Regulatorisches Update · Stand 09.10.2026
Was sich für deine Aufsichtsratsarbeit konkret ändert.
Sechs Änderungen für Prüfungsausschuss, Risikoüberwachung und Gremienarbeit – im Lehrgang in den Modulen 4 und 5 eingeordnet, mit klarer Trennung von bisheriger und neuer Regelung.
Bisherige und neue Regelung im Vergleich
| Bisherige Regelung |
Neue Regelung |
| NIS2-Umsetzung: Cybersicherheit als LeitungsaufgabeVerbindliche IT-Sicherheitspflichten trafen nach dem BSIG in der bis 05.12.2025 geltenden Fassung im Wesentlichen Betreiber Kritischer Infrastrukturen. Eine ausdrückliche Umsetzungs-, Überwachungs- und Schulungspflicht der Geschäftsleitung sah das Gesetz nicht vor. |
Seit 06.12.2025Mit dem NIS2-Umsetzungsgesetz gilt das neue BSIG für besonders wichtige und wichtige Einrichtungen (§ 28 BSIG). Die Geschäftsleitung setzt die Risikomanagementmaßnahmen nach § 30 BSIG um und überwacht ihre Umsetzung, haftet der Einrichtung für schuldhaft verursachte Schäden nach den Regeln des Gesellschaftsrechts und nimmt regelmäßig an Schulungen teil (§ 38 Abs. 1 bis 3 BSIG). Ob die Geschäftsleitung diese Pflichten erfüllt, ist Gegenstand der Überwachung durch den Aufsichtsrat. |
| KI-Verordnung: Fristen und KI-Kompetenz geändertArt. 4 VO (EU) 2024/1689 verlangte seit 02.02.2025, nach besten Kräften sicherzustellen, dass das Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Die Pflichten für Hochrisiko-KI-Systeme nach Anhang III sollten ab 02.08.2026 gelten. |
Seit 27.07.2026Die VO (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI) verschiebt die Pflichten für Hochrisiko-KI nach Anhang III – etwa beim KI-Einsatz in Personalauswahl und Beschäftigtensteuerung (Anhang III Nr. 4) – auf den 02.12.2027. Nach der Neufassung von Art. 4 ergreifen Anbieter und Betreiber Maßnahmen, die die Entwicklung der KI-Kompetenz ihres Personals unterstützen. Die Verbote nach Art. 5 gelten bereits seit 02.02.2025. |
| Nachhaltigkeitsberichterstattung (CSRD)Die RL (EU) 2022/2464 sah eine gestaffelte Berichtspflicht für alle großen Unternehmen vor. Deutschland hat sie bislang nicht umgesetzt; große kapitalmarktorientierte Unternehmen mit mehr als 500 Arbeitnehmern geben weiter die nichtfinanzielle Erklärung nach §§ 289b ff. HGB ab. |
EU: seit 18.03.2026 · DE: Umsetzung offenDie Änderungsrichtlinie (EU) 2026/470 (Omnibus I), in Kraft seit 18.03.2026, beschränkt die Berichtspflicht auf Unternehmen mit mehr als 1.000 Beschäftigten und mehr als 450 Mio. € Nettoumsatz. Die Mitgliedstaaten setzen sie bis 19.03.2027 um. Der Regierungsentwurf des CSRD-Umsetzungsgesetzes vom 03.09.2025 war am 13.04.2026 Gegenstand einer Anhörung im Rechtsausschuss; verkündet ist das Gesetz zum Stand dieser Seite nicht. Bis dahin gilt das bisherige HGB. |
| Deutscher Corporate Governance KodexMaßgeblich ist der DCGK 2022 mit Empfehlungen unter anderem zu Kompetenzprofil und Qualifikationsmatrix des Aufsichtsrats. Er richtet sich an börsennotierte Gesellschaften und dient vielen nicht börsennotierten Unternehmen als Orientierung. |
Entwurf vom 05.08.2026 · Beschluss offenDie Regierungskommission hat am 05.08.2026 eine verschlankte Kodexfassung zur Konsultation gestellt; die Frist endete am 04.09.2026. Empfehlungen sollen gestrichen, zusammengefasst oder zu Anregungen herabgestuft werden. Wirksam wird eine Neufassung erst mit ihrer Bekanntmachung im Bundesanzeiger – bis dahin richtet sich die Entsprechenserklärung nach § 161 AktG am DCGK 2022 aus. |
| Lieferkettengesetz (LkSG)Unternehmen ab 1.000 Beschäftigten im Inland erstellen jährlich einen Bericht nach § 10 Abs. 2 LkSG. Verstöße gegen die Sorgfaltspflichten sind nach § 24 LkSG bußgeldbewehrt. |
Gesetzentwurf · nicht verabschiedetDer Regierungsentwurf vom 03.09.2025 soll die Berichtspflicht rückwirkend streichen und Bußgelder auf schwere Verstöße beschränken; nach der ersten Lesung am 16.01.2026 ist er nicht verabschiedet. Am 02.07.2026 hat der Koalitionsausschuss angekündigt, den Anwendungsbereich im Zuge der CSDDD-Umsetzung zu verengen – ein politischer Beschluss, noch kein Gesetz. Die Sorgfaltspflichten nach §§ 3 ff. LkSG gelten unverändert und bleiben Gegenstand der Überwachung. |
| EU-Lieferkettenrichtlinie (CSDDD)Die RL (EU) 2024/1760 sollte ab 1.000 Beschäftigten und 450 Mio. € weltweitem Nettoumsatz gelten und gestaffelt ab 2027 angewendet werden. |
Ab 26.07.2029Nach der Änderungsrichtlinie (EU) 2026/470 gilt die CSDDD nur noch für Unternehmen mit mehr als 5.000 Beschäftigten und mehr als 1,5 Mrd. € Nettoumsatz. Die Mitgliedstaaten setzen sie bis 26.07.2028 um; die Unternehmen wenden sie ab dem 26.07.2029 an. Eine EU-weit einheitliche zivilrechtliche Haftung sieht die geänderte Richtlinie nicht mehr vor. |
Rechtsgrundlagen: BSIG · §§ 28, 30, 32, 33, 38 zur Umsetzung der NIS2-RL (EU) 2022/2555 · KI-Verordnung · VO (EU) 2024/1689, Art. 4, 5, 26, Anhang III, geändert durch VO (EU) 2026/1744 · CSRD · RL (EU) 2022/2464, geändert durch RL (EU) 2025/794 und RL (EU) 2026/470 · HGB · §§ 289b ff. · AktG · §§ 93, 100, 107, 111, 116, 161, 171 · GmbHG · § 52 · StaRUG · § 1 · DCGK 2022 und Kodexentwurf 2026 (Regierungskommission) · LkSG · §§ 3, 10, 24 · CSDDD · RL (EU) 2024/1760. Ob und in welchem Umfang die Pflichten dein Unternehmen treffen, hängt von Rechtsform, Größe, Kapitalmarktorientierung und Tätigkeitsbereich ab.
Dein Praxistransfer: Setze NIS2-Einstufung, KI-Inventar mit dem Fristenplan 2027 und den Anwendungsbereich der CSRD auf die Tagesordnung deiner nächsten Sitzung. Lass dir die Einschätzungen der Geschäftsleitung schriftlich vorlegen und halte die Befassung im Protokoll fest.