IT-Monitoring

IT-Sorgfaltspflicht nachweisen: Was Geschäftsführung, Cyberversicherung und NIS2 verlangen

Porträt von Maximilian DalichowVon Maximilian DalichowIT-Projektleitung
8 Min. LesezeitStand

IT-Sorgfaltspflicht ist die Pflicht der Geschäftsführung, angemessene technische und organisatorische Vorkehrungen für den sicheren Betrieb der Unternehmens-IT zu treffen, deren Wirksamkeit zu überwachen und beides im Zweifel belegen zu können. Eine Frage zum Einstieg: Was müssten Sie morgen vorlegen, wenn Ihre Cyberversicherung nach einem Vorfall wissen will, wie Sie Ihre Systeme in den letzten zwölf Monaten überwacht haben? Wer da nur mit einem Achselzucken antworten kann, hat kein Technikproblem, sondern ein Nachweisproblem. Dieser Beitrag erklärt den Rahmen, die üblichen Belege und die Rolle datierter Monitoring-Berichte; Rechtsberatung im Einzelfall ersetzt er nicht.

Auf einen Blick

  • IT-Sorgfaltspflicht bedeutet: Die Geschäftsführung muss angemessene Schutzmaßnahmen treffen, ihre Wirksamkeit prüfen und beides belegen können; Grundlagen sind unter anderem § 43 GmbHG, § 91 Abs. 2 AktG und Art. 32 DSGVO.
  • Entscheidend ist nicht, ob eine Maßnahme existiert, sondern ob sie datiert dokumentiert ist: Ein Backup ohne protokollierten Restore-Test lässt sich im Streitfall kaum belegen.
  • Cyberversicherungen fragen üblicherweise vier Dinge ab: MFA, Backups offline oder unveränderlich, Patch-Stand und Monitoring mit Protokollierung.
  • NIS2 (Richtlinie (EU) 2022/2555) nimmt die Geschäftsleitung ausdrücklich in die Verantwortung; der Stand der deutschen Umsetzung ist zu prüfen.
  • Regelmäßige, datierte Monitoring-Berichte können ein Baustein der Nachweiskette sein; sie ersetzen kein Sicherheitskonzept und keine Zertifizierung nach ISO 27001 oder BSI IT-Grundschutz.
  • Nachweisfähigkeit entsteht in sechs Schritten, von den Verantwortlichkeiten bis zur jährlichen Prüfung; die rechtliche Einordnung gehört zu Fachanwalt oder Datenschutzbeauftragter.

Was bedeutet IT-Sorgfaltspflicht für die Geschäftsführung?

Die IT-Sorgfaltspflicht ist kein eigenes Gesetz, sondern die Anwendung allgemeiner Leitungspflichten auf die Informationstechnik. Für GmbH-Geschäftsführer folgt sie aus § 43 GmbHG: Sie haben in den Angelegenheiten der Gesellschaft die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden. Für Vorstände einer AG verlangt § 91 Abs. 2 AktG ein Überwachungssystem, das bestandsgefährdende Entwicklungen früh erkennt. Ein Ransomware-Vorfall ist genau so eine Entwicklung.

Dazu kommt das Datenschutzrecht. Art. 32 DSGVO verpflichtet jedes Unternehmen, das personenbezogene Daten verarbeitet, zu technischen und organisatorischen Maßnahmen nach dem Stand der Technik und angemessen zum Risiko. Der Gesetzestext nennt ausdrücklich die rasche Wiederherstellung nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit. Der Kern: nicht nur Maßnahmen haben, sondern sie regelmäßig prüfen.

Und NIS2? Die Richtlinie (EU) 2022/2555 weitet Sicherheits- und Meldepflichten auf viele mittlere Unternehmen bestimmter Sektoren aus und macht die Geschäftsleitung für Billigung und Überwachung der Risikomanagementmaßnahmen verantwortlich. In Deutschland erfolgt die Umsetzung über das NIS2-Umsetzungsgesetz (NIS2UmsuCG); ob und in welcher Fassung es für Ihr Unternehmen greift, ist zum Lesezeitpunkt zu prüfen. Ob Sie unter NIS2 fallen oder wie eine Haftung im Einzelfall aussieht, klärt ein Fachanwalt für IT-Recht oder Ihre Datenschutzbeauftragte, nicht ein Ratgeber. Den größeren Rahmen erklärt der Beitrag Was ist Informationssicherheit?.

Welche Nachweise werden üblicherweise verlangt?

Ein Nachweis ist in der Praxis ein datiertes Dokument, aus dem hervorgeht, dass eine Maßnahme zu einem bestimmten Zeitpunkt existierte und funktionierte. Wer danach fragt, ist selten der Gesetzgeber selbst: Versicherer beim Abschluss oder nach einem Schaden, Wirtschaftsprüfer bei der Abschlussprüfung, größere Kunden in Lieferantenfragebögen und, bei NIS2-Betroffenheit, die Aufsichtsbehörde. Die Anforderungen ähneln sich stark.

AnforderungWer fragt danachWas als Nachweis dientMonitoring-Bezug
MFA auf Konten mit Fernzugriff und Admin-RechtenVersicherung, Kunde, AufsichtRichtlinie plus datierter Auszug aus Entra ID oder VerzeichnisdienstLogin-Anomalien und Konten ohne MFA laufend prüfbar
Backup offline oder unveränderlich, regelmäßig getestetVersicherung, Wirtschaftsprüfer, AufsichtBackup-Konzept, Protokolle der Sicherungsläufe, dokumentierte Restore-TestsErreichbarkeit und Füllstand der Backup-Ziele, Alter der letzten Sicherung
Aktueller Patch-Stand von Servern, Firewalls, ClientsVersicherung, AufsichtPatch-Richtlinie, Inventar mit Versionsständen, begründete AusnahmenFirmware- und Versionsstände je Gerät im Bericht
Monitoring und ProtokollierungVersicherung, Aufsicht, WirtschaftsprüferDatierte Zustandsberichte, Störungsmeldungen, Nachweis der ReaktionKernaufgabe: regelmäßige Berichte über Zustand und Störungen
Verantwortlichkeiten und NotfallplanAufsicht, Kunde, WirtschaftsprüferRollenpapier mit Datum, Notfallplan mit PrüfdatumEskalationswege im Monitoring hinterlegt
Inventar der Systeme und DatenAufsicht, Wirtschaftsprüfer, DatenschutzbeauftragteAsset-Liste, Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO)Geräteliste des Monitorings als Abgleich

MFA, Backup, Patch-Stand und Monitoring tauchen in den Fragebögen der Cyberversicherer nach unserer Beobachtung nahezu durchgängig auf; Wortlaut und Gewichtung unterscheiden sich je nach Anbieter. Und wo hakt es meistens? Nicht an der Technik. Das Backup läuft, aber niemand hat den Restore-Test protokolliert. Der Patch-Stand vom März lässt sich im Oktober nicht mehr rekonstruieren. Ein Beleg, der erst nach dem Vorfall zusammengesucht wird, wiegt deutlich weniger als einer, der monatlich entstanden ist.

Wie können Monitoring-Berichte als Nachweis dienen?

Ein Monitoring-Bericht ist ein datiertes Dokument, das den Zustand definierter Systeme zu einem Stichtag beschreibt: welche Geräte erreichbar waren, welche Festplatten SMART-Warnungen meldeten, ob die Backup-Ziele beschrieben wurden, welche Firmware-Stände liefen und welche Störungen mit welcher Reaktion auftraten. Zwölf datierte Monatsberichte belegen eine Routine. Ein Screenshot vom Tag nach dem Vorfall belegt nur, dass jemand nachgeschaut hat.

Solche Berichte können als Baustein der Nachweiskette dienen, weil sie den Ist-Zustand fortlaufend dokumentieren und Störungen mit Zeitstempel festhalten. Sie ersetzen kein Sicherheitskonzept, keine Risikoanalyse und keine Richtlinie, weil sie beschreiben, was ist, nicht, was sein soll. Welcher Rahmen für Sie angemessen ist, zeigt erst die Bestandsaufnahme. Wie Sie das Monitoring grundsätzlich aufsetzen und welche Lösung zu welcher Unternehmensgröße passt, erklärt der Beitrag IT-Monitoring für Unternehmen.

Für Unternehmen ohne eigene IT-Abteilung ist die Frage weniger, ob sie ein Monitoring wollen, sondern wer die Berichte erstellt und liest. Ein Managed Monitoring liefert sie als Dienstleistung; agentenlose Monitoring-Boxen wie dwatcher erzeugen Klartext-Berichte, die sich ohne Fachwissen ablegen und vorlegen lassen. Wie so ein Bericht aussieht, zeigen die Beispielberichte von dwatcher. Bei mehr als etwa zehn Geräten je Standort oder Bedarf an zentraler Protokollauswertung führt der Weg eher zu klassischer Monitoring-Software oder einem SIEM. Das Backup fragen Versicherer gesondert ab; der Bericht belegt hier nur, dass das Ziel erreichbar war, nicht, dass sich Daten wiederherstellen lassen. Wie beides zusammenkommt, steht im Beitrag Backup-Monitoring.

Wie bauen Sie Nachweisfähigkeit Schritt für Schritt auf?

Nachweisfähigkeit ist der Zustand, in dem Sie jede der genannten Anforderungen innerhalb eines Arbeitstages mit datierten Unterlagen belegen können. Der Weg dorthin dauert in kleinen Umgebungen nach unserer Erfahrung zwei bis vier Monate, weil einige Belege erst durch Wiederholung entstehen. Ohne Verantwortliche und Inventar hängt alles Weitere in der Luft, deshalb diese Reihenfolge.

  1. Verantwortlichkeiten festlegen: Wer in der Geschäftsführung trägt die IT-Sicherheit, wer setzt um (intern oder Systemhaus), wer prüft? Ein einseitiges Rollenpapier mit Datum und Unterschrift genügt als Start.
  2. Inventar erstellen: Server, NAS, Netzwerkgeräte, Clients und Cloud-Dienste mit Standort, Verantwortlichem und Kritikalität erfassen; für personenbezogene Daten das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO ergänzen.
  3. Maßnahmen dokumentieren: Für MFA, Backup, Patch-Management und Zugriffsrechte je eine kurze Richtlinie mit Regeln und Ausnahmen schreiben, ein bis zwei Seiten je Thema.
  4. Monitoring einrichten und Berichte ablegen: Die Systeme aus dem Inventar überwachen und die Berichte monatlich an einem Ort ablegen, der auch nach einem Vorfall erreichbar bleibt, also nicht nur auf dem betroffenen Server.
  5. Restore-Tests durchführen und protokollieren: Mindestens halbjährlich eine Wiederherstellung aus dem Backup testen, mit Datum, Umfang, Dauer und Ergebnis.
  6. Jährlich prüfen: Inventar, Richtlinien, Berichte und Restore-Protokolle gegen die aktuellen Anforderungen von Versicherung, Kunden und Gesetzgeber abgleichen, Lücken terminieren und die Prüfung selbst datieren.

Welche Wege zum Nachweis gibt es im Vergleich?

Nicht jedes Unternehmen braucht eine Zertifizierung, und nicht jedes kommt mit einer Tabellenkalkulation aus. Die Frage ist, wer Ihre Nachweise sehen will und welche Beweiskraft er erwartet.

WegAufwandBeweiskraftPasst für
Kein systematischer NachweisKeiner, bis etwas passiertGering: Belege müssen nach dem Vorfall rekonstruiert werden, was selten gelingtNach unserer Einschätzung für kein Unternehmen mit Kundendaten oder Versicherungsvertrag
Excel- oder Word-DokumentationGering bis mittel, abhängig von der DisziplinMittel: belegt Absicht und Regeln, Ist-Zustände nur bei regelmäßiger PflegeSehr kleine Umgebungen mit wenigen Systemen und einem verlässlichen Verantwortlichen
Monitoring-Berichte plus Richtlinien (Monitoring-Software oder Appliance/Managed, z. B. dwatcher, ein Datadiorama-Produkt)Mittel: einmalige Einrichtung, danach automatisiertMittel bis hoch: datierte, maschinell erzeugte Belege für Ist-Zustand und Störungen; Richtlinien müssen ergänzt werdenKMU mit 5-100 Arbeitsplätzen, Versicherungs- und Kundenanforderungen ohne Zertifizierungspflicht
ISO 27001 oder BSI IT-Grundschutz mit ZertifizierungHoch: Managementsystem, externes Audit, jährliche ÜberwachungsauditsHoch: unabhängig bestätigt, international anerkanntAusschreibungs- oder Konzernanforderungen, NIS2-Betroffene in regulierten Sektoren, Zulieferer großer Kunden

Die ehrliche Einordnung: Monitoring-Berichte sind für die meisten kleinen und mittleren Unternehmen der pragmatische Mittelweg, aber kein Ersatz für ein Managementsystem, wenn ein Kunde oder eine Aufsicht ausdrücklich ISO 27001 verlangt. Umgekehrt wäre eine Zertifizierung für einen Betrieb mit zwölf Arbeitsplätzen und einem Server oft ein Aufwand ohne Adressaten.

Wo liegen die Grenzen des Nachweises?

Ein Nachweis belegt Sorgfalt, er verhindert keinen Vorfall. Ein Ordner voller Berichte schützt nicht vor Ransomware; er zeigt, dass Sie das Risiko ernst genommen haben und im Ernstfall nachvollziehen können, was wann passiert ist. Einen vollständigen Schutz gibt es in der IT-Sicherheit nicht.

Drei Grenzen sollten Sie kennen. Monitoring dokumentiert nur, was überwacht wird; ein Gerät, das nicht im Inventar steht, taucht in keinem Bericht auf. Ein Bericht ist außerdem nur so viel wert wie die Reaktion darauf: Eine SMART-Warnung, die drei Monate lang in jedem Bericht steht, belegt im Zweifel das Gegenteil von Sorgfalt. Und die rechtliche Bewertung bleibt Sache der Juristen: Ob Ihre Unterlagen gegenüber Versicherer oder Aufsicht ausreichen, kann kein Systemhaus zusichern; dafür sind ein Fachanwalt für IT-Recht und, bei personenbezogenen Daten, Ihre Datenschutzbeauftragte zuständig.

Wenn Sie klären möchten, wie Ihre Nachweiskette heute aussieht und wo Lücken liegen, können Sie ein unverbindliches Erstgespräch mit Datadiorama vereinbaren.

FAQ

Häufige Fragen

Gilt die IT-Sorgfaltspflicht auch für kleine GmbHs ohne IT-Abteilung?
Ja. § 43 GmbHG kennt keine Größenschwelle, und Art. 32 DSGVO gilt für jedes Unternehmen, das personenbezogene Daten verarbeitet. Was angemessen ist, richtet sich nach Risiko und Größe: Von einem Betrieb mit zehn Arbeitsplätzen wird kein Managementsystem erwartet, aber ein geprüftes Backup, MFA und ein Überblick über die Systeme. Die Einordnung im Einzelfall gehört zu Fachanwalt oder Datenschutzbeauftragter.
Reicht ein Monitoring-Bericht als Nachweis für die Cyberversicherung?
Als Baustein ja, allein in der Regel nicht. Versicherer fragen üblicherweise auch nach MFA, Patch-Prozess, Backup-Konzept und Restore-Tests, die ein Zustandsbericht nur teilweise abbildet. Datierte Berichte über zwölf Monate belegen aber, dass Überwachung tatsächlich stattfand, und genau das ist nach einem Schaden schwer nachträglich zu zeigen.
Was verlangt NIS2 von der Geschäftsführung?
Die Richtlinie (EU) 2022/2555 sieht vor, dass die Leitungsorgane betroffener Einrichtungen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und an Schulungen teilnehmen; für Verstöße können sie verantwortlich gemacht werden. Welche Unternehmen in Deutschland erfasst sind und welche Fristen gelten, ergibt sich aus der nationalen Umsetzung (NIS2UmsuCG), deren Stand Sie prüfen sollten. Die Betroffenheitsprüfung gehört zum Fachanwalt.
Kann ein Systemhaus die IT-Sorgfaltspflicht für uns übernehmen?
Die Umsetzung ja, die Verantwortung nein. Die Geschäftsführung kann Monitoring, Patch-Management und Backup an einen Dienstleister delegieren, muss ihn aber auswählen, anweisen und überwachen. Belegen lässt sich das über einen Vertrag mit klar beschriebenen Leistungen, regelmäßige Berichte des Dienstleisters und dokumentierte Durchsichten auf Ihrer Seite.
Wie lange sollten Monitoring-Berichte und Restore-Protokolle aufbewahrt werden?
Eine einheitliche gesetzliche Frist speziell für solche Berichte gibt es nach unserem Kenntnisstand nicht. In der Praxis orientieren sich Unternehmen an der Laufzeit ihrer Versicherungsverträge und an handelsrechtlichen Aufbewahrungsfristen, sofern Berichte Teil der Buchführungsunterlagen sind. Die Frist für Ihr Unternehmen sollten Sie mit Datenschutzbeauftragter oder Fachanwalt festlegen.

Passende Leistungen

Verfasst von

Porträt von Maximilian DalichowMaximilian DalichowIT-Projektleitung

Schnelles & störungsfreies Arbeiten – für Sie und Ihr Team, jederzeit

Lassen Sie uns in einem kostenlosen Erstgespräch herausfinden, wie wir Ihre IT sicherer, schneller und effizienter machen.