(openPR) Neue Anforderungen an Cybersicherheit machen deutlich: Digitale Risiken gehören 2026 auf die Agenda der Geschäftsleitung. Die BVSV-Gewerbezentren setzen auf Risikofrüherkennung statt Schadensverwaltung.
August 2026. Ein Cyberangriff ist längst kein reines Problem der IT-Abteilung mehr. Wenn Warenwirtschaft, Kommunikation oder Zahlungsverkehr ausfallen, Kundendaten betroffen sind oder der Betrieb über Stunden oder Tage stillsteht, kann aus einem technischen Zwischenfall schnell ein erhebliches Unternehmensrisiko werden.
Mit der Umsetzung der europäischen NIS-2-Richtlinie hat dieser Entwicklung inzwischen auch der Gesetzgeber Rechnung getragen. Seit Ende 2025 gelten in Deutschland für die erfassten Unternehmen erweiterte Anforderungen an Cybersicherheit, Risikomanagement und die Meldung erheblicher Sicherheitsvorfälle. 2026 rückt damit eine Frage immer stärker in den Mittelpunkt: Wie gut ist ein Unternehmen tatsächlich auf digitale und andere existenzielle Risiken vorbereitet?
Für den BVSV – Bundesverband der Sachverständigen für das Versicherungswesen e. V. und die bundesweit tätigen BVSV-Gewerbezentren bestätigt diese Entwicklung einen Ansatz, den sie bereits seit Jahren verfolgen: Risiken sollten möglichst erkannt werden, bevor aus ihnen ein Schaden oder sogar eine Unternehmenskrise entsteht. Die Gewerbezentren arbeiten dafür unter anderem mit standardisierten Risk-Checks zu betrieblichen Risiken und Cybersicherheit.
Cybersicherheit ist heute Teil der Unternehmensführung
Die Digitalisierung hat den Mittelstand effizienter gemacht – zugleich aber neue Abhängigkeiten geschaffen. Kundendaten, Rechnungswesen, Warenwirtschaft, Kommunikation und Produktionsprozesse sind heute in vielen Betrieben eng miteinander vernetzt.
Fällt eine zentrale IT-Komponente aus, betrifft das deshalb häufig nicht nur einen einzelnen Computer. Liefertermine können nicht eingehalten werden, Mitarbeiter verlieren den Zugriff auf Systeme, Kunden können nicht bedient werden und sensible Daten geraten möglicherweise in falsche Hände.
Cybersicherheit wird damit zu einem Bestandteil des gesamten betrieblichen Risikomanagements.
Für die Geschäftsleitungen von Unternehmen, die nach dem BSI-Gesetz als besonders wichtige oder wichtige Einrichtungen eingestuft werden, gelten im Rahmen von NIS-2 zudem konkrete Pflichten. Sie müssen die vorgeschriebenen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Auch regelmäßige Schulungen gehören zum neuen Anforderungsrahmen.
Der Grundgedanke ist klar: Die Verantwortung für Cybersicherheit lässt sich nicht vollständig an die IT-Abteilung oder einen externen Dienstleister delegieren.
Ein Cyberangriff löst selten nur ein Problem aus
Gerade Cybervorfälle zeigen, warum Unternehmen ihre Risiken nicht isoliert voneinander betrachten sollten.
Ein erfolgreicher Angriff kann zunächst einen IT-Ausfall verursachen. Wenig später stellen sich jedoch weitere Fragen: Ist der Betrieb noch handlungsfähig? Sind personenbezogene Daten betroffen? Müssen Kunden oder Behörden informiert werden? Entstehen Haftungsrisiken? Greift eine Cyberversicherung? Können Lieferverpflichtungen eingehalten werden?
Aus einem einzigen technischen Vorfall können so innerhalb kurzer Zeit finanzielle, rechtliche, organisatorische und reputationsbezogene Folgen entstehen.
Genau hier setzt der ganzheitliche Ansatz der BVSV-Gewerbezentren an. Mithilfe des Risk-Checks werden Unternehmensrisiken systematisch erfasst und strukturiert dargestellt. Neben allgemeinen Risikoanalysen gibt es nach Angaben des BVSV auch themenspezifische Prüfungen, unter anderem zu Cybersicherheit, Gewerbeversicherungen, betrieblicher Altersvorsorge und Sozialversicherung.
Das Ziel ist zunächst Transparenz: Wo bestehen Risiken? Welche davon sind für das Unternehmen besonders relevant? Und an welchen Stellen besteht Handlungsbedarf?
NIS-2 und StaRUG: Unterschiedliche Gesetze, ähnlicher Präventionsgedanke
NIS-2 und das StaRUG – Gesetz über den Stabilisierungs- und Restrukturierungsrahmen für Unternehmen – regeln unterschiedliche Sachverhalte. Gemeinsam ist beiden Regelungsansätzen jedoch der Gedanke, Risiken nicht erst zu behandeln, wenn eine Krise bereits eingetreten ist.
§ 1 StaRUG verpflichtet die Geschäftsleitungen juristischer Personen und bestimmter haftungsbeschränkter Personengesellschaften dazu, Entwicklungen zu beobachten, die den Fortbestand des Unternehmens gefährden könnten, und gegebenenfalls geeignete Gegenmaßnahmen einzuleiten.
NIS-2 konzentriert sich dagegen auf Informations- und Cybersicherheitsrisiken bestimmter Unternehmen und Einrichtungen.
Für Unternehmer ergibt sich daraus eine übergeordnete Botschaft: Risikofrüherkennung wird zunehmend zu einem festen Bestandteil guter Unternehmensführung.
Der BVSV hat diesen Gedanken bereits früh in das Konzept seiner Gewerbezentren aufgenommen. Risikomanagement, Risikofrüherkennung und Haftungsprävention gehören zu den zentralen Tätigkeitsfeldern.
Mittelständische Unternehmen stehen vor einer besonderen Herausforderung
Große Konzerne verfügen häufig über eigene Rechtsabteilungen, Compliance-Strukturen, IT-Security-Teams und spezialisierte Risikomanager. Bei kleinen und mittleren Unternehmen sieht die Realität meist anders aus. Dort laufen viele Aufgaben unmittelbar bei der Geschäftsführung zusammen.
Gleichzeitig wächst die Zahl der Themen, mit denen sich Unternehmer beschäftigen müssen: Cybersicherheit, Datenschutz, Personal, Finanzierung, Versicherungen, gesetzliche Vorgaben und mögliche Haftungsfragen gehören längst zum Alltag.
„Viele Unternehmer kleiner und mittlerer Betriebe sind mit einer Vielzahl von Vorschriften und Themen konfrontiert, mit denen sie oft allein gelassen werden“, beschreibt Andreas Schwarz, Geschäftsführer der BVSV Gewerbezentrum GmbH & Co. KG, die Situation.
Die Gewerbezentren verstehen sich deshalb als regionale Anlaufstellen. Risiken werden zunächst strukturiert betrachtet. Wo vertiefte Fachkenntnisse notwendig sind, können Experten aus unterschiedlichen Bereichen eingebunden werden.
Nach Angaben des BVSV bestanden zuletzt bereits mehr als 210 Gewerbezentren in Deutschland. Das Netzwerk soll weiter ausgebaut werden.
Von der Versicherung zur Risikoprävention
Auch für die Versicherungswirtschaft verändert sich damit der Blick auf betriebliche Risiken.
Eine Versicherung kann finanzielle Folgen eines Schadens abfedern. Sie verhindert jedoch keinen Hackerangriff, keinen Produktionsstillstand und keine organisatorischen Fehlentscheidungen. Deshalb setzt der BVSV bewusst einen Schritt früher an.
Zunächst sollen Risiken identifiziert und bewertet werden. Erst danach stellt sich die Frage, welche Maßnahmen sinnvoll sind. Das können technische oder organisatorische Veränderungen sein, Schulungen, Notfallkonzepte oder – sofern passend – Versicherungslösungen.
Die BVSV-Gewerbezentren verstehen Risikoanalyse daher als Kern ihrer Tätigkeit. Versicherungsschutz kann Bestandteil einer Lösung sein, steht aber nicht am Anfang der Betrachtung.
Gerade bei Cyberrisiken zeigt sich der Vorteil dieses Ansatzes. IT-Sicherheit, organisatorische Prozesse, Verantwortlichkeiten, Notfallmanagement und Versicherungsschutz müssen zusammenspielen, wenn ein Unternehmen seine Widerstandsfähigkeit nachhaltig erhöhen möchte.
NIS-2 kann Anlass für einen umfassenden Risiko-Check sein
Nicht jedes Unternehmen in Deutschland fällt unmittelbar unter die besonderen Pflichten von NIS-2. Dennoch betrifft Cyberkriminalität praktisch jede Branche.
Ein kleiner Handwerksbetrieb kann ebenso Opfer einer Ransomware-Attacke werden wie ein Industriekonzern. Der Unterschied liegt häufig darin, wie gut Unternehmen auf einen solchen Vorfall vorbereitet sind.
Deshalb kann die aktuelle NIS-2-Diskussion auch für Unternehmen außerhalb des unmittelbaren Anwendungsbereichs Anlass sein, die eigene Risikosituation grundsätzlich zu überprüfen.
Wie lange könnte der Betrieb ohne seine wichtigsten IT-Systeme weiterarbeiten? Existieren aktuelle Datensicherungen? Sind Verantwortlichkeiten für einen Ernstfall geklärt? Welche wirtschaftlichen Folgen hätte eine mehrtägige Betriebsunterbrechung?
Solche Fragen zeigen, dass Risikomanagement nicht erst dort beginnt, wo ein Gesetz eine konkrete Pflicht formuliert.
Risikofrüherkennung wird zum Wettbewerbsfaktor
Ein professionelles Risikomanagement soll Unternehmen nicht ausbremsen. Im Gegenteil: Wer seine Risiken kennt, kann Entscheidungen mit größerer Sicherheit treffen. Das gilt bei Investitionen genauso wie bei Digitalisierung, Personalentscheidungen oder neuen Geschäftsmodellen.
Für Andreas Schwarz und die BVSV-Gewerbezentren liegt darin ein wesentlicher Nutzen der Risikoanalyse. Unternehmer erhalten einen strukturierten Überblick und können Prioritäten setzen, anstatt erst unter Zeitdruck auf bereits eingetretene Probleme reagieren zu müssen.
Mit NIS-2 gewinnt dieses Thema 2026 zusätzlich an Aufmerksamkeit. Doch Cyberrisiken sind nur ein Teil des Gesamtbildes.
Liquidität, Haftung, Versicherungen, Personal, Datenschutz und organisatorische Abhängigkeiten können für den Fortbestand eines Unternehmens ebenso bedeutsam sein.
Die entscheidende Frage lautet deshalb nicht nur:
Welche Risiken können wir versichern?
Sondern vielmehr:
Welche Risiken bedrohen unser Unternehmen – und erkennen wir sie früh genug?

Die BVSV-Gewerbezentren unterstützen insbesondere kleine und mittlere Unternehmen bei der Identifikation und Einordnung betrieblicher Risiken. Dazu werden standardisierte Risk-Checks eingesetzt und bei Bedarf Fachleute aus unterschiedlichen Bereichen eingebunden.













