NIS2-Schulung der Geschäftsführung: was Artikel 20 verlangt, welche Inhalte dazugehören und welche Nachweise Sie aufbewahren
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Nach Artikel 20 Absatz 2 der Richtlinie (EU) 2022/2555 müssen die Mitglieder der Leitungsorgane wesentlicher und wichtiger Einrichtungen an Schulungen teilnehmen, damit sie Risiken erkennen und Managementpraktiken im Bereich der Cybersicherheit sowie deren Auswirkungen auf die Dienste der Einrichtung bewerten können
- Die Leitungsorgane billigen außerdem die Maßnahmen nach Artikel 21, überwachen ihre Umsetzung und können für Verstöße gegen diesen Artikel verantwortlich gemacht werden (Artikel 20 Absatz 1); für die Beschäftigten müssen die Mitgliedstaaten die Einrichtungen nur auffordern, regelmäßig entsprechende Schulungen anzubieten, und die Richtlinie legt weder Lehrplan noch Dauer oder Häufigkeit fest
- Artikel 21 Absatz 2 Buchstabe g nennt grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit unter den zehn Mindestmaßnahmen; Abschnitt 8 des Anhangs der Durchführungsverordnung (EU) 2024/2690, die nur die digitalen Anbieter ihres Artikels 1 bindet, konkretisiert dies mit einem wiederkehrenden Sensibilisierungsprogramm und regelmäßigen Sicherheitsschulungen je Rolle
- Die Leitlinie der ENISA vom Juni 2025 nennt Schulungsnachweise, die Teilnahme an Workshops und Seminaren sowie Materialien für kontinuierliches Lernen als Nachweise für Schulungen des Managements und schlägt vor, die Leitungsorgane, wo nötig, in Tests der Reaktion auf Sicherheitsvorfälle einzubeziehen
- Wir empfehlen, das Leitungsorgan bei der Bestellung und danach einmal jährlich zu schulen, mit einer jährlichen Tabletop-Übung, und den Lehrplan, die Teilnahme je Person, den Schulungsbedarf je Rolle und einen Bericht zu jeder Übung aufzubewahren
Eurokommerz × Vixen.UNO: Enterprise Training Experten kontaktieren →
Was NIS2 Artikel 20 zur Schulung der Geschäftsführung verlangt
Artikel 20 Absatz 2 der NIS2-Richtlinie, der Richtlinie (EU) 2022/2555, verpflichtet die Mitgliedstaaten sicherzustellen, dass „die Mitglieder der Leitungsorgane wesentlicher und wichtiger Einrichtungen an Schulungen teilnehmen müssen“. Zweck der Schulungen ist nach demselben Satz, „ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken sowie Managementpraktiken im Bereich der Cybersicherheit und deren Auswirkungen auf die von der Einrichtung erbrachten Dienste zu erwerben“. Gegenüber den Beschäftigten verlangt die Richtlinie von den Mitgliedstaaten nur, die Einrichtungen aufzufordern, „allen Mitarbeitern regelmäßig entsprechende Schulungen anzubieten“. Artikel 20 Absatz 1 ergänzt, dass die Leitungsorgane die zur Einhaltung von Artikel 21 ergriffenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen und ihre Umsetzung überwachen. Derselbe Absatz sieht vor, dass die Leitungsorgane „für Verstöße gegen diesen Artikel durch die betreffenden Einrichtungen verantwortlich gemacht werden können“.
Die Richtlinie legt für diese Schulungen weder Lehrplan noch Dauer, Häufigkeit oder Prüfung fest. Sie richtet sich an die Mitgliedstaaten, sodass die Pflicht ein Unternehmen über das nationale Gesetz erreicht, das sie umsetzt, und dieses Gesetz kann Einzelheiten ergänzen. Ob ein Unternehmen eine wesentliche oder wichtige Einrichtung ist, ist eine rechtliche Bewertung für seine Rechtsabteilung. Auf ihrer NIS2-Seite, zuletzt aktualisiert am 2. Juli 2026, schreibt die Kommission, die Richtlinie „führt eine Verantwortlichkeit der obersten Leitungsebene für die Nichteinhaltung von Risikomanagementmaßnahmen im Bereich der Cybersicherheit ein“.
Artikel 21 Absatz 2 Buchstabe g: Cyberhygiene und Schulungen
Artikel 21 Absatz 2 Buchstabe g nennt „grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit“ unter den zehn Mindestmaßnahmen, die wesentliche und wichtige Einrichtungen ergreifen. Artikel 20 Absatz 2 betrifft die Schulung der Personen, die die Maßnahmen billigen und überwachen, Buchstabe g dagegen ist eine der Maßnahmen, die sie billigen. Wen diese Maßnahme erfasst, zu welchen Inhalten und wie oft, sagt die Richtlinie nicht. Nach Artikel 21 Absatz 1 bemisst sich die Verhältnismäßigkeit am Ausmaß der Risikoexposition der Einrichtung, an ihrer Größe sowie an der Wahrscheinlichkeit und Schwere von Sicherheitsvorfällen. Dieselben Faktoren können bestimmen, wie tief die Schulungen gehen. Die übrigen neun Maßnahmen und die Nachweise zu jeder davon behandelt unser Leitfaden zu den Maßnahmen nach NIS2 Artikel 21.
Sensibilisierung und Sicherheitsschulungen in der Verordnung 2024/2690
Die Durchführungsverordnung (EU) 2024/2690 der Kommission konkretisiert Buchstabe g in Abschnitt 8 ihres Anhangs, „Grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit“. Sie bindet nur die in ihrem Artikel 1 genannten Anbieter, etwa DNS-Diensteanbieter, Anbieter von Cloud-Computing-Diensten, Rechenzentrumsdiensten und verwalteten Diensten, Anbieter von Online-Marktplätzen und Vertrauensdiensteanbieter. Jedes andere Unternehmen kann die Verordnung als Referenz nutzen. Die ENISA schreibt, ihre Leitlinie vom Juni 2025 zu dieser Verordnung könne Hinweise geben, „die von anderen öffentlichen oder privaten Stellen als nützlich für die Verbesserung ihrer Cybersicherheit angesehen werden können“.
Nach Nummer 8.1.1 stellt die Einrichtung sicher, dass sich ihre Mitarbeitenden, „einschließlich der Mitglieder von Leitungsorganen“, sowie direkte Anbieter und Diensteanbieter der Risiken bewusst sind. Die Einrichtung stellt außerdem sicher, dass sie über die Bedeutung der Cybersicherheit informiert werden und Verfahren im Bereich der Cyberhygiene anwenden. Nummer 8.1.2 verlangt ein Sensibilisierungsprogramm, das „zeitlich so geplant ist, dass die Maßnahmen wiederholt werden und neue Mitarbeitende erreichen“. Das Programm steht mit dem Sicherheitskonzept im Einklang und deckt einschlägige Cyberbedrohungen, die bestehenden Maßnahmen, Kontaktstellen für Beratung sowie Verfahren im Bereich der Cyberhygiene für Nutzer ab. Nummer 8.1.3 ergänzt, soweit angemessen, einen Test seiner Wirksamkeit sowie Aktualisierungen in geplanten Zeitabständen.
Die Sicherheitsschulungen nach Nummer 8.2 gelten Mitarbeitenden, „deren Rollen sicherheitsrelevante Fähigkeiten und Fachkenntnisse erfordern“. Die Einrichtung ermittelt diese Mitarbeitenden und legt in einem Schulungsprogramm den Schulungsbedarf für bestimmte Rollen und Positionen „auf der Grundlage von Kriterien“ fest. Die Einrichtung schult sie regelmäßig, wobei die Schulung für ihre Funktion relevant ist und ihre Wirksamkeit bewertet wird (8.2.3). Die Schulung umfasst die sichere Konfiguration und den sicheren Betrieb der Systeme, „einschließlich mobiler Geräte“, die Unterrichtung über bekannte Cyberbedrohungen und eine „Schulung in Bezug auf das Verhalten bei sicherheitsrelevanten Ereignissen“. Wer in eine solche Rolle wechselt, wird geschult (8.2.4), und das Programm wird regelmäßig aktualisiert und durchgeführt (8.2.5). Unter der Sicherheit des Personals ergänzt Nummer 10.1.2 Buchstabe c Mechanismen. Mit ihnen wird sichergestellt, dass die Mitglieder der Leitungsorgane „ihre Rollen, Verantwortlichkeiten und Weisungsbefugnisse in Bezug auf die Sicherheit von Netz- und Informationssystemen verstehen und entsprechend handeln“.
Was eine NIS2-Schulung der Geschäftsleitung abdeckt
Artikel 20 Absatz 2 nennt das Ziel, aber keinen Lehrplan; wir empfehlen daher, die Cybersicherheitsschulung für die Geschäftsleitung aus den Pflichten ihrer Mitglieder und den Entscheidungen aufzubauen, die sie treffen.
Zuerst müssen die Mitglieder die Pflichten nach den Artikeln 20, 21 und 23 kennen, so wie das nationale Recht sie umsetzt, und wissen, was auf dem Spiel steht. Nach Artikel 34 stellen die Mitgliedstaaten sicher, dass gegen wesentliche Einrichtungen, die gegen Artikel 21 oder 23 verstoßen, Geldbußen verhängt werden. Der Höchstbetrag liegt bei mindestens 10 000 000 EUR oder bei mindestens 2 % des gesamten weltweiten Umsatzes, je nachdem, welcher Betrag höher ist. Gemeint ist der im vorangegangenen Geschäftsjahr getätigte Umsatz des Unternehmens, dem die wesentliche Einrichtung angehört. Für wichtige Einrichtungen lauten die Werte 7 000 000 EUR oder 1,4 %. Die Kommission ergänzt in ihren NIS2-FAQ, zuletzt aktualisiert am 29. Juni 2023, dass NIS2 „Bestimmungen über die Haftung natürlicher Personen in Positionen der obersten Führungsebene“ einführt.
Für die Anbieter, die die Verordnung bindet, legt ihr Anhang fest, was die Leitungsorgane entscheiden und wer ihnen berichtet. Sie überprüfen das Sicherheitskonzept „mindestens jährlich“ sowie bei erheblichen Sicherheitsvorfällen oder wesentlichen Änderungen der Betriebsabläufe oder der Risiken (1.1.2). Die Ergebnisse der Risikobewertung und die Restrisiken werden von ihnen oder, soweit anwendbar, von Personen akzeptiert, „die für das Risikomanagement rechenschaftspflichtig und befugt sind“, sofern für eine angemessene Berichterstattung an die Leitungsorgane gesorgt ist (2.1.1). Mindestens eine Person ist ihnen gegenüber direkt für Fragen der Sicherheit von Netz- und Informationssystemen verantwortlich (1.2.3). Die Mitglieder sollten lernen, das Risikoregister, den Risikobehandlungsplan und die Kennzahlen eines Sicherheitsberichts so gut zu lesen, dass sie sie hinterfragen können. Zu diesen Kennzahlen gehören etwa Patch-Stand, MFA-Abdeckung, Ergebnisse von Wiederherstellungstests und gemeldetes Phishing.
Das Programm umfasst außerdem die Meldefristen nach Artikel 23 und die Frage, wer im Unternehmen entscheidet, dass ein Sicherheitsvorfall erheblich ist. Dieser Artikel verlangt eine Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls und eine Meldung über den Sicherheitsvorfall innerhalb von 72 Stunden. Einzelheiten stehen in unserem Leitfaden zur Meldung von Sicherheitsvorfällen nach NIS2. Jedes Mitglied sollte seine eigene Rolle in der Krise kennen, etwa wer Systeme vom Netz nehmen darf, wer Kunden, Beschäftigte und die Behörde informiert und wie die Mitglieder erreichbar sind, wenn die E-Mail ausgefallen ist. Die Leitlinie der ENISA schlägt zu Nummer 3.5.5 des Anhangs vor: „Beziehen Sie die Leitungsorgane, wo nötig, in die Tests ein, damit sie ihre Rolle während eines Sicherheitsvorfalls verstehen.“ Das leistet eine Tabletop-Übung. Unser Leitfaden zum Incident-Response-Plan und seinem Tabletop-Test erklärt, wie man sie durchführt.
Das Lieferantenrisiko gehört wegen Artikel 21 Absatz 3 in das Programm. Nach diesem Absatz berücksichtigen die Einrichtungen die spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Diensteanbieter sowie die Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Diensteanbieter. Beides zählt, wenn das Leitungsorgan ein Outsourcing oder einen größeren IT-Vertrag billigt. Setzt das Unternehmen KI-Systeme ein, verlangt Artikel 4 des AI Act gesondert von Anbietern und Betreibern Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen. Diese Pflicht behandelt unser Leitfaden zur KI-Kompetenz-Schulung.
Unser maßgeschneidertes Training baut das Programm aus den realen Aufgaben Ihres Teams, und Cybersecurity ist eines seiner Themen. Schreiben Sie uns, welche Rollen Ihr Leitungsorgan umfasst und welche Sicherheitsschulungen seine Mitglieder bisher hatten.
NIS2-Schulung für Mitarbeiter, Administratoren und Lieferanten
Für alle Beschäftigten schlagen wir ein Modul vor, das auf Nummer 8.1.2 Buchstabe c aufbaut. Das Modul behandelt die Bedrohungen, denen sie begegnen, etwa Phishing und gefälschte Zahlungsaufforderungen, die Regeln des Unternehmens, Kontaktstellen und den Meldeweg für eine verdächtige E-Mail oder ein verdächtiges Ereignis. Für den Mechanismus, über den verdächtige Ereignisse gemeldet werden, verlangt der Anhang von den erfassten Anbietern, „ihre Mitarbeitenden regelmäßig in Bezug auf dessen Nutzung“ zu schulen (3.3.2). Eine Sensibilisierungsschulung allein stoppt kein Adversary-in-the-Middle-Kit, das Passwort und Einmalcode an die echte Website weiterreicht. Unser Leitfaden zu phishing-resistenter MFA behandelt die Anmeldeverfahren, die nicht davon abhängen, dass ein Nutzer die gefälschte Seite erkennt.
Nach unserem Verständnis sind Administratoren, Sicherheitspersonal und Entwickler die typischen Rollen im Sinne von Nummer 8.2. Sie brauchen praktische Schulungen auf den Systemen, die die jeweilige Person betreibt, etwa Hypervisor, Backup, Firewalls und Verzeichnisdienst, mit den bekannten Angriffen darauf und den ersten Schritten, wenn ein Alarm ausgelöst wird. Neue Beschäftigte absolvieren das allgemeine Modul, bevor sie Zugang erhalten. Wer in eine administrative Rolle wechselt, wird dafür geschult, wie Nummer 8.2.4 verlangt, und wir empfehlen, diese Schulung abzuschließen, bevor die neuen Rechte vergeben werden. Auch Lieferanten mit Fernzugriff gehören in das Programm: Nummer 8.1.1 schließt direkte Anbieter und Diensteanbieter ein. Nach Nummer 5.1.4 Buchstabe b werden in den Verträgen, soweit angemessen, „Sensibilisierungs-, Qualifikations- und Ausbildungsanforderungen“ an deren Mitarbeitende festgelegt.
| ZIELGRUPPE | INHALTE | HÄUFIGKEIT | NACHWEISE |
|---|---|---|---|
| Leitungsorgan | Pflichten nach den Artikeln 20, 21 und 23, Risikoentscheidungen, Lesen von Sicherheitsberichten, Lieferantenrisiko, ihre Rolle bei einem Sicherheitsvorfall | bei der Bestellung, danach jährlich, mit einer jährlichen Tabletop-Übung | Lehrplan, Teilnahme je Mitglied, Übungsbericht, Sitzungsprotokolle der Billigungen |
| Alle Beschäftigten | Phishing und Social Engineering, der Meldeweg, Passwörter und MFA-Abfragen, Umgang mit Daten, Remote-Arbeit | vor dem ersten Zugang, danach jährlich, dazwischen Phishing-Simulationen | Abschluss je Person und Modulversion, Ergebnisse der Simulationen |
| Administratoren, Security | sichere Konfiguration und sicherer Betrieb ihrer Systeme, bekannte Bedrohungen, erste Schritte bei einem sicherheitsrelevanten Ereignis | bei Übernahme der Rolle, jährlich und wenn sich ein System ändert | Schulungsbedarf je Rolle, Abschluss je Person, Lab-Ergebnisse |
| Entwickler | sichere Programmierung, Abhängigkeiten und Secrets, Umgang mit gemeldeten Schwachstellen | bei Übernahme der Rolle, danach jährlich | Abschluss je Person, Übungsergebnisse |
| Lieferanten mit Zugang | Zugangsregeln, der Meldeweg, Ansprechpartner | vor dem Zugang, vertraglich vorgeschrieben | Vertragsklausel, Nachweis der Kenntnisnahme |
Unsere Empfehlung, gestützt auf Artikel 20 Absatz 2 und Artikel 21 Absatz 2 Buchstabe g der Richtlinie (EU) 2022/2555 sowie Abschnitt 8 des Anhangs der Durchführungsverordnung (EU) 2024/2690; die Nachweise folgen, soweit vorhanden, den Beispielen der ENISA zu den Nummern 1.1, 3.3.2 und 3.5.5 des Anhangs (Juni 2025).
Wie oft NIS2-Schulungen stattfinden sollten
Weder Artikel 20 noch Artikel 21 legt eine Häufigkeit fest, und das einzige Wort zur Häufigkeit in Artikel 20 Absatz 2, „regelmäßig“, bezieht sich auf die Schulung der Beschäftigten. Der Anhang der Verordnung verlangt von den Anbietern, die sie bindet, ein Sensibilisierungsprogramm, das „in geplanten Zeitabständen“ angeboten wird (8.1.3), regelmäßige Schulungen für Sicherheitsrollen (8.2.1) und ein Schulungsprogramm, das „regelmäßig aktualisiert und durchgeführt“ wird (8.2.5). Die Leitlinie der ENISA schlägt vor, die Verfahren zur Reaktion auf Sicherheitsvorfälle „mindestens jährlich“ zu testen (3.5.5).
Wir schlagen einen festen Kalender vor, in dem die Mitglieder des Leitungsorgans bei ihrem Eintritt und danach einmal jährlich geschult werden, mit einer Tabletop-Übung in jedem Jahr. Die Beschäftigten absolvieren das Modul vor dem ersten Zugang und jedes Jahr eine Auffrischung, dazwischen kurze Einheiten wie simulierte Phishing-E-Mails. Administratoren werden geschult, wenn sie ein System übernehmen und wenn es sich ändert. Ein erheblicher Sicherheitsvorfall, ein größeres neues System oder eine Veränderung der Bedrohungen, denen das Unternehmen ausgesetzt ist, ist Anlass für eine zusätzliche Schulung.
Welche Nachweise über NIS2-Schulungen Sie aufbewahren
Schulungsnachweise zeigen, wer zu welchen Inhalten und wann geschult wurde. Die Technical Implementation Guidance der ENISA vom Juni 2025 gibt Tipps zum Sicherheitskonzept (Nummer 1.1 des Anhangs). Darunter nennt die ENISA „Nachweise über Cybersicherheitsschulungen des Managements, zum Beispiel: Schulungsnachweise; Teilnahme an Workshops und Seminaren; und Materialien für kontinuierliches Lernen.“ Sie nennt außerdem „Aufzeichnungen, die regelmäßige Unterrichtungen oder Aktualisierungen für die Leitungsorgane belegen“. Zum Meldeweg führt die ENISA als Beispiele Schulungsmaterialien für Mitarbeitende, Anbieter und Kunden sowie regelmäßige Simulationen an, die die Bereitschaft des Personals testen (3.3.2). Zur Reaktion auf Sicherheitsvorfälle nennt sie „Aufzeichnungen von Tests verschiedener Arten von Sicherheitsvorfällen“ (3.5.5). Die Beispiele sind indikativ, und die Einrichtungen können „alternative Methoden wählen, um eine Anforderung zu erfüllen, oder andere Nachweise verwenden, um die Einhaltung zu belegen“.
Bewahren Sie fünf Nachweise auf. Der erste ist der Lehrplan je Zielgruppe mit Version und Datum. Der zweite belegt die Teilnahme je Person mit Rolle, Modulversion und Datum. Der dritte hält den Schulungsbedarf je Rolle fest, den Nummer 8.2.2 beschreibt. Der vierte ist ein Bericht zu jeder Übung mit Szenario, Teilnehmenden, Entscheidungen, Feststellungen und Verantwortlichen. Der fünfte enthält Messgrößen der Wirksamkeit, etwa den Anteil der Beschäftigten, die eine simulierte Phishing-E-Mail gemeldet haben. Simuliertes Phishing verarbeitet personenbezogene Daten; klären Sie daher vor der ersten Kampagne mit Ihrer Ansprechperson für Datenschutz und einer etwaigen Arbeitnehmervertretung, welchen Umfang es hat und wie die Ergebnisse berichtet werden. Protokolle der Sitzungen, in denen das Leitungsorgan die Maßnahmen billigt und das Sicherheitskonzept überprüft, belegen die Billigung und Überwachung, die Artikel 20 Absatz 1 verlangt.
Nach einem Projekt unserer Leistung Cyber-Resilienz haben Sie eine NIS2-Compliance-Karte mit Lücken und einem Plan, sie zu schließen. Schicken Sie uns die Schulungsnachweise, die Sie heute führen, über das Formular unten, mit den Zielgruppen, die sie abdecken.
Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.
Was wir tun
Bei unserem Angebot Enterprise Training & Zertifizierung hält Eurokommerz den Vertrag. Das Trainingszentrum unseres Engineering-Partners Vixen.UNO liefert das Training, online, bei Ihnen vor Ort oder gemischt, mit Praktikern aus seinen Projekten als Trainern. In den Lab-Umgebungen im eigenen Rechenzentrum des Trainingszentrums arbeitet jeder Teilnehmer mit einer echten Umgebung: deployen, kaputt machen, wiederherstellen. Nach einer Security-Implementierung im Rahmen unserer Leistung Cyber-Resilienz schulen wir Ihr Team auf der neuen Infrastruktur, und der Incident-Response-Plan, den wir schreiben, legt Rollen, Maßnahmen und Fristen fest. Das erste Gespräch ist kostenlos, und das Budget steht vor dem Start des Trainings fest. Die Compliance-Karte ist ein technisches Assessment, und Compliance-Zertifikate stellen wir nicht aus.
FAQ
Was verlangt NIS2 Artikel 20 zur Schulung der Geschäftsführung?
Gibt es eine NIS2-Schulungspflicht für Mitarbeiter?
Wie oft ist eine NIS2-Schulung der Geschäftsführung vorgeschrieben?
Was gehört in eine NIS2-Schulung der Geschäftsleitung?
Welche Nachweise über NIS2-Schulungen sollte ein Unternehmen aufbewahren?
Braucht die Geschäftsführung ein Zertifikat für die NIS2-Schulung?
Schicken Sie uns die Zielgruppen, die Sie schulen müssen, vom Leitungsorgan bis zu Administratoren und Lieferanten mit Zugang, die Sicherheitsschulungen, die jede davon bisher hatte, und die Nachweise, die Sie darüber führen. Wir antworten innerhalb eines Werktages; im ersten Gespräch klären wir Niveau, Ziele und Zeitplan Ihres Teams, und Sie erhalten einen Entwurf des Trainingsprogramms. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages