
NIS2 macht Cybersicherheit zur persönlichen Haftung der Geschäftsleitung. Was das für E-Mail-Sicherheit bedeutet und was Geschäftsführer jetzt tun müssen.
Seit dem 6. Dezember 2025 gilt in Deutschland ein neues Zeitalter der Cybersicherheit. Mit dem NIS2-Umsetzungsgesetz haftet die Geschäftsleitung erstmals persönlich für die Umsetzung von Cybersicherheitsmaßnahmen. E-Mail-Sicherheit steht dabei ganz oben auf der Agenda – denn über 90 % aller Cyberangriffe beginnen mit einer E-Mail.
Das novellierte BSI-Gesetz ist in diesem Punkt unmissverständlich:
Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach §30 billigen und deren Umsetzung überwachen. Kommt sie dieser Pflicht nicht nach, haftet sie persönlich.
Das bedeutet konkret:
Stellen Sie sich folgendes Szenario vor: Ein Mitarbeiter öffnet eine Phishing-Mail, Ransomware verschlüsselt kritische Systeme, Kundendaten werden exfiltriert.
Ohne NIS2-konforme Maßnahmen droht:
| Kategorie | Maximales Bußgeld |
|---|---|
| Besonders wichtige Einrichtungen | 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
| Wichtige Einrichtungen | 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes |
Bemessungsgrundlage ist jeweils der höhere Betrag. Bei einem Unternehmen mit 600 Mio. € Umsatz wären das bis zu 12 Mio. € Bußgeld.
Angreifer geben sich als CEO oder CFO aus und weisen Überweisungen an. Durchschnittlicher Schaden: 130.000 € pro Vorfall.
The latest posts from our blog.

An Email Security Gateway is the central line of defense for business email communication. This guide explains how it works, what threats it blocks, and why it is essential for NIS2 and GDPR…

Choosing the right Email Security Gateway is critical for business communication security. This comparison shows the most important criteria and typical pitfalls.

Proper configuration of a Secure Email Gateway determines security and user experience. These 10 best practices help IT teams achieve optimal setup.
Gezielt gefälschte E-Mails mit Malware-Anhängen oder Credential-Harvesting-Links. KI macht diese Angriffe 2026 schwerer erkennbar als je zuvor.
Sensible Daten verlassen unverschlüsselt das Unternehmen – ob absichtlich oder versehentlich. Ohne DLP-Maßnahmen oft unbemerkt.
Unverschlüsselte E-Mails an Partner und Zulieferer sind eine offene Flanke – und ein direkter Verstoß gegen §30 Nr. 5 und Nr. 8 BSIG.
§30 Nr. 8 BSIG fordert Kryptografie-Konzepte. Das bedeutet:
Umsetzung mit Conbool: SecureMail automatisiert die Verschlüsselung direkt im Mailflow. Kein manueller Aufwand für Mitarbeiter.
§30 Nr. 2 BSIG fordert Incident Management. Das bedeutet:
Umsetzung mit Conbool: MailGuard erkennt und neutralisiert Bedrohungen in Echtzeit – bevor sie das Postfach erreichen.
Die Geschäftsleitung muss die Umsetzung nachweisen können. Das bedeutet:
Umsetzung mit Conbool: Integriertes Tracing und Audit-Logging liefern den vollständigen Nachweis – auf Knopfdruck exportierbar.
Conbool macht E-Mail-Sicherheit für die Geschäftsleitung transparent und nachweisbar:
Die Einrichtung dauert wenige Minuten. Die persönliche Haftung endet, sobald Sie nachweislich alle Maßnahmen umgesetzt haben.
Weiterführende Artikel: