NIS2-Schulung für die Geschäftsleitung: Praxisleitfaden
Was Vorstände und Geschäftsführungen zu Cybersicherheitsrisiken, Verantwortlichkeiten und wirksamer Aufsicht lernen sollten.

Mitglieder der Geschäftsleitung wichtiger und besonders wichtiger Einrichtungen müssen regelmäßig an Schulungen teilnehmen, die sie dazu befähigen, Cybersicherheitsrisiken und geeignete Risikomanagementmaßnahmen zu erkennen und zu bewerten. Ein allgemeines Mitarbeitermodul über verdächtige E-Mails genügt dafür nicht. Die Schulung muss zur Leitungsverantwortung passen: Risiken verstehen, Entscheidungen hinterfragen, Maßnahmen genehmigen und deren Umsetzung überwachen.
In Deutschland ist diese Pflicht in § 38 Absatz 3 BSIG verankert. Unternehmen sollten deshalb ein eigenes Format für Geschäftsführung oder Vorstand planen, regelmäßig aktualisieren und nachvollziehbar dokumentieren.
Warum NIS2 die Geschäftsleitung direkt adressiert
NIS2 behandelt Cybersicherheit als Führungs- und Risikomanagementthema. Nach Artikel 20 der NIS2-Richtlinie sollen Leitungsorgane die Cybersicherheits-Risikomanagementmaßnahmen genehmigen, deren Umsetzung überwachen und Schulungen absolvieren.
Das BSI fasst die Erwartung klar zusammen: Cybersicherheit muss integraler Bestandteil der Geschäfte und des Risikomanagements sein. Seine Handreichung zur NIS2-Geschäftsleitungsschulung dient Geschäftsleitungen und Schulungsanbietern als Orientierung für Umfang und Anspruch.
Damit verändert sich die interne Fragestellung. Es geht nicht mehr nur darum, ob die IT ein Awareness-Programm betreibt. Die Geschäftsleitung muss beurteilen können, ob die Organisation angemessene Maßnahmen gewählt hat, welche Restrisiken bleiben und ob erkannte Lücken tatsächlich geschlossen werden.
Was eine Geschäftsleitung nach der Schulung können sollte
Eine gute Schulung vermittelt keine technische Detailtiefe um ihrer selbst willen. Sie schafft Entscheidungsfähigkeit.
Nach der Schulung sollte die Geschäftsleitung insbesondere:
- wesentliche Cyberrisiken des eigenen Geschäftsmodells einordnen können
- Verantwortlichkeiten zwischen Geschäftsleitung, CISO, IT, Datenschutz, Compliance und Fachbereichen verstehen
- die Angemessenheit vorgeschlagener Risikomanagementmaßnahmen kritisch hinterfragen können
- Eskalations- und Meldewege für erhebliche Sicherheitsvorfälle kennen
- Auswirkungen auf Betrieb, Kunden, Lieferkette, Finanzen und Reputation bewerten können
- aussagekräftige Kennzahlen von reinen Aktivitätszahlen unterscheiden können
- dokumentierte Risikoakzeptanzen bewusst entscheiden
- die Wirksamkeit und Weiterentwicklung der Maßnahmen überwachen
Ein Zertifikat allein beweist diese Fähigkeit nicht. Schulungsinhalt, Austausch mit den Verantwortlichen und die Verbindung zu realen Unternehmensrisiken sind wichtiger als ein möglichst umfangreiches Folienset.
Diese Inhalte gehören in eine NIS2-Geschäftsleitungsschulung
1. Anwendungsbereich und Verantwortlichkeit
Die Teilnehmenden benötigen eine verständliche Einordnung: Warum fällt das Unternehmen in den Anwendungsbereich? Welche nationale Umsetzung gilt? Welche Aufgaben liegen bei der Geschäftsleitung, welche bei operativen Rollen?
Die Schulung sollte rechtliche Pflichten korrekt einordnen, aber keine Scheinsicherheit erzeugen. Sie ersetzt keine Rechtsberatung zur individuellen Betroffenheit.
2. Cyberrisiken im eigenen Geschäftsmodell
Abstrakte Bedrohungslisten reichen nicht. Relevanter sind konkrete Auswirkungen:
- Ausfall kritischer Dienste
- Manipulation von Geschäfts- oder Produktionsprozessen
- Identitäts- und Zugriffsrisiken
- Ransomware und Datenabfluss
- Social Engineering gegen Finance, Support oder Führungskräfte
- Abhängigkeiten von Cloud-, IT- und Lieferkettenpartnern
Die Geschäftsleitung sollte verstehen, welche Szenarien existenzielle oder regulatorisch relevante Folgen haben können.
3. Risikomanagementmaßnahmen nach NIS2
Artikel 21 nennt einen breiten Maßnahmenkatalog, unter anderem Incident Handling, Business Continuity, Lieferkettensicherheit, Schwachstellenmanagement, Cyberhygiene, Schulungen, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung.
Die Management-Schulung sollte zeigen, wie diese Bereiche zusammenwirken. Awareness ist ein Teil davon, kein Ersatz für technische und organisatorische Kontrollen.
4. Vorfallsteuerung und Meldewege
Im Ernstfall muss die Geschäftsleitung wissen:
- wer einen Vorfall intern klassifiziert
- wer Entscheidungen über Betrieb, Kommunikation und externe Unterstützung trifft
- welche Eskalationen vorbereitet sind
- welche Informationen für Meldungen und Lagebilder benötigt werden
- wann Krisenmanagement oder Business Continuity aktiviert wird
Ein kurzes Tabletop-Szenario ist oft wirksamer als eine weitere Präsentation. Es macht sichtbar, ob Rollen und Entscheidungswege wirklich funktionieren.
5. Aufsicht und Wirksamkeitskontrolle
Die Geschäftsleitung braucht Kennzahlen, die Entscheidungen unterstützen. Sinnvoll sind beispielsweise:
- Abdeckung kritischer Systeme durch festgelegte Kontrollen
- offene Hochrisiko-Maßnahmen und deren Alter
- Wiederherstellungstests und erreichte Wiederanlaufzeiten
- Vorfälle und Beinahe-Vorfälle nach Ursache und Auswirkung
- Awareness-Abdeckung, Melderate und Zeit bis zur Meldung
- Abschluss und Wirksamkeit beschlossener Verbesserungen
Eine Schulungsabschlussquote allein zeigt nicht, ob das Risikomanagement wirksam ist.
Warum eine normale Mitarbeiterschulung nicht genügt
Ein Basismodul für Beschäftigte beantwortet Fragen wie: Woran erkenne ich eine verdächtige Nachricht? Wo melde ich sie? Wie verhalte ich mich bei einer unerwarteten MFA-Anfrage?
Die Geschäftsleitung muss andere Entscheidungen treffen:
- Ist das Budget dem Risiko angemessen?
- Sind Verantwortlichkeiten und Eskalationen eindeutig?
- Können kritische Dienste nach einem Vorfall weiterbetrieben oder wiederhergestellt werden?
- Werden Lieferantenrisiken ausreichend gesteuert?
- Welche Restrisiken akzeptiert das Unternehmen bewusst?
- Wie wird die Umsetzung überwacht?
Deshalb sollten Unternehmen die Geschäftsleitungsschulung als eigenes Format behandeln und nicht nur das allgemeine Awareness-Modul erneut zuweisen.
Wie oft sollte die Geschäftsleitung geschult werden?
§ 38 Absatz 3 BSIG verlangt regelmäßige Teilnahme. Ein einheitlicher Rhythmus für jedes Unternehmen wäre fachlich wenig sinnvoll, weil Risiko, Veränderungsgeschwindigkeit und Vorkenntnisse unterschiedlich sind.
Ein praktikables Modell umfasst:
- eine initiale Schulung bei Beginn der Verpflichtung oder beim Eintritt in die Geschäftsleitung
- eine regelmäßige Auffrischung in einem festgelegten Turnus
- anlassbezogene Updates bei wesentlichen Rechts-, Bedrohungs- oder Geschäftsänderungen
- Übungen nach größeren Veränderungen an Krisen- oder Meldeprozessen
Der Turnus sollte in einer Richtlinie oder im Schulungsplan festgelegt und begründet werden. Bei hoher Veränderungsdynamik reicht ein langer Standardzyklus möglicherweise nicht aus.
So wird die Schulung dokumentiert
Ein belastbarer Nachweis enthält mehr als Name und Datum. Dokumentiert werden sollten:
- Zielgruppe und teilnehmende Mitglieder der Geschäftsleitung
- Lernziele
- Agenda und behandelte Themen
- Datum, Dauer und Format
- fachlich verantwortliche Person oder Anbieter
- verwendete Version der Schulungsunterlagen
- Teilnahme- oder Abschlussbestätigung
- offene Fragen und vereinbarte Folgemaßnahmen
- Termin oder Logik für die nächste Auffrischung
Wenn eine Übung Bestandteil der Schulung war, sollten Ergebnis und Verbesserungsmaßnahmen dokumentiert werden, ohne unnötig sensible technische Details breit zu verteilen.
Wie Awareness-Daten in die Management-Schulung gehören
Die Geschäftsleitung muss keine einzelnen Beschäftigten überwachen. Sie braucht ein aggregiertes Bild darüber, ob das Awareness-Programm Risiken reduziert und Meldewege funktionieren.
Geeignete Informationen sind beispielsweise:
- Anteil der erreichten Zielgruppen
- Abschlussquoten und überfällige Zuweisungen
- Entwicklung der Melderate
- Zeit bis zur ersten qualifizierten Meldung
- wiederkehrende Risikothemen
- Wirkung gezielter Nachschulungen
- organisatorische Probleme, etwa unklare Meldewege
Die AutoPhish Trainingsplattform kann Schulungszuweisungen, Fortschritt und simulationsbezogenes Follow-up abbilden. Für die Geschäftsleitung ist daraus ein kompaktes, aggregiertes Lagebild abzuleiten. Die Plattform ersetzt jedoch nicht die gesonderte Management-Schulung zu Governance, Risiko und Aufsicht.
Häufige Fehler
Nur ein Teilnahmezertifikat ablegen
Das Zertifikat belegt Teilnahme, aber nicht automatisch passende Inhalte oder die Einbindung in die Unternehmenssteuerung.
Die Schulung vollständig an die IT delegieren
Die IT kann Inhalte vorbereiten. Die Verantwortung der Geschäftsleitung wird dadurch nicht delegiert.
Nur rechtliche Sanktionen erklären
Eine reine Haftungspräsentation schafft selten bessere Entscheidungen. Unternehmensrisiken, Maßnahmen und Aufsicht gehören in den Mittelpunkt.
Keine Verbindung zu realen Kennzahlen herstellen
Ohne Bezug zum eigenen Risikoregister, zu Vorfällen, Tests und offenen Maßnahmen bleibt die Schulung abstrakt.
Geschäftsleitung und Mitarbeitende gleich behandeln
Beide Gruppen benötigen Awareness, aber mit unterschiedlichen Lernzielen und Verantwortlichkeiten.
FAQ
Wer zählt zur Geschäftsleitung im Sinne der NIS2-Umsetzung?
Das hängt von Rechtsform, Funktion und nationaler Umsetzung ab. Unternehmen sollten die konkrete Zuordnung rechtlich prüfen und nicht nur nach Jobtiteln entscheiden.
Muss jedes Mitglied der Geschäftsleitung teilnehmen?
Die Schulungspflicht adressiert die Mitglieder der Geschäftsleitung betroffener Einrichtungen. Ein einzelner „Cyber-Verantwortlicher“ ersetzt nicht automatisch die Befähigung der übrigen Leitungsmitglieder.
Reicht ein Onlinekurs aus?
Ein Onlinekurs kann Bestandteil sein, wenn Lernziele, Inhalt und Nachweis passen. Für unternehmensspezifische Risiken und Entscheidungswege sind ein moderierter Austausch oder eine Übung häufig zusätzlich sinnvoll.
Muss die Schulung jedes Jahr stattfinden?
Das Gesetz spricht von regelmäßiger Teilnahme, nicht von einer universellen Jahreszahl für jede Konstellation. Unternehmen sollten einen risikobasierten Turnus festlegen und bei wesentlichen Änderungen zusätzliche Updates einplanen.
Gehören Phishing-Simulationen in die Geschäftsleitungsschulung?
Sie können ein praxisnahes Element sein, etwa um Melde- oder Freigabeprozesse zu prüfen. Sie ersetzen aber nicht die Schulung zu Governance, Risikomanagement und Aufsicht.
Fazit
Eine NIS2-Geschäftsleitungsschulung ist keine verlängerte Phishing-Unterweisung. Sie soll Führungskräfte befähigen, Cyberrisiken als Geschäftsrisiken zu steuern, angemessene Maßnahmen zu beurteilen und deren Wirksamkeit zu überwachen.
Für den operativen Teil des Awareness-Programms unterstützt die AutoPhish Trainingsplattform bei Zuweisung, Fortschrittskontrolle und gezieltem Follow-up. Die Management-Verantwortung bleibt dort, wo NIS2 sie verortet: bei der Geschäftsleitung.