Zum Inhalt

Risiko und Versicherung

Haftung des Geschäftsführers bei IT-Schäden

Wenn ein Angriff den Betrieb lahmlegt, kommt irgendwann die Frage, wer dafür geradesteht. Für einen GmbH-Geschäftsführer gibt es darauf eine Antwort im Gesetz, und sie ist älter als jede IT-Sicherheitsregel.

Stand: 17.09.2026

Dieser Text gilt für alle GmbHs, unabhängig von NIS2. Ob Ihr Betrieb zusätzlich unter NIS2 fällt und was dann für die Geschäftsleitung dazukommt, steht auf unserer Seite zur NIS2-Haftung der Geschäftsführung.

Was § 43 GmbHG sagt

Der Paragraf ist kurz. Absatz 1: „Die Geschäftsführer haben in den Angelegenheiten der Gesellschaft die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden.“

Absatz 2: „Geschäftsführer, welche ihre Obliegenheiten verletzen, haften der Gesellschaft solidarisch für den entstandenen Schaden.“

Drei Dinge stehen darin, und eins steht nicht darin.

Es geht um Sorgfalt, nicht um Technik. Das Gesetz nennt keinen IT-Maßstab. Es fragt, ob Sie sich so verhalten haben wie ein ordentlicher Geschäftsmann.

Die Haftung geht an die eigene Gesellschaft. Der Geschäftsführer haftet der GmbH, nicht unmittelbar den Kunden oder der Behörde.

Die Frist ist lang. Ein Versäumnis von heute kann noch in fünf Jahren Thema sein. Absatz 4: „Die Ansprüche auf Grund der vorstehenden Bestimmungen verjähren in fünf Jahren.“

Was nicht darin steht: wie oft gesichert werden muss, welche Updates Pflicht sind, ob Sie eine Versicherung brauchen. Das Gesetz lässt offen, was „ordentlich“ bei der IT heißt.

Wo es konkreter wird: die DSGVO

Sobald Ihr Betrieb personenbezogene Daten verarbeitet, und das tut jeder mit Kunden oder Beschäftigten, gilt die Datenschutz-Grundverordnung. Sie wird an vier Stellen konkret.

Die Pflicht zur Sicherheit

Art. 32 DSGVO verlangt „geeignete technische und organisatorische Maßnahmen“. Zwei der Beispiele im Gesetz sind für die Haftungsfrage wichtig:

  • Buchstabe c): die Fähigkeit, Daten nach einem Zwischenfall „rasch wiederherzustellen“. Das ist die Sicherung, und zwar eine, die zurückkommt.
  • Buchstabe d): „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit“ der Maßnahmen. Einrichten reicht also nicht. Es muss jemand nachsehen.

Das Gesetz nennt dabei ausdrücklich die „Implementierungskosten“ als Maßstab. Ein kleiner Betrieb wird nicht an dem gemessen, was ein Konzern leistet. Welche Maßnahmen dazugehören, steht ausführlich auf unserer Seite zu den TOM nach Art. 32.

Die 72 Stunden

Art. 33 DSGVO enthält die eine feste Frist, die Sie im Ernstfall kennen müssen. Eine Datenpanne ist der Aufsichtsbehörde „unverzüglich und möglichst binnen 72 Stunden“ zu melden. Es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen.

Die Frist beginnt, wenn Ihnen die Panne bekannt wird, nicht mit dem Angriff. Wer später meldet, muss begründen, warum.

Wer zahlt, wenn Betroffene Schadensersatz wollen

Art. 82 DSGVO gibt jeder betroffenen Person einen Anspruch auf Schadensersatz, auch für immateriellen Schaden. Er richtet sich gegen den Verantwortlichen, also Ihren Betrieb, oder gegen den Auftragsverarbeiter.

Arbeiten Betrieb und IT-Dienstleister beide an den Daten und sind beide für den Schaden verantwortlich, haftet nach Absatz 4 jeder für den gesamten Schaden. Der Dienstleister ist nach Absatz 2 aber nur verantwortlich, wenn er seine eigenen Pflichten aus der DSGVO verletzt oder gegen Ihre Weisungen gehandelt hat.

Die betroffene Person kann sich aussuchen, an wen sie sich wendet. Wer gezahlt hat, holt sich danach nach Absatz 5 den Anteil vom anderen zurück, der dessen Verantwortung entspricht.

Befreit ist nach Absatz 3 nur, wer nachweist, dass er „in keinerlei Hinsicht“ für den Umstand verantwortlich ist.

Die Bußgelder, richtig gelesen

Verstöße gegen die Pflichten aus Art. 32 und 33 fallen unter Art. 83 Abs. 4 DSGVO. Der Rahmen dort: bis 10 Millionen Euro oder bis 2 Prozent des weltweiten Jahresumsatzes, je nachdem, was höher ist.

Das sind Höchstbeträge. Absatz 1 verlangt, dass eine Geldbuße im Einzelfall „wirksam, verhältnismäßig und abschreckend“ ist. Absatz 2 nennt die Kriterien, darunter Vorsatz oder Fahrlässigkeit und alles, was Sie zur Minderung des Schadens getan haben. Eine Rechnung „Datenleck gleich 10 Millionen“ gibt die Norm nicht her.

Die IT abgeben heißt nicht, die Verantwortung abgeben

Viele Betriebe ohne eigene IT-Abteilung geben die Arbeit an einen Dienstleister. Das ist vernünftig. Drei Quellen zeigen aber aus verschiedenen Richtungen, dass die Verantwortung dabei im Haus bleibt.

  • Nach Art. 82 Abs. 4 DSGVO haftet der Betrieb für den ganzen Schaden, auch wenn sein Dienstleister mitverantwortlich ist.
  • Die BSI-Studie zu Penetrationstests hält fest, dass die Verantwortung für die Sicherheit der IT auch bei Auslagerung beim Auftraggeber bleibt.
  • Die Musterbedingungen der Versicherer sagen in A1-2.2: Ein Angriff beim Dienstleister auf Ihre Daten ist Ihr Schaden. Fällt der Dienstleister aber schlicht aus, ist das nach dem Muster nicht versichert.

In einer Fußnote seines Maßnahmenkatalogs Ransomware äußert sich das BSI vorsichtig zur Fahrlässigkeit. Stehen für ein System schon seit Wochen oder Monaten Patches bereit, „könnte man sich damit im Bereich der Fahrlässigkeit bewegen“.

Das ist die Einschätzung einer Behörde im Konjunktiv, kein Urteil. Sie zeigt aber, woran später gemessen werden könnte.

Gegen Ihre eigene GmbH schützt die Cyberpolice Sie nicht

Die Cyberpolice der GmbH deckt Ansprüche Dritter gegen die GmbH. Als Geschäftsführer sind Sie dabei nach A1-7 der Musterbedingungen des Versicherungsverbands mitversichert. Das Muster zählt „ordnungsgemäß bestellte Organmitglieder“ zu den mitversicherten Personen. Nimmt ein Kunde oder ein anderer Dritter Sie selbst nach einem Angriff oder einer Datenpanne in Anspruch, greift die Police also auch für Sie.

Ausgeschlossen sind nach A3-7.2 a) aber Ansprüche „des Versicherungsnehmers selbst“ gegen die mitversicherten Personen. Versicherungsnehmer ist Ihre GmbH. Verlangt sie von Ihnen nach § 43 GmbHG Ersatz, zahlt die Cyberpolice dafür nach dem Muster nicht.

Für diese Innenhaftung ist die D-und-O-Versicherung gedacht. Ob und zu welchen Bedingungen sie bei Ihnen greift, ist eine Frage an Ihren Makler.

Was Sie selbst tun können

Nichts davon ist Rechtsberatung. Alles davon lässt sich aus den Quellen oben ableiten, und alles lässt sich belegen.

  1. Festlegen, welche Abläufe kritisch sind. Das BSI schreibt im Maßnahmenkatalog Ransomware, dass die Unternehmensleitung das vorab selbst festlegen muss. Welche Arbeit steht still, wenn welches System ausfällt?
  2. Regelmäßig nachfragen, und es aufschreiben. Das BSI hat für Geschäftsführungen ein Prüf-Interview mit Musterfragen veröffentlicht. Es schreibt dazu, Verantwortliche könnten sich daran orientieren, „um ihrer Verantwortung und Haftungsrolle gerecht zu werden“. Ein kurzes Protokoll im Jahr ist Ihr Nachweis für Art. 32 Buchstabe d).
  3. Die 72 Stunden vorbereiten. Wer meldet, an welche Behörde, mit welcher Vorlage? Das gehört in Ihren Notfallplan, bevor es gebraucht wird.
  4. Den Vertrag mit dem Dienstleister lesen. Wer informiert wen, und wie schnell? Nach Art. 33 Abs. 2 DSGVO muss ein Auftragsverarbeiter Ihnen eine Panne „unverzüglich“ melden.
  5. Die Police lesen, mit Blick auf A1-7 und A3-7.2. Und dann mit dem Makler klären, was für Sie persönlich gilt.

Bei den Punkten 2 und 3 ist ein IT-Dienstleister der richtige Ansprechpartner, bei Punkt 5 nicht. Unser Teil ist die Technik dahinter: dass Sicherung und Updates laufen und dass Sie das im Zweifel zeigen können.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

Stand dieser Angaben: 17.09.2026. Hier stehen Gesetzestexte und Musterbedingungen nebeneinander, mehr nicht. Ob und in welcher Höhe Sie im Einzelfall haften, hängt am Sachverhalt, und das beurteilt eine Anwältin oder ein Anwalt für Gesellschaftsrecht.