Ein Cybervorfall ist längst nicht mehr ausschließlich Sache der IT. Mag. Philipp Scheuba, Partner bei BLS Rechtsanwälte in Wien, rückte im Rahmen des gestrigen Financial Lines Dialogs im Schloss Luberegg in Emmersdorf die persönliche Verantwortung von Geschäftsleitern in den Mittelpunkt. Seine zentrale Botschaft: Technische Aufgaben können delegiert werden – die Verantwortung für angemessene Cybersecurity-Strukturen bleibt jedoch bei der Unternehmensleitung.
Redakteur/in: Andreas Richter - Veröffentlicht am 25.09.2026

Mag. Philipp Scheuba, Partner bei BLS Rechtsanwälte
Mit dem österreichischen NIS-Gesetz steigen nach Scheubas Darstellung die Anforderungen an Geschäftsleitungen nochmals. Betroffene Unternehmen müssen geeignete und verhältnismäßige technische, operative und organisatorische Risikomanagementmaßnahmen umsetzen. Für die Führungsebene bedeutet das insbesondere: Maßnahmen sicherstellen, Verantwortliche beaufsichtigen, Ressourcen bereitstellen und sich selbst mit dem Thema ausreichend auseinandersetzen.
Scheuba stellte dabei klar, dass die operative Zuständigkeit für Cybersecurity sehr wohl etwa bei spezialisierten Mitarbeitern angesiedelt werden kann. Für die Geschäftsleitung ist das allerdings kein Weg aus der Verantwortung: „Sicherstellung, Aufsicht und angemessene Ressourcen bleiben Leitungsverantwortung.“
Cybersecurity wird zur Governance-Aufgabe
Besonderes Augenmerk legte Scheuba auf die Dokumentation. Nach seinen Ausführungen müssen sich nicht nur Mitarbeiter mit Cybersecurity auseinandersetzen. Auch die Mitglieder der Geschäftsleitung müssten nachweisen können, dass sie sich entsprechend schulen und auf dem aktuellen Stand halten. Schulungsmaßnahmen sollten deshalb nachvollziehbar dokumentiert werden.
Das gleiche Prinzip gelte für unternehmerische Entscheidungen über Sicherheitsmaßnahmen. Nicht jedes denkbare Risiko müsse um jeden Preis beseitigt werden. Die Geschäftsleitung müsse sich aber mit Risiken beschäftigen, Maßnahmen abwägen und ihre Entscheidungen nachvollziehbar machen. Scheuba brachte es mit einem bekannten Grundsatz auf den Punkt: „Wer schreibt, der bleibt.“ Eine belastbare Dokumentation könne im Haftungsfall entscheidend für die Beweislage sein.
Die Risikobetrachtung dürfe zudem nicht an der eigenen Unternehmensgrenze enden. Scheuba verwies ausdrücklich auf die Lieferkette. Auch Unternehmen, die nicht unmittelbar vom NIS-Regime erfasst sind, könnten mittelbar betroffen sein, wenn wesentliche oder wichtige Einrichtungen entsprechende Anforderungen an ihre Geschäftspartner weitergeben. Verträge, Sicherheitsanforderungen und Kontrollmöglichkeiten innerhalb der Lieferkette gewinnen damit aus seiner Sicht an Bedeutung.
Ein Cybervorfall kann eine ganze Haftungskaskade auslösen
Was zunächst als technischer Angriff beginnt, kann nach Scheubas Darstellung schnell mehrere Schadensebenen erfassen. Betriebsunterbrechungen können dazu führen, dass Unternehmen ihre vertraglichen Verpflichtungen nicht erfüllen. Hinzu kommen Wiederherstellungskosten, mögliche Schadenersatzansprüche, Datenschutzfolgen, Reputationsschäden und behördliche Sanktionen.
Für Geschäftsleiter kommt eine weitere Ebene hinzu: Hat das Unternehmen einen Schaden erlitten und wurden notwendige IT-Sicherheitsmaßnahmen pflichtwidrig nicht umgesetzt, kann sich die Frage einer persönlichen Innenhaftung stellen. Gerade deshalb sei Cybersecurity nicht lediglich als IT-Budgetposition, sondern als Teil ordnungsgemäßer Unternehmensführung zu behandeln.
Ein wesentlicher Bestandteil der Vorbereitung sind für Scheuba klare Incident-Response-Strukturen. Im Ernstfall müsse bereits feststehen, wer welche Aufgabe übernimmt. Ebenso seien externe Backups, Wiederanlaufkonzepte und die Frage relevant, wie lange das Unternehmen im Worst Case benötigt, um wieder handlungsfähig zu werden.
Versicherungsschutz muss Teil der Risikoentscheidung sein
Aus Financial-Lines-Sicht unterschied Scheuba zwischen mehreren Versicherungsebenen. Klassische Betriebshaftpflicht-, Vermögensschadenhaftpflicht-, Vertrauensschaden-, Cyber- und D&O-Deckungen können je nach Schadenbild unterschiedliche Funktionen erfüllen. Gerade bei D&O sei zu prüfen, welche Cyber-Sachverhalte tatsächlich vom jeweiligen Bedingungswerk erfasst werden.
Eine generelle Verpflichtung zum Abschluss einer Cyberversicherung leitete Scheuba nicht ab. Die Geschäftsleitung sollte sich seiner Ansicht nach jedoch nachweislich mit dieser Möglichkeit beschäftigen und eine Entscheidung treffen. Dazu sagte er: „Ich muss halt nur begründen können, warum ich die getroffen habe, und ich sollte es dokumentiert haben.“
Sein Risikomodell umfasst vier Möglichkeiten: Risiken vermeiden, reduzieren, übertragen oder bewusst akzeptieren. Versicherung ist dabei eine Möglichkeit der Risikoübertragung. Entscheidend bleibt jedoch auch hier die vorgelagerte Analyse – eine Police ersetzt weder Cybersecurity-Maßnahmen noch die Verantwortung der Unternehmensleitung.
Cyberrisiko endet nicht in der IT-Abteilung
Für Versicherungsmakler und Financial-Lines-Verantwortliche ergibt sich daraus eine breitere Beratungsdimension. Cyberrisiken berühren nicht nur die Cyberversicherung, sondern können über Betriebsunterbrechung, Schadenersatz und Organhaftung bis in die D&O reichen. Gleichzeitig rücken Governance, dokumentierte Risikoentscheidungen und die tatsächliche Umsetzung von Sicherheitsmaßnahmen stärker in den Vordergrund.
Scheubas Vortrag macht damit vor allem eines deutlich: Der Cybervorfall ist nicht erst dann ein Managementthema, wenn der Server ausfällt. Die entscheidenden Haftungsfragen beginnen bereits bei den Vorkehrungen, die zuvor getroffen – oder nicht getroffen – wurden.
zurück zur Übersicht
Beitrag speichern
sharing is caring
Das könnte Sie auch interessieren










