NIS2-Schulungspflicht der Geschäftsleitung (§ 38 BSIG)
Was verlangt die NIS2-Schulungspflicht?
Artikel 20 der NIS2-Richtlinie nimmt die Leitungsorgane ausdrücklich in die Pflicht: Sie müssen die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen, um Cyberrisiken einschätzen und die Auswirkungen von Sicherheitsmaßnahmen beurteilen zu können. Zusätzlich sollen betroffene Einrichtungen ihren Mitarbeitenden vergleichbare Schulungen anbieten. Die Schulungspflicht ist damit zuerst eine Pflicht der Geschäftsleitung. Awareness-Schulungen für die Belegschaft kommen dazu.
§ 38 BSIG: die Schulungspflicht in Deutschland
Das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) überführt diese Vorgabe in § 38 BSIG. Die Geschäftsleitungen wesentlicher und wichtiger Einrichtungen müssen die Risikomanagement-Maßnahmen umsetzen und überwachen. Außerdem müssen sie regelmäßig geschult werden. Verletzt die Leitung diese Pflichten, haftet sie ihrer Einrichtung für schuldhaft verursachte Schäden nach den gesellschaftsrechtlichen Regeln (§ 38 Abs. 2 BSIG). Die Schulung ist also weit mehr als eine Formalie. Wer prüfen will, ob die eigene Organisation überhaupt betroffen ist, findet die Kriterien in der NIS2-Betroffenheitsprüfung.
Österreich: § 31 NISG 2026
In Österreich setzt das NISG 2026 die Richtlinie um. Auch hier werden die Leitungsorgane verpflichtet, die Risikomanagement-Maßnahmen zu genehmigen, ihre Umsetzung zu überwachen und an Schulungen teilzunehmen. Die inhaltlichen Anforderungen sind nahezu deckungsgleich. Ein deutschsprachiges Schulungs- und Übungskonzept funktioniert deshalb in beiden Ländern.
Wer muss geschult werden?
- Leitungsorgane (Geschäftsführung und Vorstand): Sie müssen regelmäßig teilnehmen.
- Mitarbeitende: Die Einrichtung soll ihnen vergleichbare Awareness-Schulungen anbieten.
- Krisenstab & Schlüsselrollen (IT, Kommunikation, Recht): Sie trainieren die Krisenreaktion an einem durchgespielten Szenario, z. B. in einer Krisenstabsübung.
Was müssen die Schulungen abdecken?
Das Gesetz schreibt keinen festen Lehrplan vor. Die Inhalte ergeben sich aus dem Zweck: Die Leitung soll Cyberrisiken bewerten und Managemententscheidungen fundiert treffen können. Sinnvolle Kernbausteine sind:
| Themenblock | Inhalt |
|---|---|
| Pflichten der Leitung | Was NIS2, § 38 BSIG und das Risikomanagement konkret von Leitungsorganen verlangen. |
| Haftung & Konsequenzen | Persönliche Verantwortung, Bußgelder und Haftungsrisiken bei Verstößen. |
| Risikobewertung verstehen | Cyberrisiken einordnen und Maßnahmen billigen sowie ihre Umsetzung überwachen können. |
| Krisen- und Meldeprozesse | Melde- und Eskalationswege (Art. 23) sowie die Rolle der Leitung im Krisenfall. |
Wie weisen Sie die Schulung nach?
Im Audit zählt der prüffähige Nachweis. Eine Teilnahmebescheinigung belegt, dass die Leitung anwesend war. Ob sie im Ernstfall handlungsfähig ist, belegt sie nicht. Deutlich belastbarer ist eine dokumentierte Tabletop-Übung. Die Geschäftsleitung trifft darin Krisenentscheidungen unter Zeitdruck und übt die Meldekette und die Zusammenarbeit mit dem Krisenstab. Der Report entsteht automatisch während der Übung und deckt zwei Pflichten in einem Schritt ab: die Schulung der Leitung und den Test der Wirksamkeit nach Art. 21 NIS2. Nebenbei sehen Sie, wo es in Ihren Abläufen noch hakt.
Häufige Fragen
Wer ist von der NIS2-Schulungspflicht betroffen?
Nach § 38 Abs. 3 BSIG müssen die Geschäftsleitungen (Geschäftsführung, Vorstand) betroffener Unternehmen regelmäßig an Schulungen teilnehmen. Die NIS2-Richtlinie (Art. 20 Abs. 2) will darüber hinaus, dass Einrichtungen ihren Mitarbeitenden vergleichbare Schulungen anbieten; in Österreich ist das nach § 31 Abs. 2 NISG 2026 Pflicht. Betroffen sind wesentliche und wichtige Einrichtungen im Sinne von NIS2.
Was schreibt § 38 BSIG zur Schulung vor?
§ 38 BSIG setzt Art. 20 NIS2 um: Die Geschäftsleitung muss die Risikomanagement-Maßnahmen umsetzen und ihre Umsetzung überwachen (Abs. 1) sowie regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken bewerten zu können (Abs. 3). Verletzt sie diese Pflichten, haftet sie ihrer Einrichtung für schuldhaft verursachte Schäden (Abs. 2).
Wie oft muss geschult werden?
Das Gesetz nennt keinen festen Turnus, verlangt aber regelmäßige Schulungen. In der Praxis hat sich mindestens eine jährliche Schulung etabliert, ergänzt um anlassbezogene Auffrischungen bei neuen Bedrohungen oder organisatorischen Änderungen.
Wie lässt sich die NIS2-Schulung nachweisen?
Über prüffähige Belege wie Teilnahmenachweise und Schulungsinhalte. Besonders belastbar ist eine dokumentierte Tabletop-Übung, in der die Leitung Krisenentscheidungen an einem Szenario trainiert. Der Report der Übung belegt gegenüber Aufsicht und Auditoren, dass die Schulung stattgefunden hat.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung. Maßgeblich sind die jeweils geltenden Gesetzes- und Verordnungstexte sowie der aktuelle Stand der nationalen Umsetzung.