← Zurück zum Blog

NIS2 Security Awareness: Inhalte für einen Lehrplan

Ein praxisnahes Curriculum für Basisschulung, rollenbezogene Vertiefung, Phishing-Übungen und kontinuierliche Verbesserung.

Von Autophish Team|Veröffentlicht am 10/1/2026
Cover image for NIS2 Security Awareness: Inhalte für einen Lehrplan

Ein NIS2-orientierter Security-Awareness-Lehrplan sollte Mitarbeitende dazu befähigen, Risiken in ihren tatsächlichen Arbeitsabläufen zu erkennen, richtig zu handeln und Sicherheitsereignisse schnell zu melden. Ein jährliches Standardvideo über verdächtige Links reicht dafür nicht. Das Programm braucht ein Basismodul für alle, rollenbezogene Vertiefungen, regelmäßige Übungen und eine dokumentierte Überprüfung der Wirksamkeit.

Der Lehrplan muss zum Risikoprofil des Unternehmens passen. Ein Produktionsbetrieb, ein Cloud-Anbieter und ein Gesundheitsdienstleister benötigen dieselben Grundlagen, aber unterschiedliche Fallbeispiele, Systeme und Eskalationswege.

Der rechtliche Ausgangspunkt

Artikel 21 Absatz 2 Buchstabe g der NIS2-Richtlinie verankert grundlegende Verfahren der Cyberhygiene und Schulungen im Bereich der Cybersicherheit im Katalog der Risikomanagementmaßnahmen.

Für Deutschland beschreibt das BSI grundlegende Schulungen und Sensibilisierungsmaßnahmen für interne und externe Nutzende. Es nennt Awareness-Schulungen, regelmäßige Sensibilisierung, klare Sicherheitsrichtlinien, sichere Nutzung der eingesetzten Systeme sowie die kontinuierliche Überprüfung und Weiterentwicklung des Programms.

NIS2 liefert aber keinen fertigen Foliensatz. Unternehmen müssen aus Risiken, Zielgruppen und Arbeitsabläufen ein geeignetes Curriculum ableiten.

Drei Ebenen eines wirksamen Lehrplans

1. Grundlagen für alle Nutzenden

Jede Person mit relevantem Zugang benötigt ein gemeinsames Sicherheitsfundament. Dazu zählen feste Meldewege, sicherer Umgang mit Identitäten, Informationen und Geräten sowie das Erkennen typischer Täuschungsversuche.

2. Rollenbezogene Vertiefung

Risiken entstehen in konkreten Prozessen. Finance entscheidet über Zahlungen, HR verarbeitet Bewerbungs- und Beschäftigtendaten, Support setzt Konten zurück und IT verwaltet privilegierte Zugänge. Die Schulung sollte diese Unterschiede abbilden.

3. Übungen und kontinuierliches Lernen

Wissen wird erst belastbar, wenn es im Arbeitskontext angewendet wird. Kurze Übungen, Simulationen, Feedback und anlassbezogene Updates schließen die Lücke zwischen Kursabschluss und tatsächlichem Verhalten.

Die wichtigsten Inhalte des Basismoduls

Phishing und Social Engineering

Das Training sollte nicht nur offensichtliche Rechtschreibfehler erklären. Moderne Täuschungsversuche nutzen plausible Geschäftskontexte, bekannte Dienste, QR-Codes, SMS, Kollaborationsplattformen und unerwartete MFA-Anfragen.

Mitarbeitende sollten lernen:

  • Absender, Kontext und Erwartbarkeit gemeinsam zu prüfen
  • Dringlichkeit nicht mit Berechtigung zu verwechseln
  • Links, QR-Codes und Freigabeanfragen vorsichtig zu behandeln
  • sensible Anfragen über einen bekannten zweiten Kanal zu verifizieren
  • verdächtige Nachrichten über den vorgesehenen Weg zu melden

Phishing-Simulationen können diese Entscheidungen sicher üben. Sie sollten keine echten Passwörter, MFA-Codes oder sensiblen Daten erfassen.

Identitäten, Passwörter und MFA

Cyberhygiene umfasst mehr als Passwortlänge. Das Modul sollte die Nutzung freigegebener Passwortmanager, eindeutiger Passwörter und Multi-Faktor-Authentifizierung erklären.

Besonders wichtig ist das Verhalten bei unerwarteten MFA-Pushes, Gerätewechseln, Recovery-Anfragen und vermeintlichen Supportkontakten. Mitarbeitende müssen wissen, dass auch eine technisch echte Anmeldeseite Teil eines betrügerischen Ablaufs sein kann.

Meldewege und erste Reaktion

Awareness scheitert häufig nicht am Erkennen, sondern am nächsten Schritt. Der Lehrplan sollte konkrete Antworten geben:

  • Welcher Button, welches Formular oder welche Rufnummer ist zu verwenden?
  • Was tun nach einem Klick?
  • Was tun nach der Eingabe von Zugangsdaten?
  • Welche Angaben helfen dem Security-Team?
  • Warum ist schnelles Melden wichtiger als Schuldzuweisung?

Die Meldung eines Fehlers muss einfacher sein als dessen Verschweigen.

Umgang mit Informationen

Beschäftigte benötigen klare Regeln für Klassifizierung, Freigabe, Speicherung und Weitergabe von Informationen. Dazu gehören auch Cloud-Speicher, Kollaborationstools, mobile Geräte und der Umgang mit generativer KI, wenn sie im Unternehmen genutzt wird.

Das Training sollte an Unternehmensrichtlinien anknüpfen und nicht versuchen, diese durch allgemeine Sicherheitstipps zu ersetzen.

Geräte, mobiles Arbeiten und physische Sicherheit

Zum Basismodul gehören außerdem:

  • Updates und Neustarts nicht unnötig aufschieben
  • Geräte sperren und Verlust sofort melden
  • öffentliche Netze und fremde Lade- oder Speichermedien richtig handhaben
  • Schulterblick, Besucher und physische Zugänge beachten
  • private und geschäftliche Nutzung nach Richtlinie trennen

Auch hier gilt: Schulungen müssen die tatsächlich eingesetzten Systeme und Arbeitsmodelle abbilden.

Sichere Zusammenarbeit mit Dienstleistern

Lieferkettenrisiken beginnen oft bei alltäglicher Kommunikation. Mitarbeitende in Einkauf, Projektleitung und Fachbereichen sollten wissen, wie neue Ansprechpartner, geänderte Bankdaten, Dateifreigaben und dringende Zugriffsanfragen verifiziert werden.

Rollenbezogene Vertiefungen

Finance und Einkauf

Schwerpunkte sind Zahlungsänderungen, Rechnungsbetrug, Freigabeketten, neue Lieferantenkonten und die Verifikation über bekannte Kontakte. Der Lernzweck lautet nicht „niemals klicken“, sondern „keine folgenreiche Entscheidung außerhalb des freigegebenen Kontrollwegs treffen“.

HR

HR benötigt Beispiele zu Bewerbungsunterlagen, Lohn- und Bankdaten, Identitätsdokumenten, vermeintlichen Anfragen der Geschäftsleitung und Schutz sensibler Beschäftigtendaten.

IT und Helpdesk

Hier sind Identitätsprüfung, Passwort- und MFA-Reset, privilegierte Zugänge, Remote-Support, OAuth-Freigaben und Social Engineering gegen Supportprozesse zentral.

Geschäftsleitung und Assistenz

Neben der gesonderten NIS2-Schulung für die Geschäftsleitung sind praxisnahe Themen wie Zahlungsfreigaben, vertrauliche Dokumente, Reise- und Terminänderungen sowie gefälschte Kommunikationskanäle relevant.

Produktion und operative Bereiche

Schulungen müssen hier kurz, zugänglich und systemnah sein. Themen können Wechseldatenträger, Fernwartung, ungewöhnliche Anlagenmeldungen, gemeinsam genutzte Konten und der Eskalationsweg bei Betriebsstörungen sein.

Welche Formate sich ergänzen

Ein gutes Programm kombiniert Formate statt alles in einen langen Jahreskurs zu packen:

  • Basismodul: gemeinsame Regeln und Meldewege
  • Microlearning: kurze Auffrischung zu einzelnen Entscheidungen
  • Phishing-Simulation: kontrolliertes Üben und Messen
  • Tabletop-Übung: Rollen und Entscheidungen bei einem Vorfall
  • Poster oder Intranet-Kampagne: Erinnerung an konkrete Verhaltensweisen
  • Rollenmodul: Vertiefung für exponierte Gruppen
  • Anlassbezogenes Update: Reaktion auf neue Systeme, Vorfälle oder Bedrohungen

Eigene SCORM-Inhalte können sinnvoll sein, wenn bereits ein Lernmanagementsystem oder branchenspezifische Kurse existieren. Entscheidend bleibt, dass Zuweisung, Version und Abschluss nachvollziehbar sind.

Vom Phishing-Test zur gezielten Nachschulung

Eine Simulation ist besonders wertvoll, wenn sie eine konkrete Lernentscheidung prüft und bei Bedarf ein passendes Follow-up auslöst.

Beispiele:

  • Wer eine unerwartete MFA-Anfrage bestätigt, erhält ein kurzes Modul zu MFA-Fatigue.
  • Wer eine Zahlungsänderung nicht über den bekannten Prozess prüft, erhält ein Finance-spezifisches Training.
  • Wenn viele Nutzende den Meldeweg nicht finden, wird nicht nur individuell nachgeschult: Der Prozess selbst muss verbessert werden.

Die AutoPhish Trainingsplattform unterstützt automatische Zuweisungen nach Simulationen, Fortschrittsverfolgung, eigene SCORM-Kurse und maßgeschneiderte Module. Dadurch kann das Curriculum näher an beobachteten Lernbedarfen ausgerichtet werden.

Wie die Wirksamkeit geprüft wird

Kursabschlüsse zeigen Reichweite, aber noch keine Verhaltensänderung. Ein ausgewogenes Kennzahlenset kann umfassen:

  • Abdeckung der Zielgruppen
  • fristgerechte Abschlussquote
  • Ergebnisse kurzer Wissensfragen
  • Melderate bei Simulationen
  • Zeit bis zur ersten qualifizierten Meldung
  • wiederkehrende Risikothemen
  • Entwicklung nach gezielter Nachschulung
  • qualitative Rückmeldungen der Mitarbeitenden
  • Verbesserungen an Prozessen und Richtlinien

Die Bewertung sollte nicht auf einer öffentlichen Rangliste einzelner Personen beruhen. Ziel ist die Verbesserung des Systems und der Sicherheitskultur.

Checkliste für den Lehrplan

Vor der Freigabe sollte das Unternehmen beantworten können:

  • Sind alle relevanten internen und externen Nutzenden erfasst?
  • Gibt es ein Basismodul und rollenbezogene Ergänzungen?
  • Sind interne Melde- und Freigabeprozesse korrekt dargestellt?
  • Werden neue Beschäftigte frühzeitig geschult?
  • Lösen neue Systeme oder Risiken eine Aktualisierung aus?
  • Sind Version, Zuweisung und Abschluss dokumentiert?
  • Werden Übungen sicher und datenschutzgerecht durchgeführt?
  • Wird die Wirksamkeit regelmäßig überprüft?
  • Werden aus Ergebnissen konkrete Verbesserungen abgeleitet?

FAQ

Welche NIS2-Schulungsinhalte sind verpflichtend?

NIS2 nennt Cyberhygiene und Cybersicherheitsschulungen als Risikomanagementmaßnahme, schreibt aber keinen universellen Kursplan vor. Inhalte müssen aus Risiken, Rollen, Systemen und nationaler Umsetzung abgeleitet werden.

Gehört Phishing zwingend in den Lehrplan?

Phishing und Social Engineering sind für viele Organisationen zentrale Risiken und werden auch vom BSI als relevante Bedrohungen genannt. Die konkrete Gewichtung sollte zum Risikoprofil passen.

Reicht ein E-Learning-Modul pro Jahr?

Ein Jahresmodul kann die Basis bilden. Für nachhaltige Wirkung sind Onboarding, kurze Auffrischungen, rollenbezogene Inhalte, Übungen und anlassbezogene Updates sinnvoll.

Sollten fehlgeschlagene Simulationen automatisch eine Schulung auslösen?

Ja, wenn die Zuordnung fachlich passend und verhältnismäßig ist. Wiederkehrende Muster sollten außerdem eine Prüfung von Prozessen, Kommunikation und technischen Kontrollen auslösen.

Können eigene Kurse verwendet werden?

Ja. SCORM-kompatible Inhalte lassen sich in geeignete Trainingsplattformen integrieren. Wichtig sind Versionskontrolle, Zuweisung, Abschlussnachweis und regelmäßige Aktualisierung.

Fazit

Ein guter NIS2-Awareness-Lehrplan verbindet Grundlagen, Rollenwissen und Übungen. Er erklärt nicht nur Gefahren, sondern trainiert konkrete Entscheidungen und Meldewege. Aus Ergebnissen entstehen gezielte Nachschulungen und Verbesserungen am System.

Mit der AutoPhish Trainingsplattform lassen sich Schulungen zuweisen, eigene Inhalte integrieren, Fortschritte verfolgen und Phishing-Simulationen mit passendem Follow-up verbinden.


Starte deinen ersten Phishing-Test in 10 Minuten.

Kostenlose Anmeldung — keine Kreditkarte. Probiere Pro 7 Tage gratis, wenn du so weit bist.