Pflichten ordnen, bevor der Auditor fragt

Security Awareness: wer geschult werden muss und wer das verantwortet

Fünf Regelwerke verlangen Schulung, keines nennt einen Turnus. Diese Seite ordnet Zielgruppen, Nachweise und Zuständigkeiten so, dass sie jede Prüfung bestehen.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Seit 1997 am Markt Kleine Gruppen Präsenz und Live-Online Zertifizierte Trainer

Kurz gesagt

Eine einzelne Vorschrift mit dem Titel Schulungspflicht gibt es nicht, dafür fünf Regelwerke, die dasselbe verlangen. Das sind § 30 Abs. 2 Nr. 7 BSIG für die Belegschaft, § 38 Abs. 3 BSIG für die Geschäftsleitung persönlich, Control 6.3 der ISO/IEC 27001:2022, Art. 39 DSGVO für den Datenschutzbeauftragten und seit dem 2. Februar 2025 Art. 4 der KI-Verordnung. Keines nennt einen Turnus oder eine Stundenzahl. Der Nachweis entsteht deshalb aus einer Entscheidung, die jemand im Haus trifft, dokumentiert und wiederholt.

Stand dieser Seite: 04.10.2026

01 Worum es geht

Die Pflicht ist da, aber niemand im Haus ist dafür zuständig

Der typische Zustand sieht so aus: Vor drei Jahren hat jemand eine Awareness-Plattform lizenziert, die Belegschaft hat einmal ein Video gesehen, und seitdem liegt das Thema zwischen IT, Personalabteilung und Datenschutzbeauftragtem. Dann kommt der Vorfall. Eine Buchhalterin überweist auf eine gefälschte Rechnung, ein Admin klickt die Mail mit dem angeblichen Microsoft-Login, und im Nachgang fragt der Versicherer, die Wirtschaftsprüfung oder das BSI nach dem Schulungskonzept. Was vorgelegt werden kann, ist eine Teilnehmerliste ohne Datum und ohne Inhalt. Der Preis ist dann nicht die Schulung, die man gespart hat, sondern die Frage nach dem Organisationsverschulden.

Seit dem 6. Dezember 2025 hat sich die Lage für mehrere zehntausend Unternehmen verschärft. Mit dem NIS2-Umsetzungsgesetz gilt das neu gefasste BSIG, und § 30 Abs. 2 Nr. 7 zählt grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik zu den Mindestmaßnahmen, deren Einhaltung die Einrichtung nach § 30 Abs. 1 dokumentieren muss. § 38 Abs. 3 legt obendrauf: Die Geschäftsleitung selbst muss regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementmaßnahmen beurteilen zu können. Diese Pflicht ist nicht delegierbar, und § 38 Abs. 2 knüpft Pflichtverletzungen an die Haftung nach Gesellschaftsrecht.

Das eigentliche Problem ist deshalb organisatorisch. Wer entscheidet, welche Gruppen welche Inhalte brauchen? Wer legt den Turnus fest, wenn das Gesetz keinen nennt? Wer bezahlt die Plattform, wer pflegt die Inhalte, wer wertet aus, wer bewahrt die Nachweise auf, und wer setzt sich mit dem Betriebsrat an einen Tisch, bevor die erste Phishing-Simulation läuft? Solange diese Fragen offen sind, ist jede Schulung eine Einzelaktion, und Einzelaktionen bestehen keine Prüfung.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

02 Wer entscheidet was

Wer im Haus was entscheidet

Awareness-Programme scheitern selten am Inhalt und fast immer an der Zuständigkeit. Die folgende Aufteilung ordnet jede wiederkehrende Frage einer Stelle zu, die entscheidet, einer Stelle, die umsetzt, und benennt die Falle, in die Häuser an dieser Stelle regelmäßig laufen. Der Informationssicherheitsbeauftragte ist dabei fast überall die umsetzende Stelle, die Geschäftsleitung fast überall die entscheidende.

Ob und aus welchem Regelwerk eine Schulungspflicht für das Haus folgt

Wer entscheidet
Die Geschäftsleitung auf Grundlage einer Vorlage des Informationssicherheitsbeauftragten, bei Zweifeln zur NIS2-Betroffenheit gemeinsam mit der Rechtsabteilung
Wer setzt um
Der Informationssicherheitsbeauftragte dokumentiert die Pflichtenlage mit Fundstellen, etwa § 30 Abs. 2 Nr. 7 BSIG, Control 6.3 der ISO/IEC 27001 und Art. 39 Abs. 1 lit. b DSGVO, und legt ein Datum für die nächste Überprüfung fest
Stolperfalle
Es wird nur auf NIS2 geschaut. Wer nicht unter das BSIG fällt, schließt daraus, es gebe keine Pflicht, und übersieht DSGVO, Versicherungsbedingungen und die Lieferkettenanforderungen der eigenen Kunden, die dieselben Nachweise verlangen.

Welche Zielgruppen welche Inhalte bekommen

Wer entscheidet
Der Informationssicherheitsbeauftragte gemeinsam mit den Fachbereichsleitungen, denn nur sie kennen die Betrugsmuster, die ihre Abteilung wirklich treffen
Wer setzt um
Der Informationssicherheitsbeauftragte pflegt eine Matrix aus Rollen und Modulen, die Personalabteilung ordnet jede neue Person beim Eintritt einer Rolle zu
Stolperfalle
Ein einziges Modul für alle. Die Buchhaltung lernt, was ein Virenscanner ist, und bekommt nichts zu gefälschten Rechnungen; die Admins sitzen in einer Phishing-Einheit und hören nichts zu Berechtigungen und Härtung.

Wie oft geschult wird und wann

Wer entscheidet
Die Geschäftsleitung, indem sie die Richtlinie des Informationssicherheitsbeauftragten freigibt, in der Onboarding, jährliche Auffrischung und anlassbezogene Einheiten stehen
Wer setzt um
Die Personalabteilung hängt die Erstschulung an den Eintrittsprozess, der Informationssicherheitsbeauftragte plant die Jahresrunde und löst anlassbezogene Einheiten aus
Stolperfalle
Eine einmalige Kampagne ohne Wiederholung. Das Gesetz nennt zwar keinen Turnus, aber der Auditor fragt nach Regelmäßigkeit, und eine Schulung, die zwei Jahre zurückliegt, beantwortet diese Frage nicht mehr.

Die Schulung der Geschäftsleitung selbst

Wer entscheidet
Die Geschäftsleitung, und zwar für sich selbst, denn § 38 Abs. 3 BSIG richtet die Pflicht an die Mitglieder der Geschäftsleitung persönlich
Wer setzt um
Die Geschäftsleitung nimmt teil, der Informationssicherheitsbeauftragte organisiert ein Format, das lehrt, Risiken zu erkennen, Maßnahmen zu bewerten und Auswirkungen auf die Dienste zu beurteilen
Stolperfalle
Die Teilnahme wird an den IT-Leiter oder den Informationssicherheitsbeauftragten delegiert, oder die Geschäftsleitung sitzt in der Belegschaftsschulung. Beides erfüllt die Lernziele des § 38 Abs. 3 nicht, und beides steht später in der Akte.

Budget, Plattform und externe Trainer

Wer entscheidet
Die Geschäftsleitung über das Jahresbudget, der Informationssicherheitsbeauftragte über die Aufteilung zwischen Plattform, Simulation und Präsenz- oder Live-Online-Formaten
Wer setzt um
Der Informationssicherheitsbeauftragte mit der IT für die technische Anbindung der Plattform und mit dem Einkauf für die Trainer
Stolperfalle
Die Plattformlizenz wird gekauft und als erledigt verbucht. Niemand pflegt die Inhalte, niemand liest die Berichte, und nach zwei Jahren stehen Module zu Betriebssystemen im Katalog, die im Haus niemand mehr nutzt.

Was als Nachweis gilt und wo er liegt

Wer entscheidet
Der Informationssicherheitsbeauftragte legt fest, welche Belege je Einheit entstehen müssen, und stimmt die Aufbewahrungsdauer mit dem Datenschutzbeauftragten ab
Wer setzt um
Die Personalabteilung oder das Lernmanagementsystem führt Teilnehmerlisten mit Datum und Inhalt, der Informationssicherheitsbeauftragte legt sie mit der übrigen ISMS-Dokumentation ab
Stolperfalle
Eine Teilnehmerliste ohne Inhalt, ohne Datum und ohne Auswertung. Eine solche Liste beweist, dass Menschen in einem Raum waren, nicht, was sie gelernt haben. ORP.3 verlangt die Messung des Lernerfolgs, und genau danach fragt die Prüfung.

Simulationen, Tracking und Mitbestimmung

Wer entscheidet
Die Geschäftsleitung gemeinsam mit dem Betriebsrat in einer Vereinbarung, bevor die erste Simulation läuft
Wer setzt um
Der Informationssicherheitsbeauftragte führt die Simulation durch, der Datenschutzbeauftragte prüft Zweck, Speicherdauer und Auswertungsebene
Stolperfalle
Die erste Simulation läuft mit namentlicher Klickliste, und der Betriebsrat erfährt es aus der Belegschaft. Danach steht das gesamte Programm für Monate still, und die Pflicht aus § 30 bleibt in dieser Zeit unerfüllt.

03 Was du mitnimmst

Was ein Schulungsprogramm braucht, damit es als Nachweis taugt

Sechs Festlegungen reichen, und sie sind Entscheidungen, keine Beschaffungen. Erst die Pflichtenlage, dann die Zielgruppen, dann Turnus und Nachweis, zum Schluss die Plattform.

Von der Pflichtenlage zum Nachweis

  1. 01 Pflichtenlage festhalten
  2. 02 Zielgruppen trennen
  3. 03 Turnus festlegen
  4. 04 Eigenes Format für die Geschäftsleitung
  5. 05 Nachweise ablegen
  6. 06 Lernerfolg auswerten

Die eigene Pflichtenlage schriftlich festhalten

Prüfe zuerst, welche Regelwerke für euch gelten. Das BSIG gilt, wenn ihr eine besonders wichtige oder wichtige Einrichtung seid, die ISO/IEC 27001, wenn ihr zertifiziert seid oder werden wollt, die DSGVO in jedem Fall und die KI-Verordnung, sobald im Haus KI-Systeme betrieben werden. Dazu kommen die Fragebögen eurer Cyberversicherung und eurer Großkunden. Das Ergebnis ist eine halbe Seite, die jede weitere Entscheidung begründet und die der Auditor zuerst sehen will.

Zielgruppen trennen statt alle gleich zu behandeln

Die Belegschaft braucht Inhalte zu Phishing, Passwörtern und Passkeys, zum Umgang mit Dateien und zum Meldeweg. Exponierte Gruppen wie Assistenz, Buchhaltung, Personal und Einkauf brauchen zusätzlich Einheiten zu Betrugsmustern wie CEO-Fraud und Rechnungsmanipulation. Admins und Entwickler brauchen Inhalte zu Härtung, Berechtigungen und sicherer Entwicklung, was § 30 Abs. 2 Nr. 5 BSIG ohnehin verlangt. Die Geschäftsleitung braucht nach § 38 Abs. 3 ein eigenes Format, das sie befähigt, Maßnahmen zu beurteilen, nicht Mails zu erkennen.

Den Turnus selbst festlegen und als Branchenpraxis kennzeichnen

Weder BSIG noch ISO/IEC 27001 noch DSGVO nennen eine Frequenz; das BSIG sagt regelmäßig, die Norm sagt regelmäßige Aktualisierungen. Branchenpraxis, die Auditoren akzeptieren, ist eine Erstschulung im Onboarding, eine jährliche Auffrischung für alle und anlassbezogene Einheiten, etwa nach einem Vorfall oder einer neuen Betrugswelle. Schreib diesen Turnus in eure Richtlinie und halte ihn ein. Ein eingehaltener Zwölfmonatsrhythmus ist ein Nachweis, ein ambitionierter Quartalsplan, der nach zwei Runden einschläft, ist ein Befund.

Nachweise so ablegen, dass sie eine Prüfung überstehen

Ein brauchbarer Nachweis besteht aus dem Konzept, dem Jahresplan, der Teilnehmerliste je Einheit mit Datum, dem Inhalt oder der Agenda, der Teilnahmequote und einer Auswertung. Der IT-Grundschutz-Baustein ORP.3 verlangt ausdrücklich, den Lernerfolg zu messen und auszuwerten, und ISO/IEC 27001 Kapitel 7.2 verlangt dokumentierte Nachweise der Kompetenz. Für die Geschäftsleitung gehört eine Teilnahmebestätigung dazu, aus der das Thema hervorgeht, nicht nur der Name des Anbieters.

Betriebsrat und Datenschutz vor der ersten Simulation einbinden

Phishing-Simulationen und Lernplattformen erzeugen personenbezogene Daten darüber, wer geklickt, bestanden oder nicht teilgenommen hat. Damit greift das Mitbestimmungsrecht des Betriebsrats nach § 87 Abs. 1 Nr. 6 BetrVG, und der Datenschutzbeauftragte muss Zweck und Speicherdauer kennen. Eine Vereinbarung, die Auswertung auf Gruppenebene festlegt und Sanktionen ausschließt, kostet einen Termin und verhindert, dass das Programm nach der ersten Beschwerde stillsteht.

KI-Kompetenz gleich mitdenken

Art. 4 der KI-Verordnung verpflichtet Anbieter und Betreiber von KI-Systemen seit dem 2. Februar 2025, Maßnahmen zur Förderung der KI-Kompetenz ihres Personals zu treffen. Der Digital Omnibus, die Verordnung (EU) 2026/1744, hat den Artikel im Juli 2026 entschärft: Verlangt werden Maßnahmen, die die KI-Kompetenz fördern, ein bestimmtes Kompetenzniveau einzelner Personen muss niemand garantieren. Die Pflicht steht nicht im Bußgeldkatalog des Art. 99, braucht aber einen Nachweis. Inhaltlich überschneidet sie sich mit Security Awareness: Datenabfluss in öffentliche Chatbots, Prompt Injection in Assistenten und Deepfake-Anrufe sind beides, KI-Thema und Angriffsmuster. Ein gemeinsames Modul erfüllt zwei Pflichten mit einem Termin.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

Was die Regelwerke wörtlich verlangen und was nicht

Das BSIG in der seit dem 6. Dezember 2025 geltenden Fassung zählt in § 30 Abs. 2 zehn Mindestmaßnahmen auf. Nr. 7 nennt grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik; die oft zitierte Formulierung mit der Cyberhygiene stammt aus Art. 21 Abs. 2 lit. g der NIS2-Richtlinie, nicht aus dem deutschen Gesetz. § 30 Abs. 1 verpflichtet dazu, die Einhaltung zu dokumentieren. § 38 Abs. 3 verpflichtet die Mitglieder der Geschäftsleitung, regelmäßig an Schulungen teilzunehmen, um ausreichende Kenntnisse zur Erkennung und Bewertung von Risiken und zu Risikomanagementpraktiken zu erlangen und deren Auswirkungen auf die Dienste der Einrichtung beurteilen zu können.

Die ISO/IEC 27001:2022 verlangt in Kapitel 7.2, dass Personen, deren Arbeit die Informationssicherheit beeinflusst, kompetent sind und dass dafür Nachweise aufbewahrt werden. Kapitel 7.3 verlangt, dass diese Personen die Sicherheitsrichtlinie, ihren Beitrag und die Folgen von Verstößen kennen. Control 6.3 in Anhang A verlangt, dass Beschäftigte und relevante interessierte Parteien, also auch Dienstleister mit Zugriff, angemessene Sensibilisierung, Aus- und Weiterbildung sowie regelmäßige Aktualisierungen zur Richtlinie erhalten, passend zu ihrer Funktion. Der IT-Grundschutz-Baustein ORP.3 beschreibt denselben Gegenstand ausführlicher, von der Sensibilisierung der Institutionsleitung über die Einweisung des Personals bis zur Messung des Lernerfolgs und der besonderen Schulung exponierter Personen.

Die DSGVO verpflichtet in Art. 39 Abs. 1 lit. b den Datenschutzbeauftragten zur Sensibilisierung und Schulung der an den Verarbeitungsvorgängen beteiligten Beschäftigten, und Art. 32 verlangt technische und organisatorische Maßnahmen, zu denen Aufsichtsbehörden regelmäßig auch geschultes Personal zählen. Art. 4 der KI-Verordnung verlangt seit dem 2. Februar 2025 von Anbietern und Betreibern Maßnahmen zur Förderung der KI-Kompetenz ihres Personals; seit dem Digital Omnibus vom Juli 2026 muss dabei kein bestimmtes Kompetenzniveau mehr garantiert werden. Keines dieser Texte nennt eine Stundenzahl oder einen Abstand zwischen zwei Schulungen. Wer euch einen gesetzlichen Jahresturnus verkauft, zitiert eine Praxis, keine Norm.

Zielgruppen: eine Schulung für alle reicht nicht

Die Breite der Belegschaft braucht wenige Dinge, die aber sitzen müssen: Phishing in allen Formen inklusive QR-Codes und gefälschter Anmeldeseiten, den Umgang mit Passwörtern, Passkeys und MFA-Anfragen, die niemand ausgelöst hat, und den Umgang mit Dateien und Freigaben. Vor allem aber braucht sie den Meldeweg. Er ist die wichtigste Einheit: Wer eine Mail geöffnet hat, muss wissen, bei wem er sich in den nächsten fünf Minuten meldet, und zwar ohne Nachteil.

Exponierte Gruppen sind die, deren Rolle Geld bewegt oder Zugänge verwaltet: Buchhaltung, Einkauf, Personal, Assistenz der Geschäftsleitung, Vertriebsinnendienst. Diese Gruppen sind das Ziel von Rechnungsbetrug, CEO-Fraud und gefälschten Änderungen von Bankverbindungen. Für sie gehören Vier-Augen-Regeln, Rückrufprozesse und reale Fallbeispiele in die Schulung. Admins und Entwickler bilden eine dritte Gruppe mit eigenem Stoff: Berechtigungen, Härtung, Protokollierung, Abhängigkeiten in der Software-Lieferkette. Eine Phishing-Einheit ist für sie Zeitverschwendung, eine Einheit zu kompromittierten Admin-Konten nicht.

Die Geschäftsleitung ist die vierte Gruppe und die, bei der am meisten schiefgeht. Ihre Lernziele beschreibt § 38 Abs. 3 BSIG eigenständig: Risiken erkennen und bewerten, Risikomanagementmaßnahmen beurteilen, Auswirkungen auf die eigenen Dienste einschätzen. Das ist Entscheiderwissen, kein Anwenderwissen. Ein halber Tag, in dem die Geschäftsleitung an einem Szenario durchspielt, was ein Ransomware-Vorfall für Lieferfähigkeit, Meldepflichten und Liquidität bedeutet, erfüllt den Zweck. Eine Stunde im E-Learning der Belegschaft erfüllt ihn nicht, auch wenn am Ende ein Zertifikat herauskommt.

Turnus und Nachweis: was Prüfer sehen wollen

Da kein Gesetz einen Turnus nennt, prüfen Auditoren und Behörden zwei Dinge: Habt ihr einen festgelegt, und haltet ihr ihn ein? Die verbreitete und akzeptierte Praxis ist eine Erstschulung innerhalb der ersten Wochen nach Eintritt, eine jährliche Auffrischung für alle und anlassbezogene Einheiten, wenn ein Vorfall, eine neue Betrugswelle oder eine neue Technologie es verlangt. Für die Geschäftsleitung gilt das Wort regelmäßig aus § 38 Abs. 3; ein jährlicher Termin ist dafür eine vertretbare Lesart, eine einmalige Teilnahme ist es nicht.

Der Nachweis besteht aus mehr als einer Liste. Prüfer wollen das Konzept sehen, aus dem die Zielgruppen und der Turnus hervorgehen, den Jahresplan, die Teilnehmerlisten mit Datum und Inhalt, die Quote der Teilnahme und eine Auswertung, etwa die Ergebnisse eines Abschlusstests oder die Klickrate einer Simulation im Verlauf. Für die Geschäftsleitung gehört eine Bestätigung dazu, aus der Thema und Datum hervorgehen.

Die Nachweise gehören dorthin, wo auch die übrige Dokumentation nach § 30 Abs. 1 BSIG oder die ISMS-Dokumentation liegt. Lege die Aufbewahrungsdauer mit dem Datenschutzbeauftragten fest, denn Teilnahmedaten sind personenbezogen. Drei Jahre, also ein Zertifizierungszyklus, sind eine übliche Spanne, die ihr begründen könnt.

KI-Kompetenz als Nachbarpflicht

Art. 4 der KI-Verordnung gilt seit dem 2. Februar 2025 und trifft nicht nur Hersteller. Betreiber ist jedes Unternehmen, das ein KI-System in eigener Verantwortung einsetzt, also auch die Firma, die ihren Beschäftigten einen Assistenten in der Bürosoftware freischaltet. Seit dem Digital Omnibus, der Verordnung (EU) 2026/1744 vom Juli 2026, verlangt der Artikel Maßnahmen, die die Entwicklung von KI-Kompetenz beim Personal fördern, unter Berücksichtigung von Vorkenntnissen, Einsatzkontext und betroffenen Personen; ein bestimmtes Kompetenzniveau einzelner Personen muss niemand garantieren, und Kommission und Mitgliedstaaten sollen die Unternehmen dabei unterstützen. Art. 4 steht nicht im Bußgeldkatalog des Art. 99, aber Aufsichtsbehörden und Kunden werden nach dem Nachweis fragen.

Inhaltlich gehört KI-Kompetenz in dasselbe Programm wie Security Awareness, weil die Risiken dieselben Menschen treffen. Vertrauliche Daten in öffentlichen Chatbots sind ein Datenabfluss. Prompt Injection in einem Assistenten, der Mails liest, ist ein Angriff über eine neue Oberfläche. Deepfake-Stimmen am Telefon sind die nächste Stufe von CEO-Fraud. Ein gemeinsames Modul, das diese drei Dinge erklärt und die Freigaberegeln des Hauses für KI-Werkzeuge vermittelt, erfüllt zwei Pflichten mit einem Termin.

Wo Awareness aufhört zu wirken

Schulung ersetzt keine technische Maßnahme, und ein Programm, das so tut, erzeugt eine Schuldkultur. Wenn eine Phishing-Mail ankommt, hat zuerst der Mailfilter versagt. Wenn ein gestohlenes Passwort zum Zugriff reicht, fehlt Phishing-resistente MFA. Awareness ist die Schicht, die greift, wenn diese Maßnahmen versagt haben, und sie wirkt nur, wenn die Menschen das Melden als Hilfe erleben und nicht als Geständnis.

Daraus folgt eine Regel für die Auswertung: Die Klickrate einer Simulation ist eine Kennzahl für das Programm, nicht für einzelne Personen. Die Meldequote, also der Anteil derer, die eine verdächtige Mail weitergeben, ist die wichtigere Zahl, weil sie misst, ob der Meldeweg funktioniert. Wer Meldungen belohnt, bekommt im Ernstfall die eine Meldung, die den Unterschied macht.

Dazu passende Kurse

Wenn ihr den Turnus festgelegt habt und jetzt Inhalte braucht, die zu den Rollen passen, findet ihr bei cmt Awareness-Formate für Belegschaft, exponierte Gruppen und Geschäftsleitung mit Terminen vor Ort und Live-Online.

Wissen prüfen

Wie sicher bist du beim Thema wirklich?

Lesen fühlt sich schnell nach Können an. Ein kurzer Test zeigt dir, was davon schon sitzt und wo sich ein Kurs lohnt. Kostenlos, ohne Anmeldung, mit einer Erklärung zu jeder Antwort.

Stimmen aus den Kursen

Was Teilnehmende über die Kurse in diesem Bereich sagen

Dank des äusserst kompetenten Trainers war dies ein sehr informativer und förderlicher Kurs.
Cybersecurity-Training für Techniker und Administratoren
Sehr intensiver Lehrgang, hat mich für meine Arbeit ein gutes Stück voran gebracht.
Monitoring mit Prometheus und Grafana - Grundkurs
Sehr guter Dozent, spannend erklärt und mit vielen Praxisbeispielen!
Business Continuity Management gemäß BSI-Standard 200-4 & ISO 27001

05 Fragen

Häufige Fragen

Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.

Gilt die Schulungspflicht aus dem BSIG auch für Unternehmen, die nicht unter NIS2 fallen?
Unmittelbar nicht, denn § 30 BSIG richtet sich an besonders wichtige und wichtige Einrichtungen. Mittelbar oft schon: Diese Einrichtungen müssen nach § 30 Abs. 2 Nr. 4 die Sicherheit ihrer Lieferkette regeln und geben Anforderungen an Dienstleister weiter. Außerdem gilt Art. 32 DSGVO für jedes Unternehmen, das personenbezogene Daten verarbeitet, und Cyberversicherer fragen in ihren Antragsfragebögen nach Schulungen. Die Pflicht kommt dann über den Vertrag statt über das Gesetz.
Wie oft müssen wir schulen, damit es als regelmäßig gilt?
Kein Regelwerk nennt eine Zahl; das BSIG spricht in § 38 Abs. 3 von regelmäßig, die ISO/IEC 27001 in Control 6.3 von regelmäßigen Aktualisierungen. Auditoren akzeptieren, was sich eingebürgert hat: Erstschulung beim Eintritt, jährliche Auffrischung und zusätzliche Einheiten nach Vorfällen oder bei neuen Angriffsmustern. Entscheidend ist, dass dieser Turnus in eurer Richtlinie steht und die Nachweise zeigen, dass ihr ihn eingehalten habt.
Reicht ein E-Learning mit Abschlusstest als Nachweis?
Für die Breite der Belegschaft ja, sofern die Inhalte zu den Rollen passen und ihr Teilnahme, Datum und Ergebnis festhaltet. Für die Geschäftsleitung reicht es nicht, weil § 38 Abs. 3 BSIG eigene Lernziele nennt: Risiken bewerten, Maßnahmen beurteilen, Auswirkungen auf die Dienste einschätzen. Für exponierte Gruppen wie Buchhaltung oder Einkauf reicht es meist ebenfalls nicht, weil Betrugsmuster geübt werden müssen, nicht nur erkannt.
Dürfen wir bei Phishing-Simulationen auswerten, wer geklickt hat?
Technisch ja, rechtlich nur mit Vorarbeit. Eine Simulation ist eine technische Einrichtung, die Verhalten erfassen kann, und unterliegt damit der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Dazu kommt der Datenschutz mit Zweckbindung und Speicherdauer. Die tragfähige Lösung ist eine Vereinbarung mit dem Betriebsrat, die die Auswertung auf Gruppenebene festlegt, Sanktionen ausschließt und die Daten nach kurzer Frist löscht.
Was zählt gegenüber BSI, Auditor oder Versicherer als Nachweis?
Als Nachweis zählen ein Konzept mit Zielgruppen und Turnus, der Jahresplan und je Einheit eine Teilnehmerliste mit Datum und Inhalt, dazu die Teilnahmequote und eine Auswertung des Lernerfolgs, etwa Testergebnisse oder der Verlauf von Klick- und Meldequote. Für die Geschäftsleitung braucht es zusätzlich eine Teilnahmebestätigung, aus der das Thema hervorgeht. Die Dokumentationspflicht steht in § 30 Abs. 1 BSIG; eine Liste ohne Inhalt erfüllt sie nicht.
Muss die Geschäftsleitung dieselbe Schulung besuchen wie die Belegschaft?
Nein, und sie sollte es auch nicht. Die Lernziele aus § 38 Abs. 3 BSIG sind andere: Die Geschäftsleitung soll Risiken und Risikomanagementmaßnahmen beurteilen und die Auswirkungen auf die Dienste der Einrichtung einschätzen können. Dafür taugt ein Szenario mit Meldepflichten, Lieferfähigkeit und Haftung, das sie selbst durchspielt, nicht die Phishing-Einheit der Belegschaft, auch wenn die Teilnahme dokumentiert ist.

Passt thematisch dazu

Fast jede Zeile der Zuständigkeitstabelle landet beim Informationssicherheitsbeauftragten, deshalb lohnt der Blick darauf, was der Informationssicherheitsbeauftragte im Alltag wirklich tut, bevor ihr ihm auch noch das Schulungsprogramm aufladet.

Wer die drei Regelwerke in der Schulung der Geschäftsleitung sauber trennen will, findet die Schutzziele und Meldewege von DSGVO, NIS2 und ISO 27001 nebeneinander als Vorlage für die eine Folie, die alle verstehen.

Für alle, die zuerst klären müssen, ob sie überhaupt Einrichtung im Sinne des Gesetzes sind, erklärt das Glossar die Grundbegriffe der NIS2-Richtlinie in knapper Form.

Persönlich für dich da

Deine Ansprechpartner

Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Hilft dir, aus dem IT-Security-Programm den passenden Kurs für deinen Stand zu finden.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant mit dir Inhouse-Trainings, die auf eure Abläufe und euren Datenbestand zugeschnitten sind.

Awareness so aufsetzen, dass sie Prüfung und Vorfall übersteht

Bei cmt bekommen Belegschaft, exponierte Gruppen und Geschäftsleitung getrennte Formate von Trainern, die selbst Vorfälle begleitet haben. Dazu gehören die Sensibilisierung für die Breite, die Grundlagen für alle, die Risiken bewerten müssen, und die NIS2-Einheit, die die Geschäftsleitung nach § 38 Abs. 3 BSIG braucht. Auf Wunsch findet das im eigenen Haus statt, mit euren Betrugsfällen als Material.