IT ist Chefsache: Was Geschäftsführung und Vorstand verstehen und selbst tun müssen
Fast jeder Ablauf in einem Unternehmen oder einer Einrichtung läuft heute über digitale Systeme, immer öfter auch mit KI. Wer ein Haus führt, muss IT und digitale Abläufe deshalb so weit verstehen, dass er Risiken und Chancen beurteilen kann; das gilt für jede Geschäftsführung und jeden Vorstand. Fällt die Einrichtung unter NIS2, wird daraus eine ausdrückliche Pflicht: Die Leitung muss die Maßnahmen zur IT-Sicherheit billigen, ihre Umsetzung überwachen und sich selbst regelmäßig schulen, und sie haftet bei schuldhaften Versäumnissen. Die Arbeit kann sie verteilen, die Verantwortung nicht. Was das praktisch heißt, passt in vier feste Termine im Jahr.

Ohne IT läuft nichts mehr
Dienstplan, Pflegedokumentation, Abrechnung mit den Kostenträgern, Lohn, Buchhaltung, E-Mail, Telefon, Zutritt zu den Gebäuden: In fast jedem Haus hängt der Alltag an digitalen Systemen. Dazu kommt KI, die Texte entwirft, Anfragen sortiert und zunehmend Teile der Dokumentation übernimmt. Fällt die IT aus, steht nicht ein Bereich still, sondern das ganze Haus.
Damit verändert sich, was Leitung heißt. Wer IT und digitale Abläufe nicht versteht, kann weder Risiken noch Chancen beurteilen:
- Risiken. Was passiert, wenn die Abrechnung eine Woche nicht läuft? Wie abhängig sind wir von einem einzigen Anbieter? Wer kommt an welche Daten?
- Chancen. Wo spart Digitalisierung wirklich Zeit und wo nur Papier? Welche KI entlastet unsere Leute, und welche macht neue Arbeit? Was kostet es, nichts zu tun?
Niemand in der Leitung muss programmieren können. Aber jede Geschäftsführung sollte die wichtigsten Systeme ihres Hauses kennen, wissen, was ein Ausfall kostet, und IT und Dienstleistern die richtigen Fragen stellen können. IT-Sicherheit ist dabei kein Sonderthema für Fachleute, sondern die Frage, ob das Haus morgen noch arbeiten kann.
Was für jede Leitung gilt
Ob mit oder ohne besonderes Gesetz: Die Verantwortung für die IT liegt bei der Leitung.
- Sorgfaltspflicht. Geschäftsführung und Vorstand müssen das Haus mit der Sorgfalt eines ordentlichen Geschäftsleiters führen. Ein Ausfall der IT, der den Betrieb tagelang lahmlegt, ist ein Risiko, das dazugehört.
- Datenschutz. Wer personenbezogene Daten verarbeitet, muss sie durch angemessene technische und organisatorische Maßnahmen schützen. Verantwortlich ist die Einrichtung, organisieren muss es die Leitung.
- Partner und Versicherer. Krankenhäuser, Kostenträger, große Auftraggeber und Versicherer fragen zunehmend nach Ihren Sicherheitsmaßnahmen, bevor sie Verträge schließen oder verlängern.
- Ehrenamtliche Vorstände. Wer im Verein ehrenamtlich oder gegen eine geringe Vergütung im Vorstand sitzt, haftet dem Verein nur bei Vorsatz oder grober Fahrlässigkeit. Die Grenze liegt seit 2026 bei 3.300 Euro im Jahr. Bekannte Risiken über Jahre liegen zu lassen, kann aber grob fahrlässig sein.
Der beste Schutz ist gut informiert zu entscheiden und das festzuhalten. Wer auf einer soliden Grundlage entscheidet, ist auch dann geschützt, wenn später etwas schiefgeht.
Mit NIS2 wird aus Verantwortung eine ausdrückliche Pflicht
Noch einmal mehr Gewicht bekommt das Thema, wenn Ihr Haus unter NIS2 fällt. Seit Dezember 2025 gilt das neue BSI-Gesetz, mit dem Deutschland die europäische NIS2-Richtlinie umsetzt. Die meisten Pflegedienste, Einrichtungen der Eingliederungshilfe und viele mittelständische Unternehmen sind nicht betroffen, Krankenhäuser, medizinische Versorgungszentren und Teile des Mittelstands schon. Ob Ihr Haus dazugehört, klärt unsere Seite zu NIS2. Wenn ja, schreibt das Gesetz der Leitung drei Pflichten ausdrücklich zu:
- Billigen. Die Sicherheitsmaßnahmen, die das Haus ergreift, beschließt die Leitung. Ein Konzept, das nur die IT kennt, genügt nicht.
- Überwachen. Die Leitung muss wissen, ob die Maßnahmen umgesetzt sind und wirken. Dafür braucht sie regelmäßige Berichte, nicht nur Nachrichten im Ernstfall.
- Selbst lernen. Die Mitglieder der Geschäftsleitung müssen regelmäßig an Schulungen teilnehmen. Sie sollen Risiken erkennen und bewerten können und verstehen, was Sicherheitsmaßnahmen für die eigenen Dienste bedeuten.
Wer zur Geschäftsleitung zählt, richtet sich nach Gesetz, Satzung oder Gesellschaftsvertrag: Geschäftsführerinnen und Geschäftsführer, hauptamtliche Vorstände, in Vereinen auch der Vorstand, soweit er die Geschäfte führt. In den meisten Häusern sind das mehrere Personen.
Die Haftung richtet sich nach dem Recht der jeweiligen Rechtsform. Gemeint ist die Haftung gegenüber der eigenen Einrichtung für Schäden, die durch schuldhafte Versäumnisse entstehen. Wer die Pflichten ernst nimmt und das belegen kann, ist gut aufgestellt.
Für Häuser ohne NIS2 ist der Weg derselbe, nur schlanker. Die Tabelle und die vier Termine unten gelten für beide.
Was die Leitung selbst tut und was sie abgeben kann
| Aufgabe | Bleibt bei der Leitung | Kann abgegeben werden |
|---|---|---|
| Risiken kennen | die fünf größten Risiken des Hauses benennen können | Bestandsaufnahme und Bewertung durch IT oder Dienstleister |
| Maßnahmen beschließen | Maßnahmenliste mit Reihenfolge und Budget beschließen | Ausarbeitung der Liste und der Angebote |
| Umsetzen | Zuständigkeiten festlegen, Hindernisse aus dem Weg räumen | die technische Umsetzung |
| Überwachen | Bericht einmal im Quartal anfordern, lesen und nachfragen | Erstellung des Berichts |
| Dienstleister | Auswahl und Verträge für kritische Dienste billigen | Prüfung der Angebote und Nachweise |
| Notfall | eigene Rolle im Krisenstab kennen, über Meldungen entscheiden | Notfallplan schreiben, Übung vorbereiten |
| Lernen | selbst an Schulungen teilnehmen | nichts |
Bleibt bei der Leitung
die fünf größten Risiken des Hauses benennen können
Kann abgegeben werden
Bestandsaufnahme und Bewertung durch IT oder Dienstleister
Maßnahmen beschließen
Bleibt bei der Leitung
Maßnahmenliste mit Reihenfolge und Budget beschließen
Kann abgegeben werden
Ausarbeitung der Liste und der Angebote
Umsetzen
Bleibt bei der Leitung
Zuständigkeiten festlegen, Hindernisse aus dem Weg räumen
Kann abgegeben werden
die technische Umsetzung
Überwachen
Bleibt bei der Leitung
Bericht einmal im Quartal anfordern, lesen und nachfragen
Kann abgegeben werden
Erstellung des Berichts
Dienstleister
Bleibt bei der Leitung
Auswahl und Verträge für kritische Dienste billigen
Kann abgegeben werden
Prüfung der Angebote und Nachweise
Notfall
Bleibt bei der Leitung
eigene Rolle im Krisenstab kennen, über Meldungen entscheiden
Kann abgegeben werden
Notfallplan schreiben, Übung vorbereiten
Lernen
Bleibt bei der Leitung
selbst an Schulungen teilnehmen
Kann abgegeben werden
nichts
Vier Termine im Jahr, die als Nachweis genügen
Mehr als vier feste Termine braucht es in den meisten Häusern nicht. Wichtig ist, dass sie stattfinden und protokolliert werden:
- Quartalsbericht der IT an die Leitung. Eine Seite, immer dieselben fünf Fragen: Was sind die größten Risiken? Was ist seit dem letzten Bericht passiert? Wann wurde zuletzt eine Wiederherstellung aus der Datensicherung getestet? Welche Zugänge und Dienstleister sind neu oder weggefallen? Was braucht die IT von der Leitung? Die Leitung nimmt den Bericht in der Sitzung entgegen und hält fest, was sie entscheidet.
- Jährlicher Beschluss. Einmal im Jahr beschließt die Leitung die Maßnahmenliste und das Budget für das kommende Jahr. Der Beschluss steht im Protokoll.
- Schulung der Leitung. Eine ausführliche erste Schulung, danach Auffrischungen, sinnvoll einmal im Jahr und immer dann, wenn jemand neu in die Leitung kommt. Ein Zertifikat oder eine Prüfung verlangt das BSI nicht. Am besten wirkt eine Schulung, die mit der Lage des eigenen Hauses arbeitet.
- Notfallübung. Zwei Stunden am Tisch: Ein Angriff legt am Montagmorgen die Systeme lahm. Wer entscheidet was, wer informiert wen, ab wann wird gemeldet? Die Leitung spielt ihre eigene Rolle.
Protokolle, Berichte und Teilnahmenachweise in einem Ordner. Das ist der Nachweis.
Ein Beispiel aus einem Trägerverbund
Ein Träger der Eingliederungshilfe und Pflege mit rund 900 Beschäftigten organisiert sich als Verein mit drei gemeinnützigen Gesellschaften. Eine davon betreibt ein medizinisches Versorgungszentrum mit gut 60 Beschäftigten und fällt deshalb unter NIS2. Die übrigen Gesellschaften sind nicht betroffen, nutzen aber dieselbe IT.
- Was der Träger tut: Die Geschäftsführungen und der Vorstand beschließen, die Pflichten für alle Gesellschaften gleich umzusetzen, nicht nur für das Versorgungszentrum. Die IT-Leitung berichtet einmal im Quartal in der gemeinsamen Leitungsrunde, auf einer Seite mit den fünf Fragen. Alle Geschäftsführungen und der Vorstand nehmen an einer halbtägigen Schulung teil, die mit den Risiken des eigenen Verbunds arbeitet. Im Herbst folgt eine Notfallübung mit dem Szenario Verschlüsselungsangriff.
- Was sich in der Übung zeigt: Niemand wusste, wer im Versorgungszentrum die Meldung an das BSI auslöst, und die letzte vollständige Wiederherstellung der Datensicherung lag drei Jahre zurück. Beides steht jetzt mit Zuständigkeit und Termin auf der Maßnahmenliste.
- Was nach einem Jahr da ist: vier Quartalsberichte, ein Beschluss mit Budget, Teilnahmenachweise der Schulung, ein Übungsprotokoll und eine getestete Wiederherstellung. Die Leitung kann jederzeit zeigen, dass sie sich gekümmert hat.
In großen und regulierten Organisationen
- Verbund mit mehreren Gesellschaften. Jede betroffene Gesellschaft hat ihre eigene Geschäftsleitung mit eigenen Pflichten. Eine gemeinsame Leitungsrunde, ein gemeinsamer Bericht und eine gemeinsame Schulung sparen Aufwand, solange jede Geschäftsführung ihre Beschlüsse für die eigene Gesellschaft fasst.
- Kirchliche Träger. NIS2 gilt unabhängig von der Trägerschaft. Für den Datenschutz gelten zusätzlich die kirchlichen Regeln mit eigenen Aufsichtsbehörden.
- Krankenhäuser. Für sie gelten neben NIS2 schon länger eigene Pflichten zur IT-Sicherheit aus dem Sozialgesetzbuch, oft umgesetzt über einen branchenspezifischen Sicherheitsstandard. Der Quartalsbericht kann beides abdecken.
- Aufsichtsgremien. Das Gesetz nennt die Geschäftsleitung, nicht Aufsichtsrat oder Verwaltungsrat. Wer die Leitung überwacht, sollte die Berichte aber verstehen und einmal im Jahr danach fragen.
- Vorstand im Ehrenamt neben einer hauptamtlichen Geschäftsführung. Hier hilft eine klare Geschäftsordnung: Wer billigt die Maßnahmen, wer bekommt den Bericht, wer nimmt an der Schulung teil?
Wie Sie mit uns starten
Die Standortbestimmung unserer Linie Führung & Organisation (2.900 €) klärt, wer in Ihrem Haus bei der IT-Sicherheit was entscheidet, wie die Berichte die Leitung erreichen und was in die Geschäftsordnung gehört. Am Ende stehen eine Zuständigkeitsübersicht, eine Vorlage für den Quartalsbericht und ein Vorschlag für Schulung und Übung. Wie es um die Technik selbst steht, zeigt die Standortbestimmung unserer Linie Digitale Souveränität (3.900 €, 4.800 € oder 5.700 € nach Größe).
Häufige Fragen
Vom Team der addonware GmbH, Bereich Führung & Organisation. Stand: Oktober 2026.