NIS2 · § 38 BSIG · KSC (Polen)

NIS2-Schulung der Geschäftsleitung: regelmäßig und nachweisbar

Nach § 38 Abs. 3 BSIG muss die Geschäftsleitung regelmäßig an Schulungen teilnehmen. Wir schulen sie in einem Workshop zu Ihren eigenen Risiken, nicht in einem Vortrag über das Gesetz, und dokumentieren die Teilnahme so, dass Sie sie nachweisen können. Für Standorte in Polen gilt zusätzlich die jährliche Schulungspflicht nach dem KSC-Gesetz.

// Kurz gesagt

§ 38 BSIG macht Schulung zur Pflicht der Geschäftsleitung

Die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen setzt die Risikomanagementmaßnahmen um, überwacht ihre Umsetzung (§ 38 Abs. 1 BSIG) und nimmt regelmäßig an Schulungen teil (§ 38 Abs. 3 BSIG). Ein festes Intervall nennt das Gesetz nicht. Wir führen einen halbtägigen Workshop für die Geschäftsleitung durch und dokumentieren ihn so, dass Sie die Teilnahme später belegen können.

Stand: 24. September 2026. Quelle: § 38 BSIG.

// Pflichten

Was das Gesetz verlangt und wie Sie es belegen

Deutschland (§ 38 BSIG)

  • Die Geschäftsleitung setzt die Risikomanagementmaßnahmen um und überwacht ihre Umsetzung (Abs. 1)
  • Sie nimmt regelmäßig an Schulungen teil, um Risiken und Risikomanagementpraktiken erkennen und bewerten zu können (Abs. 3)
  • Ein festes Intervall nennt das Gesetz nicht

Polen (Art. 8e KSC-Gesetz)

  • Die Leitung der Einrichtung und die für Cybersicherheit verantwortliche Person
  • Einmal pro Kalenderjahr
  • Ab dem 3. April 2027, zusammen mit den übrigen Pflichten aus Kapitel 3

Nachweis

  • Programm mit Datum
  • Unterschriebene Teilnahmeliste
  • Unterlagen für die Teilnehmenden
  • Entscheidungen und Maßnahmen aus dem Workshop

Unsere Empfehlung: Legen Sie das Intervall selbst fest, zum Beispiel jährlich, und halten Sie es ein. Für polnische Gesellschaften ist die jährliche Schulung ohnehin Pflicht. Stand: 24. September 2026. Quellen: § 38 BSIG, Dz.U. 2026 poz. 252 (polnisch).

Was wir im Workshop besprechen

  1. Pflichten der Geschäftsleitung nach § 38 BSIG

    Was umzusetzen und zu überwachen ist, wer wofür verantwortlich ist und wie die Geschäftsleitung ihre Überwachung belegt. Mit Beispielen aus Ihrer Branche.

  2. Risiko: was die Geschäftsleitung akzeptiert und was sie finanziert

    Wie man das Risikoregister liest, wann ein Risiko akzeptiert werden kann und wie man diese Entscheidung so festhält, dass sie als Nachweis taugt.

  3. Vorfall: die ersten Stunden

    Meldungen an das BSI in den gesetzlichen Fristen. Wer über die Meldung entscheidet, wer mit Kunden spricht und was die Geschäftsleitung in der ersten Stunde wissen muss.

  4. Lieferkette und Fragebögen von Kunden

    Welche Dienstleister kritisch sind, welche Sicherheitsanforderungen in die Verträge gehören und wie Sie Kunden antworten, die selbst unter NIS2 fallen.

  5. Business Continuity

    Wie lange ein Ausfall tragbar ist, wer das entscheidet und wann zuletzt geprüft wurde, dass die Wiederherstellung funktioniert.

  6. KI im Unternehmen

    Schatten-KI, Kundendaten in öffentlichen Werkzeugen und ein freigegebener Weg statt eines Verbots. Die KI-Verordnung verlangt, dass Unternehmen die KI-Kompetenz ihrer Beschäftigten fördern (Art. 4). Mehr: KI-Governance und KI-Sicherheit.

  7. Nachweise und Prüfungen

    Welche Nachweise die Geschäftsleitung bereithalten sollte, für Betreiber kritischer Anlagen nach § 39 BSIG und für polnische Gesellschaften nach dem KSC-Gesetz. Mehr: NIS2-Audit-Vorbereitung.

Das Programm stimmen wir mit Ihnen ab

Vor dem Workshop sprechen wir mit der für Informationssicherheit verantwortlichen Person und wählen Beispiele aus Ihren Systemen, von Ihren Dienstleistern und aus Ereignissen des letzten Jahres. Wie Sie sich auf einen Vorfall vorbereiten, beschreiben wir im Artikel über Datenverletzungen.

// Formate

Workshop für die Geschäftsleitung und zwei Ergänzungen

Der Workshop ist die Basis. Das Planspiel und die längere Schulung für die verantwortliche Person wählen Sie nach Bedarf.

  1. 01Geschäftsleitung

    NIS2-Workshop für die Geschäftsleitung

    Ein halber Tag, vor Ort oder remote. Ein Gespräch über Ihre Risiken und Entscheidungen, kein Vortrag über das Gesetz.

    • Programm nach § 38 BSIG, mit Beispielen aus Ihrer Branche
    • Beispiele aus Ihren Systemen und von Ihren Dienstleistern
    • Entscheidungen und Maßnahmen mit Verantwortlichen
    • Schulungsnachweise für die Akte

    Erster Schritt, ein halber Tag

    NIS2-Workshop für die Geschäftsleitung

    • Vorgespräch mit der für Informationssicherheit verantwortlichen Person
    • Workshop mit der Geschäftsleitung
    • Schulungsnachweise nach dem Workshop

    Zentrales Ergebnis: Programm, Teilnahmeliste, Unterlagen und Entscheidungsliste, bereit für den Nachweis

    Ersten Schritt anfragen
  2. 02Vorfall

    Planspiel zu einem Sicherheitsvorfall

    Ein Szenario aus Ihrem Unternehmen, zum Beispiel verschlüsselte Server oder ein Datenabfluss bei einem Dienstleister. Die Geschäftsleitung trifft die Entscheidungen der ersten Tage.

    • Szenario mit Ihren Systemen und Dienstleistern
    • Entscheidung über die Meldung an das BSI
    • Kommunikation mit Kunden und Beschäftigten
    • Lücken im Ablauf, nach der Übung aufgelistet
  3. 03ISB

    Ein Tag für den Informationssicherheitsbeauftragten

    Arbeit am Risikoregister, am Vorfallprozess und an den Nachweisen. Für die Person, die bei Ihnen für Informationssicherheit verantwortlich ist.

    • Risikoregister und Risikobehandlungsplan
    • Prozess für Vorfallbehandlung und Meldung
    • Nachweise für jeden Bereich nach § 30 BSIG
    • Ein Bericht für die Geschäftsleitung, der in 10 Minuten gelesen ist

// Umfang

Was wir tun und was nicht

Termin, Format und Teilnehmende vereinbaren wir vor dem Workshop schriftlich.

Wir machen

  • Workshop für die Geschäftsleitung nach § 38 BSIG, vor Ort oder remote
  • Planspiel zu einem Sicherheitsvorfall
  • Schulung für den Informationssicherheitsbeauftragten
  • Schulungsnachweise: Programm, Teilnahmeliste, Unterlagen, Entscheidungsliste
  • Für polnische Gesellschaften: die jährliche Schulung nach Art. 8e des KSC-Gesetzes

Wir machen nicht

  • Aufzeichnungen zum Abspielen ohne Gespräch mit der Geschäftsleitung
  • Schulungen nach Vorlage, ohne Ihre Risiken und Dienstleister
  • Teilnahmebescheinigungen ohne Workshop
  • Das Versprechen, dass eine Schulung NIS2 erledigt: Sie ist eine Pflicht von mehreren

Wenn Sie nicht wissen, wo Sie bei den übrigen Pflichten stehen, beginnen Sie mit der Gap-Analyse.

// FAQ

Fragen zur Schulung der Geschäftsleitung

Wie oft muss die Geschäftsleitung geschult werden?

§ 38 Abs. 3 BSIG verlangt eine regelmäßige Teilnahme und nennt kein festes Intervall. Legen Sie selbst eines fest und halten Sie es ein. Für polnische Gesellschaften gilt nach dem KSC-Gesetz: einmal pro Kalenderjahr. Stand: 24. September 2026.

Wer muss teilnehmen?

Nach § 38 BSIG die Geschäftsleitung der Einrichtung. Wir empfehlen, die für Informationssicherheit verantwortliche Person dazuzunehmen, denn sie setzt die Entscheidungen um. In Polen nennt Art. 8e diese Person ausdrücklich, zusammen mit der Leitung der Einrichtung.

Wie dokumentieren wir die Schulung?

Bewahren Sie das Programm mit Datum, die unterschriebene Teilnahmeliste, die Unterlagen und die Entscheidungsliste aus dem Workshop auf. Wir erstellen diese Unterlagen nach jeder Schulung. Dokumentieren Sie jede weitere Schulung genauso, damit Sie die Regelmäßigkeit belegen können.

Gehört KI zum Programm?

Ja, wenn in Ihrem Unternehmen KI-Werkzeuge genutzt werden. Wir sprechen über Schatten-KI, Daten in öffentlichen Werkzeugen und einen freigegebenen Weg. Die KI-Verordnung verlangt, dass Unternehmen die KI-Kompetenz ihrer Beschäftigten fördern (Art. 4). Wie das geschieht, entscheidet die Geschäftsleitung.

Wir haben Gesellschaften in Deutschland und Polen. Reicht eine Schulung?

Das Programm kann gemeinsam sein, die Nachweise führen Sie für jede Gesellschaft getrennt. Für die polnische Gesellschaft gilt die jährliche Schulung nach Art. 8e des KSC-Gesetzes, für die Leitung und die für Cybersicherheit verantwortliche Person.

Wie lange dauert der Workshop und wer sollte dabei sein?

Einen halben Tag. Am besten im Kreis der Geschäftsleitung und des Informationssicherheitsbeauftragten, ohne großes Publikum, denn es geht um Ihre Risiken, Dienstleister und Entscheidungen.

Aus dem Blog: Risiko, Vorfälle und KI

// Weitere Leistungen

Mehr zu NIS2 und KSC

  1. 01Umsetzung

    NIS2-Umsetzung

    Gap-Analyse gegen § 30 BSIG, Pflichtenregister und Kontrollen in Ihren Systemen, mit Nachweisen. Für Standorte in Polen nach dem KSC-Gesetz.

    NIS2-Umsetzung
  2. 02Vor der Prüfung

    NIS2-Audit-Vorbereitung

    Kontrollen und Nachweise so geprüft, wie es ein Prüfer tun wird, mit Korrekturliste und Nachprüfung.

    Audit-Vorbereitung
  3. 03Laufend

    Externer ISB und NIS2-Betreuung

    Monatlich Risikoregister, Nachweise und Kundenfragebögen, quartalsweise ein Bericht an die Geschäftsleitung, jährlich die Schulung.

    Externer ISB

Planen wir die nächste Schulung der Geschäftsleitung

In 30 Minuten legen wir Termin, Format und die Beispiele für das Programm fest.

30-Minuten-Gespräch vereinbaren

Lieber zuerst etwas Schriftliches?

Nennen Sie uns die Zahl der Teilnehmenden und Ihre Branche, und wir schicken Ihnen Programm und Termin. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen