NIS2-Schulungspflicht: Was Geschäftsführung und Mitarbeitende nachweisen müssen
NIS2 verlangt nicht nur Firewalls und Backups. Cyberhygiene und Schulungen stehen ausdrücklich im Katalog der Pflichtmaßnahmen – und die Geschäftsleitung muss selbst die Schulbank drücken. Dieser Beitrag erklärt, wer wann was lernen muss, welche Nachweise Behörden und Kunden erwarten und wie KMU das ohne großes Budget umsetzen.
Zwei Schulungspflichten, die oft verwechselt werden
NIS2 kennt zwei getrennte Anforderungen, die in Österreich und Deutschland gleichermaßen umgesetzt wurden:
1. Die Geschäftsleitung muss selbst geschult werden
Nach Art. 20 Abs. 2 der NIS2-Richtlinie sind die Mitglieder der Leitungsorgane verpflichtet, an Schulungen teilzunehmen, um ausreichende Kenntnisse zur Erkennung und Bewertung von Cyberrisiken zu erwerben. Deutschland hat das in § 38 BSIG umgesetzt: Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Verletzt sie diese Pflicht, haftet sie dem Unternehmen gegenüber persönlich – und auf diesen Anspruch kann das Unternehmen nicht verzichten. Österreich verpflichtet im NISG 2026 die Leitungsorgane ebenfalls zur Teilnahme an spezifisch für sie gestalteten Cybersicherheitsschulungen und zur Genehmigung und Überwachung der Maßnahmen.
2. Alle Mitarbeitenden müssen regelmäßig sensibilisiert werden
Art. 21 Abs. 2 lit. g NIS2 nennt „grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit“ als eine der zehn Mindestmaßnahmen, die jede betroffene Einrichtung umsetzen muss. In Deutschland findet sich das in § 30 Abs. 2 Nr. 7 BSIG, in Österreich im Maßnahmenkatalog des NISG 2026. Zusätzlich sollen Leitungsorgane vergleichbare Schulungen für ihre Beschäftigten fördern. Anders als bei der Geschäftsleitung geht es hier nicht um eine Einzelveranstaltung, sondern um ein laufendes Programm, das nachweisbar alle Beschäftigten erreicht.
Warum diese Maßnahme so viel Gewicht hat
Die überwiegende Mehrheit erfolgreicher Angriffe auf KMU beginnt nicht mit einer Zero-Day-Schwachstelle, sondern mit einer E-Mail: Phishing, gefälschte Rechnungen, CEO-Fraud, gestohlene Zugangsdaten. Technische Schutzmaßnahmen greifen erst, wenn der erste Klick schon passiert ist. Schulungen sind deshalb nicht das „Soft-Thema“ im NIS2-Katalog, sondern die Maßnahme mit dem besten Verhältnis von Kosten zu Wirkung – und die, nach der Auditoren und Kunden zuerst fragen.
Was eine NIS2-konforme Schulung abdecken sollte
Für alle Mitarbeitenden
- Phishing und Social Engineering: Merkmale gefälschter E-Mails, Links und Anhänge; Vishing und Smishing; CEO-Fraud und Rechnungsbetrug.
- Passwörter und Multi-Faktor-Authentifizierung: Passwort-Manager, Passphrasen, MFA-Müdigkeit („MFA fatigue“), keine Wiederverwendung.
- Umgang mit Daten und Geräten: Klassifizierung, sichere Ablage, mobile Geräte, USB-Sticks, Clean Desk, Homeoffice und öffentliches WLAN.
- Vorfälle erkennen und melden: Was ist ein Sicherheitsvorfall, an wen wird er gemeldet, warum jede Minute zählt (24-Stunden-Frühwarnung).
- Aktuelle Bedrohungen: Ransomware, Deepfakes, KI-gestützte Angriffe, Lieferkettenangriffe – Inhalte müssen laufend aktualisiert werden.
Zusätzlich für Geschäftsführung und Vorstand
- Pflichten, Fristen und Haftung nach NIS2, NISG 2026 bzw. BSIG
- Risikobewertung und Priorisierung von Maßnahmen, Budget- und Ressourcenentscheidungen
- Überwachung der Umsetzung: Kennzahlen, Reports, Audit-Vorbereitung
- Krisenmanagement: Rollen im Ernstfall, Kommunikation, Meldepflichten gegenüber Behörde und Kunden
- Lieferkettenrisiken und vertragliche Anforderungen an Dienstleister
Wie oft muss geschult werden?
Weder NIS2 noch die nationalen Gesetze legen ein festes Intervall fest – sie fordern „regelmäßige“ Schulungen. Aus der Praxis und aus den Erwartungen von Auditoren lässt sich ableiten:
| Zielgruppe | Empfohlener Rhythmus | Nachweis |
|---|---|---|
| Geschäftsleitung | Mindestens einmal jährlich, zusätzlich bei wesentlichen Änderungen der Rechtslage oder Bedrohungslage | Teilnahmebestätigung, Protokoll, Inhalte |
| Alle Mitarbeitenden | Laufend: kurze Lerneinheiten wöchentlich bis monatlich statt einer jährlichen Pflichtveranstaltung; Onboarding-Schulung für neue Beschäftigte | Teilnahme- und Ergebnislisten pro Person und Modul |
| Phishing-Simulationen | Quartalsweise oder häufiger, mit Auswertung der Klickraten | Simulationsberichte, Trendentwicklung |
| Exponierte Rollen (Buchhaltung, Einkauf, IT, Assistenz) | Zusätzliche Vertiefungen zu CEO-Fraud, Rechnungsbetrug, privilegierte Zugänge | Rollen-spezifische Module |
Der Grund für kurze, häufige Einheiten ist lernpsychologisch: Wissen aus einer 90-minütigen Jahresschulung ist nach wenigen Wochen weitgehend vergessen. Regelmäßige Mikro-Lerneinheiten mit Wiederholung und Praxisbezug verändern dagegen tatsächlich Verhalten – und genau das ist der Zweck der Maßnahme.
Welche Nachweise Behörden, Auditoren und Kunden erwarten
Bei der Selbstdeklaration in Österreich, bei Nachweisen gegenüber dem BSI in Deutschland und bei Lieferanten-Audits Ihrer Kunden werden Sie typischerweise nach folgenden Unterlagen gefragt:
- Schulungskonzept: Zielgruppen, Inhalte, Rhythmus, Verantwortliche.
- Teilnahmenachweise: Wer hat wann welches Modul absolviert – idealerweise mit Ergebnis und Abschlussquote pro Abteilung.
- Nachweis der Geschäftsleitungs-Schulung: Datum, Inhalt, Teilnehmende.
- Phishing-Simulationsberichte: Klickraten im Zeitverlauf als Wirksamkeitsnachweis.
- Onboarding-Prozess: Beleg, dass neue Beschäftigte zeitnah geschult werden.
Wer diese Nachweise per Excel-Liste und E-Mail-Erinnerungen führt, verbringt viel Zeit mit Verwaltung. Eine Awareness-Plattform erzeugt sie automatisch – das ist der eigentliche Grund, warum die meisten betroffenen Unternehmen auf ein Tool umstellen.
So setzen KMU die Schulungspflicht leistbar um
Enterprise-Lösungen für Security Awareness kosten oft mehrere tausend Euro im Jahr und sind für 20 bis 200 Mitarbeitende überdimensioniert. Für KMU hat sich folgendes Vorgehen bewährt:
- Geschäftsleitung zuerst: Eine kompakte Schulung zu Pflichten, Haftung und Risikobewertung – dokumentiert. Das erfüllt § 38 BSIG bzw. die NISG-Pflicht und schafft Rückhalt für alles Weitere.
- Plattform statt Präsenztermin: Kurze Online-Module, die Mitarbeitende selbstständig absolvieren, mit automatischen Erinnerungen und Fortschritts-Tracking.
- Regelmäßig neue Inhalte: Bedrohungen ändern sich wöchentlich – die Schulung sollte das auch. Wöchentlich neue Module halten das Thema präsent, ohne die Belegschaft zu überfordern.
- Phishing-Simulationen: Realistische Test-Mails zeigen, ob die Schulung wirkt, und liefern den Wirksamkeitsnachweis.
- Notfallwissen bereitstellen: Was tun, wenn es passiert ist? Eine Notfall-Datenbank mit Schritt-für-Schritt-Anleitungen und Kontakten macht aus Wissen Handlung und stützt die 24-Stunden-Meldefrist.
- Reports als Nachweis: Management-Reports pro Abteilung und Modul, die bei Selbstdeklaration, Audit oder Kundenanfrage direkt vorgelegt werden können.
Sentrivo: Security Awareness, gebaut für KMU im DACH-Raum
Wöchentlich neue Schulungsmodule zu aktuellen Bedrohungen, Gamification für echte Beteiligung, Notfall-Datenbank für den Ernstfall und Management-Reports als NIS2-Nachweis. Einrichtung in Minuten, Preis pro Mitarbeiter und Monat, kein Enterprise-Vertrag.
Häufige Fragen zur NIS2-Schulungspflicht
Gibt es unter NIS2 eine Schulungspflicht?
Ja, auf zwei Ebenen. Erstens müssen Leitungsorgane bzw. die Geschäftsleitung selbst an Cybersicherheitsschulungen teilnehmen (Art. 20 Abs. 2 NIS2, § 38 BSIG in Deutschland, NISG 2026 in Österreich). Zweitens sind Cyberhygiene und Schulungen für Mitarbeitende eine der zehn verpflichtenden Risikomanagementmaßnahmen (Art. 21 Abs. 2 lit. g NIS2).
Wie oft müssen NIS2-Schulungen stattfinden?
Die Gesetze schreiben kein festes Intervall vor, verlangen aber regelmäßige Schulungen. In der Praxis hat sich ein laufendes Programm bewährt: kurze Lerneinheiten in kurzen Abständen (wöchentlich bis monatlich) plus Phishing-Simulationen, statt einer jährlichen Pflichtveranstaltung. Für die Geschäftsleitung ist mindestens eine dokumentierte Schulung pro Jahr empfehlenswert.
Welche Inhalte muss eine NIS2-Schulung abdecken?
Für Mitarbeitende: Phishing und Social Engineering, sichere Passwörter und Multi-Faktor-Authentifizierung, Umgang mit Daten und mobilen Geräten, Erkennen und Melden von Vorfällen, sicheres Arbeiten im Homeoffice. Für die Geschäftsleitung zusätzlich: Risikobewertung, Pflichten und Haftung nach NIS2, Überwachung der Maßnahmen, Krisenmanagement und Meldepflichten.
Wie weise ich die Schulungen gegenüber Behörde oder Kunden nach?
Mit dokumentierten Teilnahmen: Wer hat wann welches Modul absolviert, mit welchem Ergebnis. Eine Awareness-Plattform erzeugt diese Nachweise automatisch als Report. Ergänzend sollten Schulungsplan, Inhalte und Phishing-Simulationsergebnisse abgelegt werden.
Haftet die Geschäftsführung persönlich, wenn nicht geschult wird?
In Deutschland ja: § 38 BSIG sieht eine persönliche Haftung der Geschäftsleitung gegenüber dem Unternehmen vor, wenn sie ihre Überwachungs- und Schulungspflichten verletzt. In Österreich sieht das NISG 2026 ebenfalls die Verantwortung des Leitungsorgans und Bußgelder vor. Auch bei nicht betroffenen Unternehmen kann fehlende Schulung im Schadensfall als Organisationsverschulden gewertet werden.