IT-Sorgfaltspflicht ist die Pflicht der Geschäftsführung, angemessene technische und organisatorische Vorkehrungen für den sicheren Betrieb der Unternehmens-IT zu treffen, deren Wirksamkeit zu überwachen und beides im Zweifel belegen zu können. Eine Frage zum Einstieg: Was müssten Sie morgen vorlegen, wenn Ihre Cyberversicherung nach einem Vorfall wissen will, wie Sie Ihre Systeme in den letzten zwölf Monaten überwacht haben? Wer da nur mit einem Achselzucken antworten kann, hat kein Technikproblem, sondern ein Nachweisproblem. Dieser Beitrag erklärt den Rahmen, die üblichen Belege und die Rolle datierter Monitoring-Berichte; Rechtsberatung im Einzelfall ersetzt er nicht.
Auf einen Blick
- IT-Sorgfaltspflicht bedeutet: Die Geschäftsführung muss angemessene Schutzmaßnahmen treffen, ihre Wirksamkeit prüfen und beides belegen können; Grundlagen sind unter anderem § 43 GmbHG, § 91 Abs. 2 AktG und Art. 32 DSGVO.
- Entscheidend ist nicht, ob eine Maßnahme existiert, sondern ob sie datiert dokumentiert ist: Ein Backup ohne protokollierten Restore-Test lässt sich im Streitfall kaum belegen.
- Cyberversicherungen fragen üblicherweise vier Dinge ab: MFA, Backups offline oder unveränderlich, Patch-Stand und Monitoring mit Protokollierung.
- NIS2 (Richtlinie (EU) 2022/2555) nimmt die Geschäftsleitung ausdrücklich in die Verantwortung; der Stand der deutschen Umsetzung ist zu prüfen.
- Regelmäßige, datierte Monitoring-Berichte können ein Baustein der Nachweiskette sein; sie ersetzen kein Sicherheitskonzept und keine Zertifizierung nach ISO 27001 oder BSI IT-Grundschutz.
- Nachweisfähigkeit entsteht in sechs Schritten, von den Verantwortlichkeiten bis zur jährlichen Prüfung; die rechtliche Einordnung gehört zu Fachanwalt oder Datenschutzbeauftragter.
Was bedeutet IT-Sorgfaltspflicht für die Geschäftsführung?
Die IT-Sorgfaltspflicht ist kein eigenes Gesetz, sondern die Anwendung allgemeiner Leitungspflichten auf die Informationstechnik. Für GmbH-Geschäftsführer folgt sie aus § 43 GmbHG: Sie haben in den Angelegenheiten der Gesellschaft die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden. Für Vorstände einer AG verlangt § 91 Abs. 2 AktG ein Überwachungssystem, das bestandsgefährdende Entwicklungen früh erkennt. Ein Ransomware-Vorfall ist genau so eine Entwicklung.
Dazu kommt das Datenschutzrecht. Art. 32 DSGVO verpflichtet jedes Unternehmen, das personenbezogene Daten verarbeitet, zu technischen und organisatorischen Maßnahmen nach dem Stand der Technik und angemessen zum Risiko. Der Gesetzestext nennt ausdrücklich die rasche Wiederherstellung nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit. Der Kern: nicht nur Maßnahmen haben, sondern sie regelmäßig prüfen.
Und NIS2? Die Richtlinie (EU) 2022/2555 weitet Sicherheits- und Meldepflichten auf viele mittlere Unternehmen bestimmter Sektoren aus und macht die Geschäftsleitung für Billigung und Überwachung der Risikomanagementmaßnahmen verantwortlich. In Deutschland erfolgt die Umsetzung über das NIS2-Umsetzungsgesetz (NIS2UmsuCG); ob und in welcher Fassung es für Ihr Unternehmen greift, ist zum Lesezeitpunkt zu prüfen. Ob Sie unter NIS2 fallen oder wie eine Haftung im Einzelfall aussieht, klärt ein Fachanwalt für IT-Recht oder Ihre Datenschutzbeauftragte, nicht ein Ratgeber. Den größeren Rahmen erklärt der Beitrag Was ist Informationssicherheit?.
Welche Nachweise werden üblicherweise verlangt?
Ein Nachweis ist in der Praxis ein datiertes Dokument, aus dem hervorgeht, dass eine Maßnahme zu einem bestimmten Zeitpunkt existierte und funktionierte. Wer danach fragt, ist selten der Gesetzgeber selbst: Versicherer beim Abschluss oder nach einem Schaden, Wirtschaftsprüfer bei der Abschlussprüfung, größere Kunden in Lieferantenfragebögen und, bei NIS2-Betroffenheit, die Aufsichtsbehörde. Die Anforderungen ähneln sich stark.
| Anforderung | Wer fragt danach | Was als Nachweis dient | Monitoring-Bezug |
|---|---|---|---|
| MFA auf Konten mit Fernzugriff und Admin-Rechten | Versicherung, Kunde, Aufsicht | Richtlinie plus datierter Auszug aus Entra ID oder Verzeichnisdienst | Login-Anomalien und Konten ohne MFA laufend prüfbar |
| Backup offline oder unveränderlich, regelmäßig getestet | Versicherung, Wirtschaftsprüfer, Aufsicht | Backup-Konzept, Protokolle der Sicherungsläufe, dokumentierte Restore-Tests | Erreichbarkeit und Füllstand der Backup-Ziele, Alter der letzten Sicherung |
| Aktueller Patch-Stand von Servern, Firewalls, Clients | Versicherung, Aufsicht | Patch-Richtlinie, Inventar mit Versionsständen, begründete Ausnahmen | Firmware- und Versionsstände je Gerät im Bericht |
| Monitoring und Protokollierung | Versicherung, Aufsicht, Wirtschaftsprüfer | Datierte Zustandsberichte, Störungsmeldungen, Nachweis der Reaktion | Kernaufgabe: regelmäßige Berichte über Zustand und Störungen |
| Verantwortlichkeiten und Notfallplan | Aufsicht, Kunde, Wirtschaftsprüfer | Rollenpapier mit Datum, Notfallplan mit Prüfdatum | Eskalationswege im Monitoring hinterlegt |
| Inventar der Systeme und Daten | Aufsicht, Wirtschaftsprüfer, Datenschutzbeauftragte | Asset-Liste, Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) | Geräteliste des Monitorings als Abgleich |
MFA, Backup, Patch-Stand und Monitoring tauchen in den Fragebögen der Cyberversicherer nach unserer Beobachtung nahezu durchgängig auf; Wortlaut und Gewichtung unterscheiden sich je nach Anbieter. Und wo hakt es meistens? Nicht an der Technik. Das Backup läuft, aber niemand hat den Restore-Test protokolliert. Der Patch-Stand vom März lässt sich im Oktober nicht mehr rekonstruieren. Ein Beleg, der erst nach dem Vorfall zusammengesucht wird, wiegt deutlich weniger als einer, der monatlich entstanden ist.
Wie können Monitoring-Berichte als Nachweis dienen?
Ein Monitoring-Bericht ist ein datiertes Dokument, das den Zustand definierter Systeme zu einem Stichtag beschreibt: welche Geräte erreichbar waren, welche Festplatten SMART-Warnungen meldeten, ob die Backup-Ziele beschrieben wurden, welche Firmware-Stände liefen und welche Störungen mit welcher Reaktion auftraten. Zwölf datierte Monatsberichte belegen eine Routine. Ein Screenshot vom Tag nach dem Vorfall belegt nur, dass jemand nachgeschaut hat.
Solche Berichte können als Baustein der Nachweiskette dienen, weil sie den Ist-Zustand fortlaufend dokumentieren und Störungen mit Zeitstempel festhalten. Sie ersetzen kein Sicherheitskonzept, keine Risikoanalyse und keine Richtlinie, weil sie beschreiben, was ist, nicht, was sein soll. Welcher Rahmen für Sie angemessen ist, zeigt erst die Bestandsaufnahme. Wie Sie das Monitoring grundsätzlich aufsetzen und welche Lösung zu welcher Unternehmensgröße passt, erklärt der Beitrag IT-Monitoring für Unternehmen.
Für Unternehmen ohne eigene IT-Abteilung ist die Frage weniger, ob sie ein Monitoring wollen, sondern wer die Berichte erstellt und liest. Ein Managed Monitoring liefert sie als Dienstleistung; agentenlose Monitoring-Boxen wie dwatcher erzeugen Klartext-Berichte, die sich ohne Fachwissen ablegen und vorlegen lassen. Wie so ein Bericht aussieht, zeigen die Beispielberichte von dwatcher. Bei mehr als etwa zehn Geräten je Standort oder Bedarf an zentraler Protokollauswertung führt der Weg eher zu klassischer Monitoring-Software oder einem SIEM. Das Backup fragen Versicherer gesondert ab; der Bericht belegt hier nur, dass das Ziel erreichbar war, nicht, dass sich Daten wiederherstellen lassen. Wie beides zusammenkommt, steht im Beitrag Backup-Monitoring.
Wie bauen Sie Nachweisfähigkeit Schritt für Schritt auf?
Nachweisfähigkeit ist der Zustand, in dem Sie jede der genannten Anforderungen innerhalb eines Arbeitstages mit datierten Unterlagen belegen können. Der Weg dorthin dauert in kleinen Umgebungen nach unserer Erfahrung zwei bis vier Monate, weil einige Belege erst durch Wiederholung entstehen. Ohne Verantwortliche und Inventar hängt alles Weitere in der Luft, deshalb diese Reihenfolge.
- Verantwortlichkeiten festlegen: Wer in der Geschäftsführung trägt die IT-Sicherheit, wer setzt um (intern oder Systemhaus), wer prüft? Ein einseitiges Rollenpapier mit Datum und Unterschrift genügt als Start.
- Inventar erstellen: Server, NAS, Netzwerkgeräte, Clients und Cloud-Dienste mit Standort, Verantwortlichem und Kritikalität erfassen; für personenbezogene Daten das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO ergänzen.
- Maßnahmen dokumentieren: Für MFA, Backup, Patch-Management und Zugriffsrechte je eine kurze Richtlinie mit Regeln und Ausnahmen schreiben, ein bis zwei Seiten je Thema.
- Monitoring einrichten und Berichte ablegen: Die Systeme aus dem Inventar überwachen und die Berichte monatlich an einem Ort ablegen, der auch nach einem Vorfall erreichbar bleibt, also nicht nur auf dem betroffenen Server.
- Restore-Tests durchführen und protokollieren: Mindestens halbjährlich eine Wiederherstellung aus dem Backup testen, mit Datum, Umfang, Dauer und Ergebnis.
- Jährlich prüfen: Inventar, Richtlinien, Berichte und Restore-Protokolle gegen die aktuellen Anforderungen von Versicherung, Kunden und Gesetzgeber abgleichen, Lücken terminieren und die Prüfung selbst datieren.
Welche Wege zum Nachweis gibt es im Vergleich?
Nicht jedes Unternehmen braucht eine Zertifizierung, und nicht jedes kommt mit einer Tabellenkalkulation aus. Die Frage ist, wer Ihre Nachweise sehen will und welche Beweiskraft er erwartet.
| Weg | Aufwand | Beweiskraft | Passt für |
|---|---|---|---|
| Kein systematischer Nachweis | Keiner, bis etwas passiert | Gering: Belege müssen nach dem Vorfall rekonstruiert werden, was selten gelingt | Nach unserer Einschätzung für kein Unternehmen mit Kundendaten oder Versicherungsvertrag |
| Excel- oder Word-Dokumentation | Gering bis mittel, abhängig von der Disziplin | Mittel: belegt Absicht und Regeln, Ist-Zustände nur bei regelmäßiger Pflege | Sehr kleine Umgebungen mit wenigen Systemen und einem verlässlichen Verantwortlichen |
| Monitoring-Berichte plus Richtlinien (Monitoring-Software oder Appliance/Managed, z. B. dwatcher, ein Datadiorama-Produkt) | Mittel: einmalige Einrichtung, danach automatisiert | Mittel bis hoch: datierte, maschinell erzeugte Belege für Ist-Zustand und Störungen; Richtlinien müssen ergänzt werden | KMU mit 5-100 Arbeitsplätzen, Versicherungs- und Kundenanforderungen ohne Zertifizierungspflicht |
| ISO 27001 oder BSI IT-Grundschutz mit Zertifizierung | Hoch: Managementsystem, externes Audit, jährliche Überwachungsaudits | Hoch: unabhängig bestätigt, international anerkannt | Ausschreibungs- oder Konzernanforderungen, NIS2-Betroffene in regulierten Sektoren, Zulieferer großer Kunden |
Die ehrliche Einordnung: Monitoring-Berichte sind für die meisten kleinen und mittleren Unternehmen der pragmatische Mittelweg, aber kein Ersatz für ein Managementsystem, wenn ein Kunde oder eine Aufsicht ausdrücklich ISO 27001 verlangt. Umgekehrt wäre eine Zertifizierung für einen Betrieb mit zwölf Arbeitsplätzen und einem Server oft ein Aufwand ohne Adressaten.
Wo liegen die Grenzen des Nachweises?
Ein Nachweis belegt Sorgfalt, er verhindert keinen Vorfall. Ein Ordner voller Berichte schützt nicht vor Ransomware; er zeigt, dass Sie das Risiko ernst genommen haben und im Ernstfall nachvollziehen können, was wann passiert ist. Einen vollständigen Schutz gibt es in der IT-Sicherheit nicht.
Drei Grenzen sollten Sie kennen. Monitoring dokumentiert nur, was überwacht wird; ein Gerät, das nicht im Inventar steht, taucht in keinem Bericht auf. Ein Bericht ist außerdem nur so viel wert wie die Reaktion darauf: Eine SMART-Warnung, die drei Monate lang in jedem Bericht steht, belegt im Zweifel das Gegenteil von Sorgfalt. Und die rechtliche Bewertung bleibt Sache der Juristen: Ob Ihre Unterlagen gegenüber Versicherer oder Aufsicht ausreichen, kann kein Systemhaus zusichern; dafür sind ein Fachanwalt für IT-Recht und, bei personenbezogenen Daten, Ihre Datenschutzbeauftragte zuständig.
Wenn Sie klären möchten, wie Ihre Nachweiskette heute aussieht und wo Lücken liegen, können Sie ein unverbindliches Erstgespräch mit Datadiorama vereinbaren.
Häufige Fragen
Gilt die IT-Sorgfaltspflicht auch für kleine GmbHs ohne IT-Abteilung?
Reicht ein Monitoring-Bericht als Nachweis für die Cyberversicherung?
Was verlangt NIS2 von der Geschäftsführung?
Kann ein Systemhaus die IT-Sorgfaltspflicht für uns übernehmen?
Wie lange sollten Monitoring-Berichte und Restore-Protokolle aufbewahrt werden?
Passende Leistungen
Verfasst von
Maximilian DalichowIT-Projektleitung