自 2025 年 12 月 6 日起,新的《BSI 法》开始适用。NIS-2 转化法于 2025 年 11 月 13 日在联邦议院、11 月 21 日在联邦参议院获得通过,并于 2025 年 12 月 5 日在联邦法律公报(BGBl. 2025 I Nr. 301)上公布——其实体义务不设过渡期。该法中有一个条款针对的不是企业,而是一个人:§ 38 BSIG 直接把义务对准了管理层本人。
关于机构在 BSI 处的登记,我们已在另一处撰文说明。这里要谈的是与管理者个人切身相关的问题:法律对我个人有何要求——如果我置之不理,会发生什么?
§ 38 BSIG 具体要求什么
该条款包含两项无法向下委托的义务:
- 落实与监督(第 1 款): 特别重要和重要机构的管理层,有义务落实 § 30 BSIG 规定的风险管理措施并监督其落实。具体操作工作当然可以由 IT 部门或服务商来完成——但落实与监控的责任仍留在机构机关层面。
- 定期培训(第 3 款): 管理层必须定期参加培训,以获得足以评估风险和风险管理实践的知识。“这交给我的 IT 就行”作为一种态度,由此在法律上被终结:立法者期望领导层能够自行判断风险决策。
谁落入适用范围
受影响的是法律附件所列各行业中、达到 § 28 BSIG 门槛值的机构:重要机构指员工达 50 人及以上,或营业额和资产负债表总额均超过 1000 万欧元者;特别重要机构指员工达 250 人及以上,或营业额超过 5000 万欧元且资产负债表总额超过 4300 万欧元者。据 BSI 提供的数据,约有 29500 家机构受到监管——此前约为 4500 家。因此,许多中小企业的管理者是首次承担这些义务,且往往并不自知。
责任:冷静来看并非新事——但如今被明确写出
§ 38 第 2 款规定,违反第 1 款义务的管理者,须依照适用于该机构法律形式的公司法规则,就其“有过错地”造成的损害向本机构承担赔偿责任。过错要件在法律中被明确写出。对 GmbH 而言依据是 § 43 GmbHG,对 AG 而言是 § 93 AktG。BSIG 的这一规定明确具有从属性:它并未创设新的责任构成,而是指向管理者本就负有的注意义务。
有一个流传甚广的错误信息应予纠正:法律草案原本包含一项明确的禁止——即禁止放弃赔偿请求权或以和解方式了结。**该放弃禁令在立法过程中被删除。**许多咨询类网站至今仍如此声称——真正适用的,是关于放弃与和解的一般公司法界限。
机关就组织疏失承担责任并非空谈,早在 NIS-2 之前的司法判例便已表明这一点:慕尼黑地方法院 I(LG München I)在 2013 年著名的“Neubürger 判决”(10.12.2013 – 5 HK O 1387/10)中判决一名西门子前董事会成员承担责任,理由是他未能以能防止违法行为的方式组织公司。这一标准可直接适用于 IT 合规。因此,§ 38 BSIG 的新意并不在于责任本身——新意在于 IT 安全的义务范围如今被白纸黑字写入了法律。
关于量级的说明:§ 65 BSIG 的罚款——对特别重要机构最高 1000 万欧元或全球营业额的 2%,对重要机构最高 700 万欧元或 1.4%——针对的是机构。管理者的个人风险则是内部责任:本公司就因违反义务而未采取措施所致的损害向其追偿。
保险维度:如实填写问卷
与法律并行,网络保险已确立为第二道控制机制。德国保险业总会(GDV)的示范条款(AVB Cyber)及其为中小企业配套的风险问卷,实际上把多因素认证、脱网或离线备份、有序的补丁管理等措施变成了获得保险保障的前提。在投保申请中对这些问题回答错误或过于乐观者,将在出险时危及理赔。
这里涉及的是实实在在的金额,GDV 2023 年的数据可以说明:保险公司为网络损失赔付了约 1.8 亿欧元——比 2022 年高出约 50%——单案平均损失为 45370 欧元。
D&O 责任险也值得冷静审视:它原则上承保针对管理层的内部责任请求——但并不承保企业自身的网络损失。法律专业文章还指出,对于明知故犯的义务违反,保险公司可以拒绝理赔。因此,在明知自身义务的情况下有意不采取安全措施者,不能指望保单会为此兜底。
证明包:六个您应当能够举证的要点
好消息是:§ 38 BSIG 不需要什么魔法,而需要可举证的组织安排。凡是能够以文档形式备妥以下六个要点者,就在核心上覆盖了这一义务范围:
- 有据可查的风险决策: 由管理层作出并记录在案的决定——企业承担哪些 IT 风险、处置哪些 IT 风险。
- 对照 § 30 BSIG 的措施清单: 一份概览,说明法定的风险管理措施中哪些已如何落实——包括有意留而未决的事项。
- 监督节奏: 一个固定的时点(例如每季度),由管理层核查落实进度——并附会议记录。
- 培训证明: 管理层依 § 38 第 3 款定期参加培训的出席证明。
- 事件处置手册(Playbook): 一份经过演练的安全事件流程计划,包括报告渠道。
- 如实填写的保险问卷: 向网络保险公司所作的陈述与措施的实际状况相符。
对一家中型企业而言,这些没有一项是遥不可及的。关键在于:这些要点确实存在、保持最新,并在必要时能够出示——面向 BSI、面向保险公司,或在争议时面向自己的监事会。一次结构化的盘点,正如我们在监管与合规咨询框架内所做的那样,是通常的起点;而将其推导为一份多年期的措施规划,则属于 IT 战略的范畴。
sector7 如何提供支持
作为一家业主自营的机构,我们与管理层平等对话——从适用性分析,到对照 § 30 BSIG 的措施清单加以核对,直至一份可靠的证明包,并由我们关于 ISO 27001、NIS-2、DORA 和 TISAX 的合规咨询全程陪伴。技术落实由厂商认证的工程实践(Juniper、Cisco、HPE、F5、Fortinet、Palo Alto Networks)承担,运行则由我们的 NOC 全天候监控。以上均按可规划的按月包干费提供——让那份有据可查的风险决策在预算层面同样立得住。
本文是一篇专业性的说明,不能替代针对具体个案的法律咨询。
来源
- https://www.recht.bund.de/bgbl/1/2025/301/VO.html
- https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174
- https://www.gesetze-im-internet.de/bsig_2025/__38.html
- https://www.gesetze-im-internet.de/bsig_2025/__28.html
- https://www.gesetze-im-internet.de/bsig_2025/__65.html
- https://www.gdv.de/gdv/medien/medieninformationen/mehr-cyberschaeden-praevention-wichtiger-denn-je-181946
- https://www.gdv.de/gdv/service/musterbedingungen
- https://www.ra-poeppel.de/nis2-managerhaftung-und-do-versicherungsschutz/