BSI-Gesetz – BSIG :
§ 38 Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen
Teil 1 – Allgemeine Vorschriften
Teil 3 – Sicherheit in der Informationstechnik von Einrichtungen
- § 28 Besonders wichtige Einrichtungen und wichtige Einrichtungen
- § 29 Einrichtungen der Bundesverwaltung
- § 30 Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen
- § 31 Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen
- § 32 Meldepflichten
- § 33 Registrierungspflicht
- § 34 Besondere Registrierungspflicht für bestimmte Einrichtungsarten
- § 35 Unterrichtungspflichten
- § 36 Rückmeldungen des Bundesamtes gegenüber meldenden Einrichtungen
- § 37 Ausnahmebescheid
- § 38 Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen
- § 39 Nachweispflichten für Betreiber kritischer Anlagen
- § 40 Nationale Verbindungsstelle sowie zentrale Melde- und Anlaufstelle für besonders wichtige und wichtige Einrichtungen
- § 41 Untersagung des Einsatzes kritischer Komponenten
- § 42 Auskunftsverlangen
- § 43 Informationssicherheitsmanagement
- § 44 Vorgaben des Bundesamtes
- § 45 Informationssicherheitsbeauftragte der Einrichtungen der Bundesverwaltung
- § 46 Informationssicherheitsbeauftragte der Ressorts
- § 47 Wesentliche Digitalisierungsvorhaben und Kommunikationsinfrastrukturen des Bundes
- § 48 Amt des Koordinators für Informationssicherheit
Teil 4 – Datenbanken der Domain-Name-Registrierungsdaten
Teil 5 – Zertifizierung, Konformitätserklärung und Kennzeichen
Teil 6 – Verordnungsermächtigungen, Grundrechtseinschränkungen und Berichtspflichten
(1) Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen sind verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen.
(2) Geschäftsleitungen, die ihre Pflichten nach Absatz 1 verletzen, haften ihrer Einrichtung für einen schuldhaft verursachten Schaden nach den auf die Rechtsform der Einrichtung anwendbaren Regeln des Gesellschaftsrechts. Nach diesem Gesetz haften sie nur, wenn die für die Einrichtung maßgeblichen gesellschaftsrechtlichen Bestimmungen keine Haftungsregelung nach Satz 1 enthalten.
(3) Die Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen müssen regelmäßig an Schulungen teilnehmen, um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken und von Risikomanagementpraktiken im Bereich der Sicherheit in der Informationstechnik zu erlangen sowie um die Auswirkungen von Risiken sowie Risikomanagementpraktiken auf die von der Einrichtung erbrachten Dienste beurteilen zu können.