DB Podcast

Bürokratie Wirtschaft erwartet im Herbst Welle neuer Regularien

Verantwortliche:r Redakteur:in: Stefan Girschner 7 min Lesedauer

Anbieter zum Thema

Die Bonner Wirtschafts-Akademie warnt vor einer dreiköpfigen Bürokratie-Hydra im Herbst 2024. Dann werden neue Vorschriften für Cyberresilienz, Nachhaltigkeit und künstliche Intelligenz in Kraft treten.

(Bild:  Designpics/Adobe Stock)
(Bild: Designpics/Adobe Stock)

In diesem Herbst schlägt eine dreifache Welle neuer bürokratischer Herausforderungen über der Wirtschaft zusammen, warnt die Bonner Wirtschafts-Akademie (BWA). Als die drei Schwerpunkte der „Monsterbürokratie“ werden die Themengebiete Cyberresilienz, ESG (Environment, Social, Governance; Umwelt, Soziales und Unternehmensführung) und künstliche Intelligenz genannt. Harald Müller. Geschäftsführer der Bonner Wirtschafts-Akademie GmbH, erklärt: „Dieser dreiköpfigen Bürokratie-Hydra werden über 90 Prozent der deutschen Wirtschaft weitgehend hilflos gegenüberstehen. Der Mittelstand sowieso, aber auch viele große Unternehmen werden von dieser dreifachen Welle überrollt werden.“ 

Über 90 Prozent der Firmen werden allein mit den ESG-Pflichten überfordert sein. Von Cybersicherheit und KI gar nicht zu reden.

Besonders schwerwiegend seien die Auswirkungen der NIS2-Richtlinie (Network & Information Security) für Cybersicherheit, die Nachhaltigkeits-Berichtspflichten laut CSRD (Corporate Sustainability Reporting Directive) und die Folgen der KI-Verordnung (Artificial Intelligence Act) unter anderem in Bezug auf den Datenschutz. 

Bürokratie: Neue NIS2-Richtlinie gilt ab Oktober 2024

Auf dem Gebiet Cyberresilienz greift die neue NIS2-Richtlinie ab Oktober dieses Jahres. Die primär für die Betreiber sogenannter Kritischer Infrastrukturen (KRITIS) gedachte Verordnung zur Abwehr von Hackerangriffen betrifft laut BWA „faktisch einen Großteil der mittelständischen Wirtschaft“. Harald Müller gibt ein Beispiel: „NIS2 gilt nicht etwa nur für Krankenhäuser, die völlig zu Recht als kritische Infrastrukturen gelten, sondern für zahlreiche Zulieferer, die Krankenhäuser zu ihrem Kundenkreis zählen.“ 

Bürokratie
Harald Müller ist Geschäftsführer der Bonner Wirtschafts-Akademie GmbH,
(Bild: Bonner Wirtschafts-Akademie)

So fallen die Betreiber und Zulieferer in den Branchen Energie, Transport, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwässer, digitale Infrastruktur, IKT-Dienstleistungsmanagement, Öffentliche Verwaltung, Weltraum, Post- und Kurierdienste, Abfallwirtschaft, Herstellung, Produktion und Vertrieb von Chemikalien, Lebensmittelproduktion, -verarbeitung und -vertrieb, Produktion, Herstellung von Medizinprodukten, Maschinen, Fahrzeugen sowie elektrischen/elektronischen Geräten, digitale Anbieter und Forschung unter NIS2. Harald Müller resümiert: „Nur wer in keiner dieser Branchen aktiv ist oder dort einen Kunden hat, darf NIS2 ignorieren. Faktisch bedeutet dies: Wer die Basiskriterien von 50 oder mehr Mitarbeitern und zehn Millionen Euro oder mehr Jahresumsatz erfüllt, sollte sich besser auf NIS2 einstellen.“

Umfangreiche Vorgaben der NIS2-Richtlinie

„Angesichts von mehr als 2.000 Angriffen täglich aus dem Internet ist die Erhöhung der Cybersicherheit zweifellos ein wichtiges Thema. Aber der Anforderungskatalog des Gesetzgebers ist derart umfangreich, dass er für viele Mittelständler kaum erfüllbar ist“, glaubt Harald Müller. So müssen sich Unternehmen gemäß NIS2 um Risikobewertungen, Anwendungen der Kryptografie, Sicherheitsvorfälle, IT-Sicherheitstrainings, die Sicherheit bei der Beschaffung von Systemen, Multi-Faktor-Authentifizierung, Mitarbeiter mit Zugang zu sensiblen oder auch nur wichtigen Daten, das Management des Geschäftsbetriebs während und nach einem Sicherheitsvorfall, die Sicherheit der Supply Chain und die Bewertung der Wirksamkeit von Sicherheitsmaßnahmen kümmern. 

Unbezwingbares Bürokratie-Monster

„Im Grunde muss sich jedes Unternehmen nicht nur um die eigene Cyberresilienz bemühen, was schon schwer genug ist, sondern auch um die aller Zulieferer und Zulieferer von Zulieferern sowie um die von Kunden und Kunden der Kunden“, ist Harald Müller überzeugt. „Faktisch ist das unmöglich. Egal, wie viele Köpfe dieser Bürokratie-Hydra abgeschlagen werden, wachsen angesichts von täglich rund 70 aufgedeckten Schwachstellen in Softwareprogrammen laut Bundesamt für Sicherheit in der Informations-technologie ständig neue Risikoköpfe nach. Der Gesetzgeber hat ein unbezwingbares Bürokratiemonster erschaffen.“

Das Gesetz zur Umsetzung von EU NIS2 in Deutschland trägt den Namen NIS2UmsuCG und gilt ab Oktober 2024. Harald Müller empfiehlt: „Die Unternehmen sollten regelmäßig sogenannte Penetrationstests durchführen, also Selbstangriffe auf die eigene IT-Infrastruktur, um Schwachstellen aufzudecken und zu beheben. Dies kann im schlimmsten Fall immerhin als Nachweis dienen, dass man alles versucht hat, Hacker abzuwehren.“

CSRD-Daten müssen schon ab Anfang 2025 erfasst werden

Im ESG-Bereich drängt vor allem die EU-Richtlinie zur Nachhaltigkeitsberichterstattung (Corporate Sustainability Reporting Directive, CSRD) zur zügigen Umsetzung. Dabei unterliegen viele Mittelständler einem fatalen Irrtum über den Umsetzungszeitraum, hat die Bonner Wirtschafts-Akademie bei zahlreichen Projekten festgestellt.Die CSRD trat Anfang 2023 in Kraft, galt aber bislang nur für Unternehmen, die bereits der Pflicht zur nichtfinanziellen Erklärung unterliegen. Ab 2025 gilt sie für alle großen Unternehmen und ab Anfang 2026 auch für kleine und mittlere Unternehmen. 

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Harald Müller warnt: „Viele Mittelständler widmen der CSRD noch nicht die dringend notwendige Aufmerksamkeit, weil bis 2026 vermeintlich noch über ein Jahr Zeit ist. Das ist ein fataler Irrtum: Wer ab 2026 berichtspflichtig ist, muss rückwirkend für das Jahr 2025 berichten. Das dazu notwendige Berichtswesen muss also noch in diesem Jahr eingerichtet werden, um ab Anfang nächsten Jahres mindestens die gesetzlich vorgeschriebenen 82 Minimalangaben mit 127 Kennzahlen zu erfassen.“B

Bürokratie: Berichtspflichten zur Nachhaltigkeit ab 2025

Die Berichtspflichten ab 2025 umfassen die Berechnung des ökologischen Fußabdrucks anhand des Energieverbrauchs und der Treibhausgasemissionen, das Wassermanagement (Verbrauch, Quellen, Initiative zur Wassereffizienz), Abfall- und Recyclingquoten, Lieferkette und Lieferantenmanagement (Lieferantenprüfungen, Standards für soziale und ökologische Verantwortung sowie Maßnahmen zur Förderung von Nachhaltigkeit entlang der gesamten Lieferkette), Engagement und Entwicklung der Mitarbeitenden (Schulungs- und Weiterbildungsprogramme, Zufriedenheit, faire Vergütung, Maßnahmen zur Förderung von Vielfalt und Inklusion) sowie soziale Auswirkungen (Maßnahmen zur Förderung von Menschenrechten, Arbeitsbedingungen, Gesundheit und Sicherheit am Arbeitsplatz sowie ihre Rolle in der Gemeinschaft). 

90 Prozent der Unternehmen werden überfordert sein

„Allein die Erfassung aller dieser sogenannten Datenpunkte stellt für die Unternehmen eine große Herausforderung dar, die parallel zum Tagesgeschäft bewältigt werden muss“, sagt der BWA-Geschäftsführer. In vielen Firmen sei die Digitalisierung nichtfinanzieller Informationen noch gar nicht umgesetzt, sondern die Daten würden einmal jährlich in den unterschiedlichen Bereichen abgefragt und konsolidiert. „IT-Systeme, um die Daten, Ziele und Ambitionen auf den CSRD-Gebieten zu verfolgen, haben die wenigsten Mittelständler in Betrieb“, weiß Harald Müller. 

Zudem sei es mit der Erfassung aller dieser Angaben keineswegs getan. Er verdeutlicht: „Der Teufel liegt im wortwörtlichen Sinne im Detail, denn jede Pflicht zu Angaben verlangt weitere Details und verweist auf zusätzliche Konkretisierungen und Ergänzungen in den Anwendungsleitlinien. Zudem sind für verschiedene Pflichtangaben mehrere Szenarien durchzuführen und die entsprechenden Daten zu analysieren, um Auswirkungen, Risiken und Chancen zu bewerten.“ Nach Einschätzung der Bonner Wirtschafts-Akademie werden mehr als 90 Prozent der mittelständischen Unternehmen in Deutschland mit dem ESG- und CSRD-Pflichten überfordert sein.

Harald Müller empfiehlt: „Die Unternehmen müssen wohl darauf vertrauen, dass auf behördlicher Seite kaum die Kapazitäten bestehen, alle Angaben zu überprüfen, und der Staatsapparat in seinem eigenen Bürokratiewahn letztendlich steckenbleibt. Es dürfte also in vielen Fällen auf absehbare Zeit genügen, wenn der Nachhaltigkeitsbericht einigermaßen glaubwürdig aussieht.“

Bürokratie: Doppelte Bedrohung durch künstliche Intelligenz

Bei künstlicher Intelligenz sieht die Bonner Wirtschafts-Akademie gleich zwei akute Gefahrenpotenziale: den AI Act (KI-Gesetz) der Europäischen Union und die sogenannte Schatten-KI, also den betrieblichen Einsatz von KI-Programmen wie ChatGPT, Gemini oder Copilot durch einzelne Beschäftigte ohne Zustimmung des Unternehmens.Die Gesetzgebung klassifiziert KI-Systeme in vier Risikokategorien: unannehmbares, hohes, begrenztes und minimales Risiko. Der BWA-Chef erklärt: „Damit ist für jeden KI-Einsatz im Unternehmen herauszufinden und zu dokumentieren, in welche Risikoklasse er fällt. Das gilt nicht nur für die Hersteller von KI-Systemen, also etwa Konzerne wie Open AI, Google oder Microsoft, sondern für jede Firma, die KI im eigenen Betrieb verwendet. Allein dies mag viele Mittelständler abschrecken, die Produktivitätsvorteile der KI überhaupt für sich zu nutzen.“ 

Doch die Sachlage ist laut BWA „noch viel komplexer“: In vielen Unternehmen setzen die Beschäftigten gängige KI-Programme ein, um ihre Arbeit schneller und einfacher zu erledigen, ohne ihre Vorgesetzten zu informieren. „Diese Schatten-KI breitet sich seit weit über einem Jahr in der Wirtschaft aus, ohne dass dies in den Chefetagen überhaupt bekannt wird“, weiß Harald Müller aus vielen Projekten. Das Problem dabei: Die Beschäftigten laden zuhauf personenbezogene Daten und Betriebsgeheimnisse in die KI-Programme hoch und verletzten damit den Datenschutz und die Corporate Governance. 

„In manchen Firmen sind ganze Personallisten bei ChatGPT gelandet, weil ein Mitarbeiter in der Personalabteilung eine Analyse des Personalbestands etwa in Bezug auf Alter, Betriebszugehörigkeit, Ausbildung oder Personalverantwortung von der KI erhalten wollte. Verletzungen der Datenschutz-Grundverordnung durch KI sind derzeit im Mittelstand wie in großen Unternehmen an der Tagesordnung“, so Harald Müller. „Die Unternehmen sind gut beraten, klare und restriktive Richtlinien für den betrieblichen KI-Einsatz zu formulieren. Das mag die Schatten-KI zwar nicht vollständig unterbinden, aber erhöht wenigstens die Sensibilität für das Thema bei der Belegschaft und stellt auch eine rechtliche Absicherung für das Management dar.“ 

Erfüllung aller Bürokratie-Auflagen ist unmöglich

Der BWA-Geschäftsführer hält die Erfüllung aller Vorschriften, die durch die Bürokratie-Lawine im Herbst auf die Unternehmen zukommen, für unmöglich. Sie deshalb zu ignorieren, sei allerdings nicht zu empfehlen. Harald Müller empfiehlt daher: „Vorstand und Geschäftsführung sind gut beraten, auf allen Gebieten die Initiative zu ergreifen und zumindest den Anschein zu erwecken, sich ernsthaft um die Themen zu kümmern. Das senkt auf jeden Fall das persönliche Haftungsrisiko, wenn etwas schiefgeht.“ 

Die Bonner Wirtschafts-Akademie GmbH (BWA) ist seit über 25 Jahren unter der Geschäftsführung von Harald Müller und Astrid Orthmann auf die Themen Personalentwicklung, Outplacement, Personalberatung und Training sowie Arbeitsmarktprogramme wie Beschäftigtentransfer spezialisiert. Das Spektrum reicht von der Begleitung von Change-Management-Prozessen über Vermittlung und Coaching von Führungskräften bis hin zur Unterstützung bei der Unternehmensgründung.