NIS2-Schulungspflicht: Wer muss wie oft geschult werden?
Was Geschäftsleitung und Mitarbeitende lernen sollten, welche Frequenz sinnvoll ist und wie Unternehmen die Umsetzung belastbar dokumentieren.

Die NIS2-Schulungspflicht betrifft nicht nur die IT-Abteilung. Für wichtige und besonders wichtige Einrichtungen in Deutschland gehören grundlegende Schulungen und Sensibilisierungsmaßnahmen für interne und externe Nutzende zum Cybersicherheits-Risikomanagement. Mitglieder der Geschäftsleitung unterliegen zusätzlich einer eigenen Schulungspflicht. Eine starre, europaweit identische Anzahl von Schulungen schreibt NIS2 jedoch nicht vor: Inhalt und Frequenz müssen zum Risiko, zur Rolle und zu Veränderungen im Unternehmen passen.
Für die Praxis bedeutet das: beim Einstieg schulen, regelmäßig auffrischen, bei neuen Risiken oder Systemen gezielt nachschulen und die Durchführung dokumentieren.
Was NIS2 zu Schulungen verlangt
Die rechtliche Grundlage besteht aus mehreren Ebenen.
Die NIS2-Richtlinie nennt in Artikel 21 Absatz 2 Buchstabe g grundlegende Verfahren der Cyberhygiene und Schulungen im Bereich der Cybersicherheit als Bestandteil der Risikomanagementmaßnahmen. Artikel 20 Absatz 2 sieht Schulungen für Mitglieder der Leitungsorgane vor und fordert die Mitgliedstaaten zugleich dazu auf, regelmäßige vergleichbare Schulungen für Beschäftigte zu fördern.
In Deutschland konkretisiert das BSI-Gesetz diese Anforderungen. Das BSI ordnet grundlegende Schulungen und Sensibilisierungsmaßnahmen den Pflichten wichtiger und besonders wichtiger Einrichtungen nach § 30 BSIG zu. Die Schulung der Geschäftsleitung wird getrennt in § 38 Absatz 3 BSIG geregelt.
Wichtig ist die Abgrenzung: Ein einzelner Kurs oder eine Phishing-Simulation macht ein Unternehmen nicht automatisch NIS2-konform. Schulungen sind ein Baustein innerhalb eines größeren Systems aus Governance, Risikomanagement, technischen Kontrollen, Incident Response und kontinuierlicher Verbesserung.
Wer muss geschult werden?
Mitglieder der Geschäftsleitung
Die Geschäftsleitung muss Cybersicherheitsrisiken so weit verstehen, dass sie geeignete Maßnahmen beurteilen, genehmigen und deren Umsetzung überwachen kann. Das ist keine technische Spezialistenausbildung. Es geht um Entscheidungsfähigkeit und Verantwortung.
Typische Zielgruppen sind je nach Rechtsform beispielsweise:
- Geschäftsführerinnen und Geschäftsführer
- Vorstandsmitglieder
- andere Personen, die als Geschäftsleitung im Sinne des anwendbaren Rechts gelten
Die konkrete Einordnung sollte das Unternehmen mit seiner Rechts- oder Compliance-Funktion klären. Entscheidend ist nicht die Stellenbezeichnung allein, sondern die tatsächliche Leitungsverantwortung.
Mitarbeitende und externe Nutzende
Das BSI beschreibt als Adressaten der grundlegenden Schulungen die internen und externen Nutzenden von Systemen und Anwendungen innerhalb der betroffenen Einrichtung. Damit endet der Schulungsbedarf nicht bei fest angestellten Büroarbeitsplätzen.
Je nach Risikoprofil können dazugehören:
- Vollzeit- und Teilzeitbeschäftigte
- neue Mitarbeitende während des Onboardings
- Zeitarbeitskräfte
- externe Dienstleister mit Systemzugriff
- freie Mitarbeitende
- privilegierte IT-Administratoren
- Beschäftigte in Produktion, Logistik oder Außendienst
Nicht jede Person benötigt dieselbe Schulung. Ein Basismodul für alle kann durch rollenbezogene Inhalte für Finance, HR, Support, Einkauf, IT und Führungskräfte ergänzt werden.
Wie oft sind NIS2-Schulungen erforderlich?
Eine pauschale Antwort wie „einmal pro Jahr reicht“ greift zu kurz. Das Gesetz verlangt einen wirksamen, angemessenen Umgang mit Risiken. Die Frequenz sollte deshalb aus dem Risikoprofil und dem Schulungsziel abgeleitet werden.
Das BSI bezeichnet eine Schulung bei der Ersteinweisung und eine jährliche Information über aktuelle Neuerungen als zweckmäßig. Zusätzlich sollen Maßnahmen kontinuierlich überprüft und weiterentwickelt werden. Das ist ein sinnvoller Mindest-Rhythmus, aber kein universeller Endpunkt.
Ein belastbares Modell besteht aus vier Ebenen:
- Erstschulung: vor oder unmittelbar nach der Vergabe relevanter Zugänge.
- Regelmäßige Auffrischung: mindestens in einem festgelegten, nachvollziehbaren Rhythmus.
- Anlassbezogene Schulung: nach größeren Systemänderungen, neuen Bedrohungen, Vorfällen oder geänderten Richtlinien.
- Rollenbezogene Vertiefung: häufiger oder spezifischer für Gruppen mit erhöhtem Risiko.
Phishing-Simulationen können zwischen formalen Lernmodulen kurze Übungs- und Messpunkte setzen. Sie ersetzen aber weder das Basistraining noch eine Schulung der Geschäftsleitung.
Ein praktikabler Jahresrhythmus
Ein mittelständisches Unternehmen könnte das Programm beispielsweise so strukturieren:
- Beim Onboarding: Basismodul zu Meldewegen, Phishing, Passwörtern, MFA, Datenhandling und sicheren Arbeitsweisen.
- Quartalsweise: kurze Sensibilisierung oder sichere Phishing-Simulation zu einem aktuellen Risikothema.
- Nach einer riskanten Interaktion: kurzes, kontextbezogenes Lernmodul statt einer pauschalen Strafschulung.
- Jährlich: aktualisiertes Basistraining und dokumentierte Überprüfung des Programms.
- Bei Bedarf: rollenbezogene Module für besonders exponierte Bereiche.
- Für die Geschäftsleitung: regelmäßige eigene Schulung zu Governance, Risikoentscheidungen, Vorfällen und Aufsicht.
Die Frequenz sollte nicht nur im Kalender stehen. Für jedes Element braucht es einen Zweck: Wissen vermitteln, Verhalten üben, Meldewege testen oder die Wirksamkeit einer Maßnahme bewerten.
Welche Inhalte gehören in das Basistraining?
Ein NIS2-orientiertes Awareness-Programm sollte mindestens die Risiken abdecken, denen die jeweiligen Nutzenden tatsächlich begegnen. Häufig gehören dazu:
- Phishing und Social Engineering
- sichere Nutzung von Passwörtern und Passwortmanagern
- Multi-Faktor-Authentifizierung und verdächtige Freigabeanfragen
- Meldewege für verdächtige Nachrichten und Sicherheitsereignisse
- Umgang mit sensiblen Informationen
- mobiles Arbeiten und private Geräte
- sichere Nutzung von Cloud- und Kollaborationsdiensten
- Rollen und Verantwortlichkeiten bei Sicherheitsvorfällen
Der ausführliche Aufbau eines Curriculums wird im Beitrag zu den NIS2-Schulungsinhalten vertieft.
Wie lässt sich die Umsetzung nachweisen?
Das BSI weist ausdrücklich darauf hin, dass die Durchführung dokumentiert werden muss. Dafür braucht es mehr als eine Rechnung des Schulungsanbieters.
Sinnvolle Nachweise sind:
- definierte Zielgruppen und Schulungsziele
- Inhalt und Versionsstand des Moduls
- Datum der Zuweisung und Abschlussstatus
- Teilnahme- oder Abschlussnachweise
- dokumentierte Ausnahmen und Nachfristen
- Ergebnisse von Wissensfragen oder Übungen, soweit erforderlich und verhältnismäßig
- Review des Programms und beschlossene Verbesserungen
- Nachweise über rollen- oder anlassbezogene Nachschulungen
Personenbezogene Daten sollten nur so detailliert und so lange gespeichert werden, wie es für den festgelegten Zweck erforderlich ist. Führungskräfte und Auditoren benötigen häufig aggregierte Berichte; individuelle Ergebnisse sollten auf einen klar berechtigten Personenkreis beschränkt bleiben.
Wie eine Trainingsplattform unterstützt
Eine Trainingsplattform kann die operative Umsetzung vereinfachen, wenn sie den gesamten Lernkreislauf unterstützt:
- Schulungen regelbasiert zuweisen
- eigene SCORM-Inhalte einbinden
- Abschlussstände verfolgen
- gezielte Nachschulungen nach Simulationen auslösen
- Berichte für Security, Compliance und Management bereitstellen
- Inhalte nach Rollen oder Risiken differenzieren
Die AutoPhish Trainingsplattform verbindet Phishing-Simulationen mit automatischer Schulungszuweisung, Fortschrittsverfolgung und eigenen SCORM-kompatiblen Inhalten. Sie unterstützt damit die wiederholbare Durchführung und Dokumentation des Awareness-Programms. Sie ersetzt keine rechtliche Prüfung und auch kein vollständiges NIS2-Risikomanagement.
FAQ
Müssen alle Mitarbeitenden dieselbe NIS2-Schulung absolvieren?
Nein. Ein gemeinsames Basismodul ist sinnvoll, sollte aber durch rollen- und risikobezogene Inhalte ergänzt werden. Finance, IT-Administration und Geschäftsleitung haben unterschiedliche Entscheidungen zu treffen.
Reicht eine jährliche Schulung aus?
Nicht automatisch. Eine jährliche Auffrischung kann Teil des Programms sein. Zusätzlich sind Erstschulungen, anlassbezogene Updates und regelmäßige Sensibilisierung sinnvoll. Entscheidend ist, dass das Programm zum Risiko passt und überprüft wird.
Sind Phishing-Simulationen nach NIS2 verpflichtend?
NIS2 schreibt kein bestimmtes Phishing-Simulationsprodukt und keine feste Kampagnenzahl vor. Simulationen können jedoch helfen, Verhalten, Meldewege und die Wirksamkeit von Awareness-Maßnahmen kontrolliert zu prüfen.
Braucht die Geschäftsleitung eine eigene Schulung?
Ja. Die Anforderungen an die Geschäftsleitung sind von allgemeinen Mitarbeiterschulungen zu unterscheiden. Leitungsorgane müssen Risiken und Risikomanagementmaßnahmen beurteilen und überwachen können.
Welche Nachweise sollte ein Unternehmen aufbewahren?
Mindestens Zielgruppe, Inhalt, Versionsstand, Zeitpunkt, Zuweisung, Abschluss und die Überprüfung des Programms. Umfang und Aufbewahrung sollten risikobasiert und datenschutzgerecht festgelegt werden.
Fazit
Ein belastbares NIS2-Schulungsprogramm erreicht die richtigen Personen zum richtigen Zeitpunkt: Geschäftsleitung, Mitarbeitende und externe Nutzende erhalten passende Inhalte; neue Risiken lösen Updates aus; Durchführung und Verbesserung bleiben nachvollziehbar.
Wer diese Abläufe nicht mit Listen und manuellen Erinnerungen verwalten möchte, kann mit der AutoPhish Trainingsplattform Schulungen zuweisen, Fortschritt dokumentieren und Simulationen mit gezieltem Follow-up verbinden.