SentrivoNIS2-CheckSchulungspflicht
🎓 Security Awareness · Pflichtmaßnahme unter NIS2

NIS2-Schulungspflicht: Was Geschäftsführung und Mitarbeitende nachweisen müssen

NIS2 verlangt nicht nur Firewalls und Backups. Cyberhygiene und Schulungen stehen ausdrücklich im Katalog der Pflichtmaßnahmen – und die Geschäftsleitung muss selbst die Schulbank drücken. Dieser Beitrag erklärt, wer wann was lernen muss, welche Nachweise Behörden und Kunden erwarten und wie KMU das ohne großes Budget umsetzen.

Stand: 8. September 2026·Lesezeit: ca. 7 Minuten·Gilt für Österreich und Deutschland
Art. 21 (2) g
NIS2: Cyberhygiene und Schulungen als Pflichtmaßnahme
§ 38 BSIG
Deutschland: Schulungspflicht und Haftung der Geschäftsleitung
NISG 2026
Österreich: Schulungspflicht für Leitungsorgane ab 1. Okt. 2026
~ 70–90 %
der erfolgreichen Angriffe beginnen beim Menschen (Phishing, Social Engineering)

Zwei Schulungspflichten, die oft verwechselt werden

NIS2 kennt zwei getrennte Anforderungen, die in Österreich und Deutschland gleichermaßen umgesetzt wurden:

1. Die Geschäftsleitung muss selbst geschult werden

Nach Art. 20 Abs. 2 der NIS2-Richtlinie sind die Mitglieder der Leitungsorgane verpflichtet, an Schulungen teilzunehmen, um ausreichende Kenntnisse zur Erkennung und Bewertung von Cyberrisiken zu erwerben. Deutschland hat das in § 38 BSIG umgesetzt: Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Verletzt sie diese Pflicht, haftet sie dem Unternehmen gegenüber persönlich – und auf diesen Anspruch kann das Unternehmen nicht verzichten. Österreich verpflichtet im NISG 2026 die Leitungsorgane ebenfalls zur Teilnahme an spezifisch für sie gestalteten Cybersicherheitsschulungen und zur Genehmigung und Überwachung der Maßnahmen.

2. Alle Mitarbeitenden müssen regelmäßig sensibilisiert werden

Art. 21 Abs. 2 lit. g NIS2 nennt „grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit“ als eine der zehn Mindestmaßnahmen, die jede betroffene Einrichtung umsetzen muss. In Deutschland findet sich das in § 30 Abs. 2 Nr. 7 BSIG, in Österreich im Maßnahmenkatalog des NISG 2026. Zusätzlich sollen Leitungsorgane vergleichbare Schulungen für ihre Beschäftigten fördern. Anders als bei der Geschäftsleitung geht es hier nicht um eine Einzelveranstaltung, sondern um ein laufendes Programm, das nachweisbar alle Beschäftigten erreicht.

Warum diese Maßnahme so viel Gewicht hat

Die überwiegende Mehrheit erfolgreicher Angriffe auf KMU beginnt nicht mit einer Zero-Day-Schwachstelle, sondern mit einer E-Mail: Phishing, gefälschte Rechnungen, CEO-Fraud, gestohlene Zugangsdaten. Technische Schutzmaßnahmen greifen erst, wenn der erste Klick schon passiert ist. Schulungen sind deshalb nicht das „Soft-Thema“ im NIS2-Katalog, sondern die Maßnahme mit dem besten Verhältnis von Kosten zu Wirkung – und die, nach der Auditoren und Kunden zuerst fragen.

Was eine NIS2-konforme Schulung abdecken sollte

Für alle Mitarbeitenden

Zusätzlich für Geschäftsführung und Vorstand

Wie oft muss geschult werden?

Weder NIS2 noch die nationalen Gesetze legen ein festes Intervall fest – sie fordern „regelmäßige“ Schulungen. Aus der Praxis und aus den Erwartungen von Auditoren lässt sich ableiten:

ZielgruppeEmpfohlener RhythmusNachweis
GeschäftsleitungMindestens einmal jährlich, zusätzlich bei wesentlichen Änderungen der Rechtslage oder BedrohungslageTeilnahmebestätigung, Protokoll, Inhalte
Alle MitarbeitendenLaufend: kurze Lerneinheiten wöchentlich bis monatlich statt einer jährlichen Pflichtveranstaltung; Onboarding-Schulung für neue BeschäftigteTeilnahme- und Ergebnislisten pro Person und Modul
Phishing-SimulationenQuartalsweise oder häufiger, mit Auswertung der KlickratenSimulationsberichte, Trendentwicklung
Exponierte Rollen (Buchhaltung, Einkauf, IT, Assistenz)Zusätzliche Vertiefungen zu CEO-Fraud, Rechnungsbetrug, privilegierte ZugängeRollen-spezifische Module

Der Grund für kurze, häufige Einheiten ist lernpsychologisch: Wissen aus einer 90-minütigen Jahresschulung ist nach wenigen Wochen weitgehend vergessen. Regelmäßige Mikro-Lerneinheiten mit Wiederholung und Praxisbezug verändern dagegen tatsächlich Verhalten – und genau das ist der Zweck der Maßnahme.

Welche Nachweise Behörden, Auditoren und Kunden erwarten

Bei der Selbstdeklaration in Österreich, bei Nachweisen gegenüber dem BSI in Deutschland und bei Lieferanten-Audits Ihrer Kunden werden Sie typischerweise nach folgenden Unterlagen gefragt:

  1. Schulungskonzept: Zielgruppen, Inhalte, Rhythmus, Verantwortliche.
  2. Teilnahmenachweise: Wer hat wann welches Modul absolviert – idealerweise mit Ergebnis und Abschlussquote pro Abteilung.
  3. Nachweis der Geschäftsleitungs-Schulung: Datum, Inhalt, Teilnehmende.
  4. Phishing-Simulationsberichte: Klickraten im Zeitverlauf als Wirksamkeitsnachweis.
  5. Onboarding-Prozess: Beleg, dass neue Beschäftigte zeitnah geschult werden.

Wer diese Nachweise per Excel-Liste und E-Mail-Erinnerungen führt, verbringt viel Zeit mit Verwaltung. Eine Awareness-Plattform erzeugt sie automatisch – das ist der eigentliche Grund, warum die meisten betroffenen Unternehmen auf ein Tool umstellen.

So setzen KMU die Schulungspflicht leistbar um

Enterprise-Lösungen für Security Awareness kosten oft mehrere tausend Euro im Jahr und sind für 20 bis 200 Mitarbeitende überdimensioniert. Für KMU hat sich folgendes Vorgehen bewährt:

  1. Geschäftsleitung zuerst: Eine kompakte Schulung zu Pflichten, Haftung und Risikobewertung – dokumentiert. Das erfüllt § 38 BSIG bzw. die NISG-Pflicht und schafft Rückhalt für alles Weitere.
  2. Plattform statt Präsenztermin: Kurze Online-Module, die Mitarbeitende selbstständig absolvieren, mit automatischen Erinnerungen und Fortschritts-Tracking.
  3. Regelmäßig neue Inhalte: Bedrohungen ändern sich wöchentlich – die Schulung sollte das auch. Wöchentlich neue Module halten das Thema präsent, ohne die Belegschaft zu überfordern.
  4. Phishing-Simulationen: Realistische Test-Mails zeigen, ob die Schulung wirkt, und liefern den Wirksamkeitsnachweis.
  5. Notfallwissen bereitstellen: Was tun, wenn es passiert ist? Eine Notfall-Datenbank mit Schritt-für-Schritt-Anleitungen und Kontakten macht aus Wissen Handlung und stützt die 24-Stunden-Meldefrist.
  6. Reports als Nachweis: Management-Reports pro Abteilung und Modul, die bei Selbstdeklaration, Audit oder Kundenanfrage direkt vorgelegt werden können.

Sentrivo: Security Awareness, gebaut für KMU im DACH-Raum

Wöchentlich neue Schulungsmodule zu aktuellen Bedrohungen, Gamification für echte Beteiligung, Notfall-Datenbank für den Ernstfall und Management-Reports als NIS2-Nachweis. Einrichtung in Minuten, Preis pro Mitarbeiter und Monat, kein Enterprise-Vertrag.

Häufige Fragen zur NIS2-Schulungspflicht

Gibt es unter NIS2 eine Schulungspflicht?

Ja, auf zwei Ebenen. Erstens müssen Leitungsorgane bzw. die Geschäftsleitung selbst an Cybersicherheitsschulungen teilnehmen (Art. 20 Abs. 2 NIS2, § 38 BSIG in Deutschland, NISG 2026 in Österreich). Zweitens sind Cyberhygiene und Schulungen für Mitarbeitende eine der zehn verpflichtenden Risikomanagementmaßnahmen (Art. 21 Abs. 2 lit. g NIS2).

Wie oft müssen NIS2-Schulungen stattfinden?

Die Gesetze schreiben kein festes Intervall vor, verlangen aber regelmäßige Schulungen. In der Praxis hat sich ein laufendes Programm bewährt: kurze Lerneinheiten in kurzen Abständen (wöchentlich bis monatlich) plus Phishing-Simulationen, statt einer jährlichen Pflichtveranstaltung. Für die Geschäftsleitung ist mindestens eine dokumentierte Schulung pro Jahr empfehlenswert.

Welche Inhalte muss eine NIS2-Schulung abdecken?

Für Mitarbeitende: Phishing und Social Engineering, sichere Passwörter und Multi-Faktor-Authentifizierung, Umgang mit Daten und mobilen Geräten, Erkennen und Melden von Vorfällen, sicheres Arbeiten im Homeoffice. Für die Geschäftsleitung zusätzlich: Risikobewertung, Pflichten und Haftung nach NIS2, Überwachung der Maßnahmen, Krisenmanagement und Meldepflichten.

Wie weise ich die Schulungen gegenüber Behörde oder Kunden nach?

Mit dokumentierten Teilnahmen: Wer hat wann welches Modul absolviert, mit welchem Ergebnis. Eine Awareness-Plattform erzeugt diese Nachweise automatisch als Report. Ergänzend sollten Schulungsplan, Inhalte und Phishing-Simulationsergebnisse abgelegt werden.

Haftet die Geschäftsführung persönlich, wenn nicht geschult wird?

In Deutschland ja: § 38 BSIG sieht eine persönliche Haftung der Geschäftsleitung gegenüber dem Unternehmen vor, wenn sie ihre Überwachungs- und Schulungspflichten verletzt. In Österreich sieht das NISG 2026 ebenfalls die Verantwortung des Leitungsorgans und Bußgelder vor. Auch bei nicht betroffenen Unternehmen kann fehlende Schulung im Schadensfall als Organisationsverschulden gewertet werden.

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung. Grundlage sind die NIS2-Richtlinie (EU) 2022/2555, das NISG 2026 (Österreich) und das BSIG in der Fassung des NIS2UmsuCG (Deutschland) nach dem Stand vom 8. September 2026. Empfehlungen zu Schulungsrhythmen beruhen auf Praxiserfahrung und Auditerwartungen, nicht auf gesetzlichen Vorgaben.