Regulatorisches Update · Stand 07.10.2026
Was sich für deine Führungsverantwortung konkret ändert.
Sechs Änderungen zu Cyber-Resilienz, KI und Produkthaftung, die Geschäftsleitung und Prokura betreffen – im Seminar in Block 01 eingeordnet, mit klarer Trennung von bisheriger und neuer Regelung.
Bisherige und neue Regelung im Vergleich
| Bisherige Regelung |
Neue Regelung |
| NIS-2: Pflichten der GeschäftsleitungPflichten zur IT-Sicherheit trafen nach § 8a BSIG a. F. im Wesentlichen Betreiber Kritischer Infrastrukturen. Eine ausdrückliche Umsetzungs-, Überwachungs- und Schulungspflicht der Geschäftsleitung enthielt das Gesetz nicht. |
Seit 06.12.2025Nach dem Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung vom 02.12.2025 (BGBl. 2025 I Nr. 301) setzen Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen die Risikomanagementmaßnahmen nach § 30 BSIG um und überwachen ihre Umsetzung (§ 38 Abs. 1 BSIG). Sie nehmen regelmäßig an Schulungen teil (§ 38 Abs. 3 BSIG) und haften der Einrichtung für schuldhaft verursachte Schäden nach den Regeln des Gesellschaftsrechts (§ 38 Abs. 2 BSIG). Erhebliche Sicherheitsvorfälle werden gestuft gemeldet: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat (§ 32 BSIG). |
| KI-Verordnung: KI-Kompetenz und TransparenzSeit 02.02.2025 mussten Anbieter und Betreiber von KI-Systemen nach Art. 4 VO (EU) 2024/1689 nach besten Kräften sicherstellen, dass ihr Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. |
Seit 27.07.2026Nach Art. 4 Abs. 1 KI-VO i. d. F. der VO (EU) 2026/1744 ergreifen Anbieter und Betreiber Maßnahmen, die die Entwicklung der KI-Kompetenz ihres Personals unterstützen; ein bestimmtes Kompetenzniveau einzelner Personen müssen sie nicht garantieren. Die Pflicht bleibt beim Unternehmen. Seit 02.08.2026 gelten zudem die Transparenzpflichten nach Art. 50 KI-VO, etwa die Offenlegung von Deepfakes durch Betreiber (Art. 50 Abs. 4). |
| Cyber Resilience Act: MeldepflichtenFür Produkte mit digitalen Elementen gab es keine EU-weite Pflicht der Hersteller, aktiv ausgenutzte Schwachstellen an Behörden zu melden. |
Seit 11.09.2026Hersteller melden aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die Meldeplattform der ENISA: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme bzw. einen Monat nach der Vorfallmeldung (Art. 14 VO (EU) 2024/2847). Die übrigen Anforderungen gelten ab 11.12.2027 (Art. 71 Abs. 2). |
| DORA: Verantwortung des LeitungsorgansFür Banken und Versicherer konkretisierte die BaFin die Anforderungen an die IT in Verwaltungsvorschriften wie BAIT und VAIT. |
Seit 17.01.2025Bei Finanzunternehmen trägt das Leitungsorgan die letzte Verantwortung für das IKT-Risikomanagement (Art. 5 Abs. 2 VO (EU) 2022/2554) und hält seine Kenntnisse und Fähigkeiten aktiv auf dem Stand, auch durch regelmäßige Schulungen (Art. 5 Abs. 4). Für Unternehmen außerhalb des Finanzsektors gilt DORA nicht; für sie ist § 38 BSIG maßgeblich, soweit sie besonders wichtige oder wichtige Einrichtungen nach § 28 BSIG sind. |
| Produkthaftung für Software und KIDas ProdHaftG von 1989 knüpft an bewegliche Sachen an; ob Software ein Produkt ist, war umstritten. Für Personenschäden gilt ein Haftungshöchstbetrag von 85 Mio. € (§ 10 ProdHaftG). |
Umsetzungsfrist 09.12.2026Die RL (EU) 2024/2853 ist bis 09.12.2026 umzusetzen (Art. 22). Software einschließlich KI-Systemen gilt als Produkt, der Höchstbetrag entfällt. Der Regierungsentwurf (BT-Drs. 21/4297) wurde am 04.03.2026 in erster Lesung beraten; der Rechtsausschuss hat am 13.04.2026 Sachverständige angehört. Beschluss des Bundestags, Bundesrat und Verkündung stehen aus, das Inkrafttreten ist für den 09.12.2026 vorgesehen. Die Richtlinie erfasst nur Produkte, die nach dem 09.12.2026 in Verkehr gebracht oder in Betrieb genommen werden (Art. 2 Abs. 1); für ältere Produkte bleibt das bisherige Recht maßgeblich. Haftungsadressat ist das Unternehmen als Hersteller – für die Geschäftsleitung zählt, ob Freigabe und Überwachung von Software und KI organisiert sind. |
| KI-Verordnung: Hochrisiko-KI-SystemeDie Pflichten für Hochrisiko-KI-Systeme sollten nach der ursprünglichen Fassung der VO (EU) 2024/1689 ab 02.08.2026 gelten. |
Ab 02.12.2027 · gestaffelte FristenDie VO (EU) 2026/1744, in Kraft seit 27.07.2026, verschiebt die Pflichten für eigenständige Hochrisiko-KI-Systeme nach Anhang III (z. B. Beschäftigung und Personalauswahl) auf 02.12.2027 und für KI in regulierten Produkten nach Anhang I auf 02.08.2028. Die Anforderungen selbst bleiben bestehen; das KI-Inventar zeigt, welche Systeme betroffen sind. |
Rechtsgrundlagen: BSIG · §§ 28, 30, 32, 38 i. d. F. des Gesetzes vom 02.12.2025 (BGBl. 2025 I Nr. 301) · KI-Verordnung · VO (EU) 2024/1689, Art. 4, 50, geändert durch VO (EU) 2026/1744 · Cyber Resilience Act · VO (EU) 2024/2847, Art. 14, 71 · DORA · VO (EU) 2022/2554, Art. 5 · Produkthaftungsrichtlinie · RL (EU) 2024/2853, Art. 2, 22 · ProdHaftG · § 10 · Regierungsentwurf · BT-Drs. 21/4297. Ob eine Pflicht greift, hängt von Sektor, Unternehmensgröße und Rolle ab – etwa als Einrichtung nach § 28 BSIG, Finanzunternehmen, Hersteller oder Betreiber eines KI-Systems.
Dein Praxistransfer: Kläre, ob dein Unternehmen unter § 28 BSIG fällt, belege deine Schulung nach § 38 Abs. 3 BSIG, erfasse alle KI-Systeme im Inventar und halte fest, wer welche Maßnahme zur KI-Kompetenz verantwortet.