Speichermedien Teil der Durchsuchung, § 110 StPO. Sie soll klären, welche Dateien für das Verfahren überhaupt relevant sind. Verdacht und Verhältnismäßigkeit müssen währenddessen fortbestehen (BVerfG, Beschl. v. 20.09.2018 – 2 BvR 708/18).

Verhältnismäßigkeit lässt sich hier konkret machen. Suchbegriffe, begrenzte Zeiträume, Teilkopien und die frühe Trennung relevanter von irrelevanten Daten sind mildere Mittel. Eine vollständige Sicherung kann trotzdem zulässig sein, wenn eine sofortige Trennung technisch nicht praktikabel ist. Nicht relevante Daten sollen später ausgesondert, gelöscht oder zurückgegeben werden.

Ein Punkt wird regelmäßig unterschätzt: Für die Dauer der Auswertung gibt es keine gesetzliche Höchstfrist. In umfangreichen Verfahren zieht sich die Durchsicht über Monate, teilweise über Jahre. Als Korrektiv bleibt das Beschleunigungsgebot aus Art. 6 Abs. 1 EMRK.

2.4 Zufallsfunde

Wer Daten auswertet, findet auch Dinge, nach denen niemand gesucht hat (sog. „Zufallsfunde„). Genau darin liegt für Unternehmen das größte praktische Risiko.

Stoßen Ermittler bei der Durchsicht auf Hinweise auf eine andere Straftat, dürfen diese Funde nach § 108 StPO gesichert werden. Aus einem Verfahren wegen eines eng umgrenzten Vorwurfs können so weitere Verfahren entstehen, teils gegen andere Personen im Unternehmen. Der ursprüngliche Beschluss deckt diese Funde nicht ab, macht sie aber auch nicht wertlos.

2.5 Cloud-Daten und Daten im Ausland

Daten liegen heute selten auf dem Gerät, das im Serverraum steht. Für den Zugriff darauf gelten eigene Regeln.

Auf räumlich getrennte Speichermedien darf nach § 110 Abs. 3 StPO zugegriffen werden, wenn vom vorgefundenen Gerät aus ein Zugang besteht und andernfalls Datenverlust droht. Speicherort, Zugriffsweg und Inhalt der Anordnung entscheiden also über die Zulässigkeit. Daneben können Behörden Daten unmittelbar beim Anbieter anfordern, § 95 StPO.

Neu ist der europäische Weg. Seit dem 18. August 2026 gilt die E-Evidence-Verordnung (EU) 2023/1543. Strafverfolgungsbehörden können elektronische Beweismittel seitdem unmittelbar bei Diensteanbietern in anderen Mitgliedstaaten anfordern, ohne den bisherigen Weg über eine Europäische Ermittlungsanordnung oder ein Rechtshilfeersuchen. Für die Europäische Herausgabeanordnung gilt eine Regelfrist von zehn Kalendertagen, in dringenden Fällen von acht Stunden. National wird die Verordnung durch das Elektronische-Beweismittel-Umsetzungs- und Durchführungsgesetz (EBewMG) ergänzt, das im Wesentlichen ebenfalls seit dem 18. August 2026 gilt.

Für Unternehmen heißt das zweierlei. Wer selbst digitale Dienste anbietet, muss auf solche Anordnungen kurzfristig reagieren können. Und wer eigene Daten in der Cloud hält, sollte wissen, dass der Speicherort im EU-Ausland kein Zugriffshindernis mehr ist.

2.6 Überwachung laufender Kommunikation

Das Abhören von Telefonaten und das Mitlesen von Nachrichten ist im Wirtschaftsstrafrecht die Ausnahme, nicht die Regel.

Zunächst zur Begrifflichkeit: Inhaltsdaten sind der Inhalt einer Kommunikation, also das Gesagte oder Geschriebene. Verkehrsdaten betreffen die Umstände, etwa wer wann mit wem verbunden war.

Die Überwachung laufender Telekommunikation nach § 100a StPO ist nur bei bestimmten Katalogtaten zulässig. Aus dem Steuerstrafrecht nennt § 100a Abs. 2 Nr. 2 StPO nur die bandenmäßige Steuerhinterziehung, den gewerbs- oder bandenmäßigen Schmuggel und die gewerbs- oder bandenmäßige Steuerhehlerei. Die einfache Steuerhinterziehung fehlt in diesem Katalog. Hinzu kommt: Die Tat muss auch im Einzelfall schwer wiegen, und andere Aufklärung muss aussichtslos oder wesentlich erschwert sein. Verkehrsdaten können unter den Voraussetzungen des § 100g StPO erhoben werden.

2.7 Quellen-TKÜ und Online-Durchsuchung nach „Trojaner II“

Bei diesen beiden Maßnahmen hat sich die Rechtslage 2025 verändert. Wer ältere Darstellungen liest, findet dort einen überholten Stand.

Beide Maßnahmen setzen an einem Punkt an: Kommunikation ist heute verschlüsselt. Die Quellen-Telekommunikationsüberwachung greift deshalb direkt auf das Endgerät zu, § 100a Abs. 1 Sätze 2 und 3 StPO. Die Online-Durchsuchung nach § 100b StPO geht weiter und erlaubt den heimlichen Zugriff auf sämtliche Daten eines IT-Systems.

Das Bundesverfassungsgericht hat die Quellen-TKÜ mit Beschluss vom 24.06.2025 („Trojaner II“, 1 BvR 180/23) für nichtig erklärt, soweit sie auch der Aufklärung von Straftaten dient, die mit einer Höchstfreiheitsstrafe von drei Jahren oder weniger bedroht sind. Solche Taten gehören nach Auffassung des Gerichts zur einfachen Kriminalität und rechtfertigen diesen Eingriff nicht. Die Ermächtigung zur Online-Durchsuchung verstößt gegen das Zitiergebot und ist mit dem Grundgesetz unvereinbar; die Vorschrift gilt aber bis zu einer Neuregelung fort.

Für die Praxis bedeutet das: Die Online-Durchsuchung bleibt vorerst anwendbar, obwohl sie formell verfassungswidrig ist. Ihr Straftatenkatalog enthält keine Tatbestände der Abgabenordnung. Verdeckte Maßnahmen dieser Art sind im Wirtschaftsstrafrecht daher kein Routineinstrument, sondern auf wenige besonders schwere Fälle beschränkt.

3. Der Ernstfall: Was Unternehmen tun und lassen sollten

Die meisten Fehler passieren in den ersten zwei Stunden. Die wichtigste Regel lautet daher: Ruhe bewahren und nichts entscheiden, was sich nicht rückgängig machen lässt. Eine Durchsuchung ist eine belastende Situation, aber kein Urteil. Wer strukturiert reagiert, verbessert seine Position erheblich.

Am Tag der Maßnahme:

  • Lassen Sie sich den Durchsuchungsbeschluss zeigen und aushändigen. Notieren Sie Anlass, betroffene Räume, Tatzeitraum und benannte Beweismittel.
  • Informieren Sie sofort Geschäftsleitung, Rechtsabteilung und externe Verteidigung. Bitten Sie darum, mit dem Beginn der Maßnahme auf das Eintreffen des Verteidigers zu warten. Einen Anspruch darauf gibt es nicht, häufig wird die Bitte aber respektiert.
  • Bestimmen Sie eine verantwortliche Person, die den Ablauf koordiniert, und eine IT-Ansprechperson für technische Fragen.
  • Dokumentieren Sie durchgehend: Namen, Behörden, Uhrzeiten, betretene Räume, mitgenommene Gegenstände.
  • Weisen Sie auf geschützte Unterlagen hin, insbesondere auf Verteidigerkorrespondenz und Unterlagen von Berufsgeheimnisträgern.
  • Widersprechen Sie der Sicherstellung verfahrensfremder oder geschützter Unterlagen ausdrücklich und lassen Sie den Widerspruch protokollieren. Das erhält spätere Rechtsschutzmöglichkeiten.
  • Verlangen Sie ein vollständiges Sicherstellungsverzeichnis sowie eine Spiegelung der Daten, damit der Betrieb weiterlaufen kann.

Was Sie unterlassen sollten:

  • Keine Daten löschen, verändern oder beiseiteschaffen. Das kann eine eigene Strafbarkeit begründen und ist der schwerste Fehler überhaupt.
  • Keine spontanen inhaltlichen Erklärungen zur Sache, weder durch die Geschäftsleitung noch durch Mitarbeitende.
  • Keine informellen Gespräche mit den Ermittlern „unter vier Augen“. Es gibt keine vertraulichen Nebengespräche.
  • Keine ungeprüfte freiwillige Herausgabe von Unterlagen oder Datenträgern.

Mitarbeitende sollten ihre Rechte kennen, bevor der Ernstfall eintritt. Angehörige und Berufsgeheimnisträger haben ein Zeugnisverweigerungsrecht, §§ 52, 53 StPO. Wer sich durch eine Aussage selbst belasten würde, darf die Auskunft verweigern, § 55 StPO. Ob eine Ladung eine Pflicht zum Erscheinen auslöst, hängt davon ab, wer lädt: Bei Ermittlungsrichter und Staatsanwaltschaft besteht sie, bei der Polizei nur im Auftrag der Staatsanwaltschaft.

Der beste Zeitpunkt für Vorbereitung ist lange vorher. Dazu gehören ein schriftlicher Leitfaden mit klarer Rollenverteilung, eine Erreichbarkeitskette rund um die Uhr, eine Anweisung für den Empfang, benannte Ansprechpartner für Behördenkontakte und eine Dokumentationsvorlage. Ebenso sollte bekannt sein, wo welche Daten liegen und welche Geräte dienstlich, privat oder gemischt genutzt werden.


Diese Hinweise ersetzen keine Beratung im konkreten Fall. Gerade bei umfangreichen Datenbeständen, Cloud-Zugriffen oder geschützten Kommunikationsinhalten sollte der Einzelfall zeitnah anwaltlich geprüft werden.

Rechtlicher Hintergrund

Normen: §§ 94, 95, 97, 98, 100a, 100b, 100g, 102, 103, 108, 110, 160a StPO; §§ 52, 53, 55 StPO; Art. 6 Abs. 1 EMRK; Verordnung (EU) 2023/1543 (E-Evidence-Verordnung); Elektronische-Beweismittel-Umsetzungs- und Durchführungsgesetz (EBewMG).

Rechtsprechung: BVerfG, Beschl. v. 24.06.2025 – 1 BvR 180/23 („Trojaner II“), zur Quellen-TKÜ und zur Online-Durchsuchung. BVerfG, Beschl. v. 27.06.2024 – 1 BvR 1194/23, zur Bestimmtheit des Durchsuchungsbeschlusses. BVerfG, Beschl. v. 20.09.2018 – 2 BvR 708/18, zur fortdauernden Rechtfertigung der Durchsicht nach § 110 StPO. BGH, Beschl. v. 24.11.2009 – StB 48/09, zur regelmäßig nicht erforderlichen Beschlagnahme eines vollständigen E-Mail-Bestands. BVerfG, Beschl. v. 12.04.2005 – 2 BvR 1027/02, zur Verhältnismäßigkeit bei Datenträgern.

Posted by Dr. Mathias Grzesiek in IT-Strafrecht
BGH zur Smartphone-Entsperrung per Fingerabdruck – Finger drauf und Handy auf!

BGH zur Smartphone-Entsperrung per Fingerabdruck – Finger drauf und Handy auf!

Mit Beschluss vom 13. März 2025 (Az. 2 StR 232/24) hat der Bundesgerichtshof entschieden, dass Ermittlungsbehörden unter bestimmten Voraussetzungen den Finger eines Beschuldigten zwangsweise auf ein Smartphone legen dürfen, um dieses per Fingerabdruck zu entsperren. Eine Entscheidung mit erheblicher praktischer Tragweite – und nicht minder erheblichem rechtsstaatlichem Konfliktpotenzial.

Der Fall und die Entscheidung des BGH

Im Zentrum der Entscheidung stand ein Ermittlungsverfahren wegen Besitzes kinderpornografischer Inhalte. Im Rahmen einer Wohnungsdurchsuchung wurden mehrere Mobiltelefone beschlagnahmt. Da der Beschuldigte sich weigerte, diese freiwillig zu entsperren, legten Ermittlungsbeamte seinen Finger unter Anwendung unmittelbaren Zwangs auf den Sensor eines Smartphones. Die daraufhin erhobenen Beweise führten später zur Anklage und Verurteilung.

Der BGH billigte dieses Vorgehen ausdrücklich: Die Maßnahme sei durch § 81b Abs. 1 StPO gedeckt, der „ähnliche Maßnahmen“ neben Lichtbildern und Fingerabdrücken zulasse. Die zwangsweise Entsperrung stelle nach Ansicht des Gerichts keine unzulässige Selbstbelastung dar, da sie keine aktive Mitwirkung des Beschuldigten verlange.

Zweifel an der Rechtsgrundlage

Die Entscheidung des BGH ist juristisch umstritten. § 81b StPO erlaubt die Erhebung biometrischer Merkmale „zur Durchführung des Strafverfahrens“ – allerdings mit dem Ziel, eine Identifizierung des Beschuldigten zu ermöglichen. Eine Verwendung zur Entsperrung technischer Systeme ist im Wortlaut der Norm nicht angelegt und wurde vom Gesetzgeber auch bislang nicht vorgesehen.

Die Fachliteratur ist in dieser Frage gespalten. Während Rottmeier/Eckel (NStZ 2020, 193, 195 f.) eine technikoffene Auslegung befürworten, lehnen Nadeborn/Irscheid (StraFo 2019, 274), Neuhaus (StV 2020, 489) und Grzesiek/Zühlke (StV-S 2021, 117) den Rückgriff auf § 81b StPO zur Durchbrechung biometrischer Sperren ab. Kern der Kritik: Die Norm bezweckt die Identifikation – nicht die Entschlüsselung. Auf die Kritik wurde hier im Blog bereits hingewiesen.

Verhältnismäßigkeit vs. Rechtsklarheit

Die Instanzrechtsprechung – etwa das OLG Bremen (Az. 1 ORs 26/24) und das LG Ravensburg (Az. 2 Qs 9/23 jug.) – stützt sich ebenfalls auf § 81b StPO. Beide Gerichte betonen, dass eine technikoffene Anwendung nötig sei, um die Strafverfolgung nicht ins Leere laufen zu lassen. Die faktische Möglichkeit, durch Fingerabdruck Zugriff auf immense Datenmengen des Beschuldigten – frei nach dem Motto „Finger drauf und Handy auf!“ –  zu erhalten, sei ein legitimes Ziel.

Doch diese Argumentation ignoriert ein zentrales rechtsstaatliches Prinzip: Eine Maßnahme, die einen schwerwiegenden Eingriff in die informationelle Selbstbestimmung ermöglicht – wie der Zugriff auf verschlüsselte private Daten –, bedarf einer klaren, spezifischen gesetzlichen Grundlage. Das ist derzeit nicht gegeben.

Zudem handelt es sich bei der Entsperrung um eine zweistufige Maßnahme: Erst erfolgt die technische Entsperrung des Geräts, dann die Auswertung der Daten. Der Übergang von Identifikations- zu Beweiserhebungsmaßnahme ist juristisch nicht trivial – und kann nicht durch eine analoge oder erweiterte Auslegung von § 81b StPO überbrückt werden.

Rechtspolitische Einordnung

Die Entscheidung mag praktisch erscheinen, da sie Ermittlungsbehörden in der digitalen Beweiserhebung entlastet. Doch sie operiert an den Grenzen des rechtlich Zulässigen. Das Analogieverbot des Strafrechts – auch wenn im Strafprozessrecht nicht uneingeschränkt anwendbar – verlangt Zurückhaltung bei der Erweiterung belastender Eingriffsgrundlagen.

Dass persönliche Daten nicht denselben rechtlichen Status wie offen zugängliche Inhalte haben, ist nur unzureichend reflektiert worden. Wer verschlüsselte Kommunikation schützt, muss auch die Schwelle für staatlichen Zugriff hoch ansetzen.

Fazit: Technische Realität trifft unklare Rechtslage

Die Fingerentsperrung durch Zwang ist nach derzeitiger Gesetzeslage allenfalls „auf Kante genäht“. De lege lata fehlt eine klare, explizite Rechtsgrundlage. Der Rückgriff auf § 81b StPO als Ermächtigung für den Zugriff auf biometrisch verschlüsselte Inhalte ist zweifelhaft und verkennt Zielrichtung und Systematik der Norm.

Die Entscheidungen des BGH schafft Klarheit für Ermittlungsbehörden – aber keine tragfähige Lösung. Es fehlt weiterhin an einer gesetzlich klar geregelten Ermächtigung für die zwangsweise biometrische Entsperrung digitaler Endgeräte.

Eine Reform wäre daher dringend geboten. Der Gesetzgeber muss den Konflikt zwischen effektiver Strafverfolgung und digitalen Grundrechten auflösen – nicht die Gerichte durch teleologische Konstruktionen. Bis dahin gilt: Ermittlungsbefugnisse dürfen nicht auf Lücken im Gesetz gebaut werden.

Posted by Dr. Mathias Grzesiek in Cybercrime, IT-Strafrecht, Rechtsprechung
Stärkung der Cybersicherheit in Unternehmen: Das neue NIS-2-Umsetzungsgesetz

Stärkung der Cybersicherheit in Unternehmen: Das neue NIS-2-Umsetzungsgesetz

Mit der steigenden Zahl von Cyberbedrohungen und Angriffen wird es immer dringlicher, geeignete Schutzmaßnahmen zu ergreifen. In diesem Zusammenhang hat die Europäische Union die NIS-2-Richtlinie ins Leben gerufen, die ein hohes gemeinsames Cybersicherheitsniveau in der Union anstrebt. Nun wird Deutschland mit dem NIS-2-Umsetzungsgesetz seine nationalen Vorschriften zur Cybersicherheit verschärfen. In diesem Kurzbeitrag werden die wichtigsten Punkte des Gesetzes und seine Auswirkungen auf Unternehmen zusammengefasst.

  1. Hintergrund und Ziele der NIS-2-Richtlinie: Die NIS-2-Richtlinie zielt darauf ab, die Cyberresilienz der europäischen Wirtschaft zu stärken und wettbewerbsverzerrende Unterschiede zwischen den Mitgliedsstaaten zu beseitigen. Sie verpflichtet die Mitgliedstaaten dazu, ihre nationalen Vorschriften zur Cybersicherheit in kritischen Einrichtungen zu verschärfen. Das übergeordnete Ziel ist die Verhinderung von Störungen der informationstechnischen Systeme und Prozesse, die für die Erbringung wichtiger Dienste genutzt werden.
  2. Adressaten: Das NIS-2-Umsetzungsgesetz richtet sich an Betreiber kritischer Anlagen, wichtiger Einrichtungen und Unternehmen im besonderen öffentlichen Interesse. Die Kategorisierung erfolgt entsprechend der Größe und Kritikalität der Unternehmen. Zu den kritischen Anlagen gehören beispielsweise Einrichtungen aus den Bereichen Energie, Verkehr, Bankwesen, Gesundheitswesen und Digitale Infrastruktur. Die Regelungen gelten auch für Großunternehmen und Online-Dienstleister mit bestimmten Umsatz- und Mitarbeiterkriterien.
  3. Neue Anforderungen an das Risikomanagement: Das Gesetz legt neue Risikomanagement-Vorschriften fest, die über die bisherigen Pflichten hinausgehen. Unternehmen müssen angemessene technische und organisatorische Maßnahmen ergreifen, um ihre Systeme zu schützen. Es werden zehn Elemente eines angemessenen Risikomanagementansatzes definiert, die Unternehmen umsetzen müssen. Dazu gehören Risikoanalysen, Lieferkettensicherheit, Kryptografie, Verschlüsselung und Personalsicherheit.
  4. Transparenzpflichten und Meldepflichten: Das Gesetz fordert eine erhöhte Transparenz gegenüber dem Bundesamt für Sicherheit in der Informationstechnik (BSI) und den Kunden. Unternehmen müssen erhebliche Sicherheitsvorfälle dem BSI melden und Zwischenmeldungen abgeben. Zudem werden bußgeldbewehrte Registrierungspflichten eingeführt. Das BSI kann Unternehmen anweisen, ihre Dienstempfänger über Sicherheitsvorfälle zu informieren.
  5. Verantwortung der Geschäftsleitung: Eine bedeutende Neuerung des Gesetzes ist die direkte Verpflichtung der Geschäftsleitung wichtiger und besonders wichtiger Einrichtungen zur Überwachung der Cybersicherheitsmaßnahmen. Die Geschäftsleiter müssen die Risikomanagementmaßnahmen billigen und regelmäßige Schulungen absolvieren. Bei Verstößen können sie persönlich haftbar gemacht werden.
  6. Sanktionen: Das NIS-2-Umsetzungsgesetz sieht strenge Sanktionen für Verstöße gegen die IT-Sicherheitsvorschriften vor. Bußgelder können bis zu 20 Millionen Euro oder einen Prozentsatz des weltweiten Umsatzes des Unternehmens betragen.

Fazit: Das NIS-2-Umsetzungsgesetz markiert einen bedeutenden Schritt in Richtung einer verbesserten Cybersicherheit in Unternehmen. Es legt strengere Vorschriften für Risikomanagement, Transparenz und Verantwortung der Geschäftsleitung fest. Unternehmen sollten sich frühzeitig mit den neuen Anforderungen vertraut machen, um sicherzustellen, dass sie den gesetzlichen Bestimmungen entsprechen und effektive Maßnahmen zum Schutz vor Cyberbedrohungen umsetzen. Die drastischen Sanktionen verdeutlichen, dass Cybersicherheit als essentieller Bestandteil des wirtschaftlichen und sozialen Lebens betrachtet wird und entsprechend behandelt werden muss.

Posted by Dr. Mathias Grzesiek in IT-Strafrecht