Inhalt in Kürze
- § 38 BSIG verpflichtet die Geschäftsleitung betroffener Unternehmen persönlich zur Teilnahme an Cybersicherheits-Schulungen – diese Pflicht ist nicht delegierbar.
- Die NIS2 Schulungspflicht umfasst zwei Ebenen: Schulung der Leitung und Sensibilisierung aller Beschäftigten zu Cyberhygiene (Phishing, Passwörter, Meldewege).
- Betroffen sind rund 29.500 Unternehmen ab etwa 50 Mitarbeitern oder 10 Mio. € Umsatz in 18 Sektoren – über die Lieferkette auch kleinere Zulieferer.
- Bei Pflichtverletzung haftet die Geschäftsleitung gegenüber dem eigenen Unternehmen, im Regelfall mit dem Privatvermögen.
Seit dem 6. Dezember 2025 ist das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) in Kraft. Es macht IT-Sicherheit zur Chefsache – wörtlich. Wer die Schulungspflicht ignoriert, riskiert nicht nur Bußgelder, sondern die persönliche Haftung der Geschäftsführung.
NIS2 Schulungspflicht: Was § 38 BSIG von der Geschäftsleitung verlangt
Das NIS2UmsuCG ändert vor allem das BSI-Gesetz (BSIG). Der zentrale Hebel für Geschäftsführer ist § 38 BSIG – er begründet die Schulungspflicht für Geschäftsleitungen. Gemeint sind alle Leitungsorgane: Geschäftsführer, Vorstand und vergleichbare Geschäftsleitungen. Die Vorschrift nimmt sie in drei Punkten in die Pflicht:
- Billigen. Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 BSIG aktiv genehmigen.
- Überwachen. Sie muss die Umsetzung dieser Maßnahmen kontinuierlich kontrollieren.
- Sich schulen lassen. Sie muss regelmäßig an Schulungen teilnehmen, um Cyberangriffe und Cyberrisiken bewerten zu können.
Wichtig: Diese Pflichten sind höchstpersönlich. Ein Geschäftsführer kann die operative Umsetzung an die IT delegieren – die Verantwortung und die Schulungsteilnahme aber nicht. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat dazu eine eigene Handreichung veröffentlicht. Diese BSI-Handreichung stellt klar: Eine Schulung muss drei Kompetenzfelder abdecken – die Erkennung und Bewertung von Risiken, das Beurteilen der Risikomanagementmaßnahmen und das Einschätzen ihrer Auswirkung auf die eigenen Dienste. Ein Halbtages-Seminar zu einem Einzelaspekt erfüllt die gesetzlichen Anforderungen nicht.
Haftung:
§ 38 BSIG ordnet eine Innenhaftung der Geschäftsleitung an. Verletzt ein Geschäftsführer seine Pflichten, haftet er gegenüber der eigenen Einrichtung – im Regelfall mit dem Privatvermögen. Ein Verzicht auf diese Ansprüche ist gesetzlich ausgeschlossen.
Auch die Mitarbeiter müssen geschult werden
Die NIS2 Schulungspflicht endet nicht in der Chefetage. Art. 21 der NIS2-Richtlinie (EU) 2022/2555 zählt „grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit” ausdrücklich zu den verpflichtenden Mindestmaßnahmen. Über das BSIG gilt diese Vorgabe der NIS-2-Richtlinie in Deutschland unmittelbar.
Konkret heißt das: Jeder Beschäftigte muss verstehen, wie er Phishing erkennt, mit Passwörtern und MFA umgeht und wie er einen Verdachtsfall meldet. Genau hier scheitern die meisten Angriffe oder gelingen – der Faktor Mensch ist die größte Schwachstelle und zugleich der wirksamste Schutzwall.
Lesetipp: Dieses Thema behandelt unser kostenloses E-Book „CYBER-SICHER — Der IT-Sicherheits-Guide für den deutschen Mittelstand” (47 Seiten). Jetzt herunterladen →
Wer ist betroffen – und wer über die Lieferkette mitgemeint
NIS2 greift nicht nur bei Großkonzernen. Maßgeblich sind Sektor und Unternehmensgröße.
| Kategorie | Schwelle (in der Regel) | Aufsicht | Bußgeld bis |
|---|
| Besonders wichtige Einrichtung | ab 250 MA oder > 50 Mio. € Umsatz | proaktive BSI-Prüfung | 10 Mio. € |
| Wichtige Einrichtung | ab 50 MA oder 10 Mio. € Umsatz | anlassbezogen | 7 Mio. € |
| Kleinerer Zulieferer | unter Schwelle | indirekt über Auftraggeber | vertraglich |
In Deutschland sind rund 29.500 Unternehmen in 18 Sektoren direkt betroffen – als besonders wichtige oder als wichtige Einrichtungen. Für die Leitungsorgane wichtiger Einrichtungen gilt die Schulungspflicht genauso wie für besonders wichtige. Doch auch wer unter den Schwellenwerten bleibt, kommt selten an NIS2 vorbei: Betroffene Auftraggeber müssen ihre Lieferkette absichern und reichen die Anforderungen an Zulieferer weiter – inklusive Schulungsnachweis.
Es trifft auch die kleineren Unternehmen, die nicht direkt unter NIS2 fallen – aber aufgrund der Lieferkette ein wichtiger Bestandteil sind.
Nils OehmichenDatenschutzberater bei frag.hugo
Was Sie konkret nachweisen müssen
Aufsicht und Auditoren fragen nicht, ob Sie es ernst meinen – sie verlangen Belege. Für die Schulungspflicht heißt das:
- Betroffenheit klären: Prüfen Sie Sektor und Schwellenwerte. Dokumentieren Sie das Ergebnis – auch ein „nicht betroffen" gehört begründet zur Akte.
- Geschäftsleitung schulen: Mindestens jährlich, mit den drei vom BSI geforderten Kompetenzfeldern. Achten Sie bei der Wahl der Schulungsanbieter darauf, dass deren Inhalte genau diese Felder abdecken. Teilnahme dokumentieren.
- Belegschaft sensibilisieren: Cyberhygiene-Schulung für alle, ergänzt um Phishing-Simulationen, die das Verhalten messbar machen.
- Nachweis archivieren: Inhalte, Datum, Teilnehmer, Testergebnisse, Zertifikate – revisionssicher und jederzeit abrufbar.
Tipp:
Koppeln Sie die NIS2-Schulung mit Ihrer Informationssicherheit. Wer ohnehin auf ISO 27001 oder ein ISMS hinarbeitet, kann denselben Nachweis doppelt nutzen – für NIS2 und fürs Zertifikataudit.
29.500
betroffene Firmen (DE)
bis 10 Mio. €
mögliches Bußgeld
Aus der Praxis
Dass eine technisch saubere Mail kein Beleg für Sicherheit ist, zeigt ein realer Fall aus unserer Beratung. Gut geschulte Mitarbeiter hätten hier den entscheidenden Unterschied gemacht.
Unsere interessanteste Datenpanne war ein Dienstleister mit nur 15 Mitarbeitern, bei dem der Geschäftsführer eine E-Mail von einem Geschäftspartner bekam. Die E-Mail kam wirklich von diesem Geschäftspartner – trotzdem war es ein Angriff.
Nils OehmichenDatenschutzberater bei frag.hugo
Der Angreifer hatte das Postfach des Partners übernommen. Keine gefälschte Absenderadresse, kein Tippfehler – nur ein ungewöhnlicher Zahlungswunsch. Solche Angriffe stoppt keine Firewall, sondern nur ein Mitarbeiter, der gelernt hat, im richtigen Moment nachzufragen. Genau das ist der Sinn der NIS2-Sensibilisierungspflicht.
Das Wichtigste: § 38 BSIG macht die Schulung der Geschäftsleitung zur persönlichen, nicht delegierbaren Pflicht – und die Sensibilisierung der gesamten Belegschaft gleich mit.
Fazit: Schulen, dokumentieren, nachweisen
NIS2 verlangt keine Heldentaten, sondern Systematik: regelmäßig schulen, sauber dokumentieren, jederzeit nachweisen können. Wer das in einen festen Jahresrhythmus gießt, erfüllt die Pflicht und senkt sein Risiko spürbar.
Genau dafür ist Hugo Learn gebaut. Die Plattform liefert ein eigenes Modul zur NIS2-Pflicht für die Geschäftsleitung, Awareness-Schulungen plus Phishing-Simulation für die Belegschaft und einen auditfesten Nachweis – auf Deutsch, in Deutschland gehostet. Wer die technische Absicherung der Lieferkette ergänzen will, schaut sich Hugo Shield an; für die Awareness-Tiefe lohnt der Blick auf unsere AI-Act-Schulungspflicht und den Schulungsnachweis fürs Audit.
NIS2-Schulungspflicht auditfest erfüllen – mit Hugo Learn
Geschäftsleitung schulen, Mitarbeiter sensibilisieren, Nachweis automatisch dokumentieren. Free bis 5 Mitarbeiter dauerhaft kostenlos, danach 14,90 € pro Mitarbeiter und Jahr.
Hugo Learn kennenlernen →
Häufige Fragen (FAQ)
Wer fällt unter die NIS2 Schulungspflicht?
Betroffen sind besonders wichtige und wichtige Einrichtungen in 18 Sektoren ab in der Regel 50 Mitarbeitern oder 10 Mio. Euro Umsatz. Die Schulungspflicht trifft direkt die Geschäftsleitung, zusätzlich gilt eine Sensibilisierungspflicht für alle Beschäftigten.
Was schreibt § 38 BSIG genau vor?
§ 38 BSIG verpflichtet die Geschäftsleitung, die Risikomanagement-Maßnahmen zu billigen, ihre Umsetzung zu überwachen und regelmäßig an Cybersicherheits-Schulungen teilzunehmen. Diese Pflicht ist nicht auf Dritte delegierbar.
Müssen auch normale Mitarbeiter geschult werden?
Ja. Aus den Risikomanagement-Pflichten (Art. 21 NIS2-Richtlinie, umgesetzt im BSIG) folgt die Pflicht zu Cyberhygiene-Schulungen und Sensibilisierung aller Beschäftigten – etwa zu Phishing, Passwörtern und Meldewegen.
Gilt NIS2 auch für kleine Unternehmen unter dem Schwellenwert?
Formal nicht. Über die Lieferkette werden aber auch kleinere Zulieferer faktisch in die Pflicht genommen, weil betroffene Auftraggeber Schulungsnachweise und Sicherheitsmaßnahmen vertraglich einfordern.
Wie weist man die NIS2-Schulung nach?
Über dokumentierte Teilnahme: Schulungsinhalte, Datum, Teilnehmerliste, bestandene Tests und Zertifikate. Eine Plattform mit auditfestem Reporting liefert diesen Nachweis automatisch für Aufsicht und Audits.
Wie oft muss geschult werden?
Das Gesetz fordert regelmäßige Schulungen ohne feste Frequenz. Das BSI empfiehlt für die Geschäftsleitung eine jährliche Teilnahme; für die Belegschaft hat sich ein jährlicher Rhythmus plus laufende Phishing-Simulationen etabliert.
Welche Schulungen gibt es für die NIS2-Geschäftsleitung?
Die Schulung muss die drei vom BSI geforderten Kompetenzfelder abdecken: die Erkennung und Bewertung von Risiken, das Beurteilen der Risikomanagementmaßnahmen und das Einschätzen ihrer Auswirkung auf die eigenen Dienste. Üblich sind Präsenz- oder Online-Workshops sowie strukturierte E-Learning-Module mit Teilnahmenachweis.
Was sind NIS2-Pflichten?
Betroffene Einrichtungen müssen technische und organisatorische Risikomanagementmaßnahmen nach § 30 BSIG umsetzen, schwerwiegende Vorfälle innerhalb von 24 Stunden an das BSI melden, sich registrieren und ihre Geschäftsleitung schulen lassen. Die Leitung haftet persönlich für die Umsetzung.
Wann bin ich NIS2 pflichtig?
Sie sind in der Regel pflichtig, wenn Ihr Unternehmen einem der 18 NIS2-Sektoren angehört und mindestens 50 Mitarbeiter beschäftigt oder 10 Mio. Euro Jahresumsatz erreicht. Einige Sektoren wie kritische Infrastruktur sind unabhängig von der Größe betroffen.
Ist NIS2 verpflichtend?
Ja. Seit dem deutschen NIS2-Umsetzungsgesetz gelten die Vorgaben für betroffene Einrichtungen verbindlich. Verstöße können mit Bußgeldern bis 10 Mio. Euro und persönlicher Haftung der Geschäftsleitung geahndet werden.