BSI veröffentlicht Handreichung zur NIS-2-Geschäftsleitungsschulung

NIs-2 und Geschäftsführerschulung

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat eine neue Handreichung zur Geschäftsleitungsschulung im Rahmen der NIS-2-Umsetzung veröffentlicht. Die Publikation richtet sich an Führungsebenen von Unternehmen und Einrichtungen, die künftig unter die NIS-2-Regulierung fallen – also als „wichtige“ oder „besonders wichtige Einrichtungen“ gelten. Ziel ist es, Geschäftsleitungen auf ihre neuen Pflichten im Bereich Cybersicherheit und Risikomanagement vorzubereiten.

Ziel und Bedeutung der Schulungspflicht

Mit der Umsetzung der NIS-2-Richtlinie in deutsches Recht wird Cybersicherheit (nun noch deutlicher!) zur Leitungsverantwortung. Geschäftsleitungen müssen künftig sicherstellen, dass geeignete technische, organisatorische und personelle Maßnahmen implementiert und regelmäßig überprüft werden. Die BSI-Handreichung dient als Orientierungshilfe, um entsprechende Schulungen zu planen und umzusetzen.
Ziel ist es, Führungskräfte für Risiken, Haftung und Compliance-Anforderungen zu sensibilisieren und ihre Rolle bei der strategischen Steuerung der Informationssicherheit zu stärken.

Inhalte und Struktur der Handreichung

Das BSI benennt zentrale Themenfelder, die in Schulungen abgedeckt werden sollten:

  • Regulatorischer Rahmen: Überblick über die NIS-2-Richtlinie, nationale Umsetzung und rechtliche Pflichten – etwa Registrierung, Meldepflichten und Aufsichtsbefugnisse.
  • Risikomanagement: Einführung in die Identifikation, Bewertung und Steuerung von Sicherheitsrisiken sowie Anforderungen an Sicherheitskonzepte.
  • Meldeprozesse: Vorgaben für Erst-, Detail- und Schlussmeldungen bei Sicherheitsvorfällen und Aufbau interner Meldeprozesse.
  • Lieferketten- und Dienstleistermanagement: Bewertung externer Risiken und vertragliche Absicherung von Cyber- und Compliance-Anforderungen.
  • Praxisorientierung: Der Einsatz von Simulationen und Fallstudien wird empfohlen, um Entscheidungsverantwortliche praxisnah zu schulen.

Adressaten und Umsetzung

Adressaten sind die Mitglieder der Geschäftsleitung, gegebenenfalls ergänzt um leitende Personen mit Entscheidungs- oder Kontrollbefugnissen. Das BSI empfiehlt regelmäßige Schulungen – mindestens jährlich oder bei relevanten regulatorischen Änderungen. Diese können intern oder durch externe Fachstellen durchgeführt werden.

Fazit

Mit der neuen Handreichung unterstützt das BSI Unternehmen dabei, ihre Führungsverantwortung im Bereich Cybersicherheit systematisch wahrzunehmen. Die Schulung der Geschäftsleitung gilt als wesentlicher Baustein einer wirksamen NIS-2-Compliance und trägt dazu bei, Cybersicherheits- und Datenschutzanforderungen künftig noch enger zu verzahnen.

(Foto: VectographyStudio – stock.adobe.com)

Letztes Update:07.10.25

  • Pflicht zur Kennzeichnung von KI-Inhalten

    Kennzeichnung KI-generierter Werbeinhalte

    Die Wettbewerbszentrale hat einen Leitfaden zu den Kennzeichnungspflichten für KI-generierte Inhalte in der Werbung vorgelegt, der die seit dem 2. August 2026 geltenden Transparenzvorschriften der KI-Verordnung (Art. 50 KI-VO) mit dem lauterkeitsrechtlichen Rahmen des UWG verzahnt. Deepfakes bei Bild, Ton und Video Nach Art. 50 Abs. 4 KI-VO müssen Betreiber – definiert als jede Person

    Mehr erfahren
  • Auskunftsrecht als vollständige Kopie

    Kein Anspruch auf vollständige Kopie eines Compliance-Berichts

    Das Bundesarbeitsgericht hat mit Urteil vom 16.04.2026 (8 AZR 169/25) klargestellt, dass sich das datenschutzrechtliche Auskunftsrecht nach Art. 15 Abs. 1 i.V.m. Abs. 3 S. 1 DS-GVO grundsätzlich nur auf die in einem Dokument enthaltenen personenbezogenen Daten bezieht und nicht auf das Dokument als Ganzes. Sachverhalt Eine leitende Angestellte war Gegenstand einer arbeitgeberseitig beauftragten Compliance-Untersuchung

    Mehr erfahren
  • KI Praxisleitfaden

    Praxisleitfaden zu KI-Systemen mit geringem Risiko

    Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern (LfDI MV) hat im Juli 2026 einen praxisorientierten Leitfaden zum datenschutzkonformen und digital-souveränen Einsatz Künstlicher Intelligenz vorgelegt. Adressiert werden explizit Verantwortliche in kleineren Verwaltungen sowie KMU, die KI-Systeme mit begrenztem oder minimalem Risiko im Sinne der KI-VO einsetzen – etwa interne Chatbots oder Text-Zusammenfassungstools. Damit schließt der LfDI

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner