IT-Sicherheit als Chefsache: Warum der Mittelstand jetzt Farbe bekennen muss

Neue Rechtslage, neue Sorgfaltspflichten
§ 38 BSIG in der Fassung des NIS2UmsuCG verpflichtet die Geschäftsleitung, Risikomanagementmaßnahmen nach § 30 aktiv zu billigen, deren Umsetzung zu überwachen und mindestens alle drei Jahre selbst an Cybersicherheitsschulungen teilzunehmen. Bei Verstößen drohen laut der NIS2-Analyse von secjur Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Ein Haftungsverzicht durch Gesellschafterbeschluss ist ausgeschlossen. Für die Enthaftung zählt in der Praxis der dokumentierte Nachweis, dass Entscheidungen fachlich fundiert, geprüft und regelmäßig überwacht wurden.
Damit rückt eine Frage in den Vordergrund, die viele Mittelständler bisher pragmatisch beantwortet haben: Wer im Unternehmen verfügt über die Qualifikation, um Risiken belastbar einzuschätzen, Maßnahmen zu priorisieren und gegenüber Prüfern zu vertreten? Zertifikate wie CISSP, CISM oder die T.I.S.P. Zertifizierung dienen genau diesem Nachweis. Sie belegen strukturiertes Fachwissen und sind für Aufsichtsbehörden und Auditoren nachvollziehbare Anhaltspunkte.
Was das T.I.S.P.-Zertifikat vom internationalen Standard unterscheidet
Der TeleTrusT Information Security Professional wurde vom Bundesverband IT-Sicherheit e.V. entwickelt und richtet sich gezielt an den europäischen Rechtsraum. Das Curriculum umfasst 20 Module, die Prüfung besteht aus einem Multiple-Choice-Test mit 180 Fragen und einer Dauer von 240 Minuten. Zulassungsvoraussetzung ist laut Curriculum-Beschreibung eine mehrjährige Berufserfahrung im Bereich Informationssicherheit sowie die Teilnahme an einer anerkannten Schulung. Prüfung und Zertifikatsausstellung erfolgen seit Mitte 2024 überwiegend durch die DEKRA, für bestimmte Anbieter weiterhin durch PersCert TÜV.
Inhaltlich deckt das Zertifikat die Wissensgebiete des international verbreiteten CISSP weitgehend ab, ergänzt jedoch Themen mit deutschem und europäischem Bezug. Dazu zählen der IT-Grundschutz des BSI, die DSGVO, das IT-Sicherheitsgesetz sowie nationale Haftungsregelungen. Für Verantwortliche in Unternehmen, die primär im DACH-Raum tätig sind, erleichtert dieser Fokus die Übertragung in die Praxis. Die Zertifizierung ist vier Jahre gültig und wird über den Nachweis kontinuierlicher Weiterbildung um jeweils drei Jahre verlängert.
Nachweisbare Kompetenz als betriebswirtschaftlicher Faktor
Für die Geschäftsleitung ergibt sich aus der neuen Rechtslage ein klarer Handlungsrahmen. Erstens verlangt die Sorgfaltspflicht, dass sicherheitsrelevante Rollen mit nachweisbar qualifiziertem Personal besetzt sind. Zweitens gewinnen personenbezogene Qualifikationen bei Ausschreibungen, Lieferantenaudits und im Kontext von TISAX oder ISO 27001 an Gewicht. Drittens sinkt das Risiko einer persönlichen Inanspruchnahme messbar, wenn die Grundlage sicherheitsbezogener Entscheidungen dokumentiert auf geprüftem Fachwissen beruht.
Wer im Mittelstand die Verantwortung für IT-Sicherheit trägt, sollte die eigene Qualifikation und die der zentralen Ansprechpartner regelmäßig überprüfen. Sinnvoll ist eine strukturierte Bestandsaufnahme entlang von drei Fragen: Welche Zertifikate liegen im Haus vor, welche Anforderungen ergeben sich aus NIS2 sowie aus branchenspezifischen Standards, und wo bestehen Lücken, die durch Weiterbildung oder Neubesetzung geschlossen werden müssen. Für Geschäftsführer selbst empfiehlt sich zudem die Teilnahme an Formaten, die auf die eigene Rolle zugeschnitten sind, etwa dedizierten Directors-Trainings zu Cyberrisiken und Haftungsfragen.





