
NIS2 macht Cybersicherheit zur persönlichen Haftung der Geschäftsleitung. Was das für E-Mail-Sicherheit bedeutet und was Geschäftsführer jetzt tun müssen.
Seit dem 6. Dezember 2025 gilt in Deutschland ein neues Zeitalter der Cybersicherheit. Mit dem NIS2-Umsetzungsgesetz haftet die Geschäftsleitung erstmals persönlich für die Umsetzung von Cybersicherheitsmaßnahmen. E-Mail-Sicherheit steht dabei ganz oben auf der Agenda – denn über 90 % aller Cyberangriffe beginnen mit einer E-Mail.
Das novellierte BSI-Gesetz ist in diesem Punkt unmissverständlich:
Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach §30 billigen und deren Umsetzung überwachen. Kommt sie dieser Pflicht nicht nach, haftet sie persönlich.
Das bedeutet konkret:
Stellen Sie sich folgendes Szenario vor: Ein Mitarbeiter öffnet eine Phishing-Mail, Ransomware verschlüsselt kritische Systeme, Kundendaten werden exfiltriert.
Ohne NIS2-konforme Maßnahmen droht:
| Kategorie | Maximales Bußgeld |
|---|---|
| Besonders wichtige Einrichtungen | 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
| Wichtige Einrichtungen | 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes |
Bemessungsgrundlage ist jeweils der höhere Betrag. Bei einem Unternehmen mit 600 Mio. € Umsatz wären das bis zu 12 Mio. € Bußgeld.
Angreifer geben sich als CEO oder CFO aus und weisen Überweisungen an. Durchschnittlicher Schaden: 130.000 € pro Vorfall.
The latest posts from our blog.

A 250 or 550 response to RCPT TO can quietly reveal whether an email address exists. This guide explains how SMTP recipient enumeration works at the protocol level, how it feeds a directory harvest…

MTA-STS and DANE both make TLS mandatory for email transport, yet they secure the connection in fundamentally different ways. This guide compares trust anchors, the DNSSEC requirement, trust on first…

A concrete walkthrough for enabling MTA-STS on Microsoft 365 and Exchange Online. Learn why EXO cannot serve the policy file, which DNS records and subdomain you need, how to list the…
Gezielt gefälschte E-Mails mit Malware-Anhängen oder Credential-Harvesting-Links. KI macht diese Angriffe 2026 schwerer erkennbar als je zuvor.
Sensible Daten verlassen unverschlüsselt das Unternehmen – ob absichtlich oder versehentlich. Ohne DLP-Maßnahmen oft unbemerkt.
Unverschlüsselte E-Mails an Partner und Zulieferer sind eine offene Flanke – und ein direkter Verstoß gegen §30 Nr. 5 und Nr. 8 BSIG.
§30 Nr. 8 BSIG fordert Kryptografie-Konzepte. Das bedeutet:
Umsetzung mit Conbool: SecureMail automatisiert die Verschlüsselung direkt im Mailflow. Kein manueller Aufwand für Mitarbeiter.
§30 Nr. 2 BSIG fordert Incident Management. Das bedeutet:
Umsetzung mit Conbool: MailGuard erkennt und neutralisiert Bedrohungen in Echtzeit – bevor sie das Postfach erreichen.
Die Geschäftsleitung muss die Umsetzung nachweisen können. Das bedeutet:
Umsetzung mit Conbool: Integriertes Tracing und Audit-Logging liefern den vollständigen Nachweis – auf Knopfdruck exportierbar.
Conbool macht E-Mail-Sicherheit für die Geschäftsleitung transparent und nachweisbar:
Die Einrichtung dauert wenige Minuten. Die persönliche Haftung endet, sobald Sie nachweislich alle Maßnahmen umgesetzt haben.
Weiterführende Artikel: