
NIS2 macht Cybersicherheit zur persönlichen Haftung der Geschäftsleitung. Was das für E-Mail-Sicherheit bedeutet und was Geschäftsführer jetzt tun müssen.
Seit dem 6. Dezember 2025 gilt in Deutschland ein neues Zeitalter der Cybersicherheit. Mit dem NIS2-Umsetzungsgesetz haftet die Geschäftsleitung erstmals persönlich für die Umsetzung von Cybersicherheitsmaßnahmen. E-Mail-Sicherheit steht dabei ganz oben auf der Agenda – denn über 90 % aller Cyberangriffe beginnen mit einer E-Mail.
Das novellierte BSI-Gesetz ist in diesem Punkt unmissverständlich:
Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach §30 billigen und deren Umsetzung überwachen. Kommt sie dieser Pflicht nicht nach, haftet sie persönlich.
Das bedeutet konkret:
Stellen Sie sich folgendes Szenario vor: Ein Mitarbeiter öffnet eine Phishing-Mail, Ransomware verschlüsselt kritische Systeme, Kundendaten werden exfiltriert.
Ohne NIS2-konforme Maßnahmen droht:
| Kategorie | Maximales Bußgeld |
|---|---|
| Besonders wichtige Einrichtungen | 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
| Wichtige Einrichtungen | 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes |
Bemessungsgrundlage ist jeweils der höhere Betrag. Bei einem Unternehmen mit 600 Mio. € Umsatz wären das bis zu 12 Mio. € Bußgeld.
Angreifer geben sich als CEO oder CFO aus und weisen Überweisungen an. Durchschnittlicher Schaden: 130.000 € pro Vorfall.
Die neuesten Beiträge aus unserem Blog.

E‑Mail‑Signaturen zentral steuern, rechtssichere Disclaimer einbinden und den Unternehmensauftritt in Outlook vereinheitlichen – ohne manuelle Frickelei. Das Conbool Disclaimer Add‑in ist ab sofort…

Vergessen Sie komplizierte Portale und HTML-Anhänge. Erfahren Sie, wie Sie mit Conbool SecureMail E-Mails in M365 adaptiv und BSI-konform verschlüsseln.

Die Auswahl des richtigen Email Security Gateways ist entscheidend für die Sicherheit der Unternehmenskommunikation. Dieser Vergleich zeigt die wichtigsten Kriterien und typische Fallstricke.
Gezielt gefälschte E-Mails mit Malware-Anhängen oder Credential-Harvesting-Links. KI macht diese Angriffe 2026 schwerer erkennbar als je zuvor.
Sensible Daten verlassen unverschlüsselt das Unternehmen – ob absichtlich oder versehentlich. Ohne DLP-Maßnahmen oft unbemerkt.
Unverschlüsselte E-Mails an Partner und Zulieferer sind eine offene Flanke – und ein direkter Verstoß gegen §30 Nr. 5 und Nr. 8 BSIG.
§30 Nr. 8 BSIG fordert Kryptografie-Konzepte. Das bedeutet:
Umsetzung mit Conbool: SecureMail automatisiert die Verschlüsselung direkt im Mailflow. Kein manueller Aufwand für Mitarbeiter.
§30 Nr. 2 BSIG fordert Incident Management. Das bedeutet:
Umsetzung mit Conbool: MailGuard erkennt und neutralisiert Bedrohungen in Echtzeit – bevor sie das Postfach erreichen.
Die Geschäftsleitung muss die Umsetzung nachweisen können. Das bedeutet:
Umsetzung mit Conbool: Integriertes Tracing und Audit-Logging liefern den vollständigen Nachweis – auf Knopfdruck exportierbar.
Conbool macht E-Mail-Sicherheit für die Geschäftsleitung transparent und nachweisbar:
Die Einrichtung dauert wenige Minuten. Die persönliche Haftung endet, sobald Sie nachweislich alle Maßnahmen umgesetzt haben.
Weiterführende Artikel: