NIS2 · § 38 BSIG · KSC (Polen)
NIS2-Schulung der Geschäftsleitung: regelmäßig und nachweisbar
Nach § 38 Abs. 3 BSIG muss die Geschäftsleitung regelmäßig an Schulungen teilnehmen. Wir schulen sie in einem Workshop zu Ihren eigenen Risiken, nicht in einem Vortrag über das Gesetz, und dokumentieren die Teilnahme so, dass Sie sie nachweisen können. Für Standorte in Polen gilt zusätzlich die jährliche Schulungspflicht nach dem KSC-Gesetz.
// Kurz gesagt
§ 38 BSIG macht Schulung zur Pflicht der Geschäftsleitung
Die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen setzt die Risikomanagementmaßnahmen um, überwacht ihre Umsetzung (§ 38 Abs. 1 BSIG) und nimmt regelmäßig an Schulungen teil (§ 38 Abs. 3 BSIG). Ein festes Intervall nennt das Gesetz nicht. Wir führen einen halbtägigen Workshop für die Geschäftsleitung durch und dokumentieren ihn so, dass Sie die Teilnahme später belegen können.
Stand: 24. September 2026. Quelle: § 38 BSIG.
// Pflichten
Was das Gesetz verlangt und wie Sie es belegen
Deutschland (§ 38 BSIG)
- Die Geschäftsleitung setzt die Risikomanagementmaßnahmen um und überwacht ihre Umsetzung (Abs. 1)
- Sie nimmt regelmäßig an Schulungen teil, um Risiken und Risikomanagementpraktiken erkennen und bewerten zu können (Abs. 3)
- Ein festes Intervall nennt das Gesetz nicht
Polen (Art. 8e KSC-Gesetz)
- Die Leitung der Einrichtung und die für Cybersicherheit verantwortliche Person
- Einmal pro Kalenderjahr
- Ab dem 3. April 2027, zusammen mit den übrigen Pflichten aus Kapitel 3
Nachweis
- Programm mit Datum
- Unterschriebene Teilnahmeliste
- Unterlagen für die Teilnehmenden
- Entscheidungen und Maßnahmen aus dem Workshop
Unsere Empfehlung: Legen Sie das Intervall selbst fest, zum Beispiel jährlich, und halten Sie es ein. Für polnische Gesellschaften ist die jährliche Schulung ohnehin Pflicht. Stand: 24. September 2026. Quellen: § 38 BSIG, Dz.U. 2026 poz. 252 (polnisch).
Was wir im Workshop besprechen
Pflichten der Geschäftsleitung nach § 38 BSIG
Was umzusetzen und zu überwachen ist, wer wofür verantwortlich ist und wie die Geschäftsleitung ihre Überwachung belegt. Mit Beispielen aus Ihrer Branche.
Risiko: was die Geschäftsleitung akzeptiert und was sie finanziert
Wie man das Risikoregister liest, wann ein Risiko akzeptiert werden kann und wie man diese Entscheidung so festhält, dass sie als Nachweis taugt.
Vorfall: die ersten Stunden
Meldungen an das BSI in den gesetzlichen Fristen. Wer über die Meldung entscheidet, wer mit Kunden spricht und was die Geschäftsleitung in der ersten Stunde wissen muss.
Lieferkette und Fragebögen von Kunden
Welche Dienstleister kritisch sind, welche Sicherheitsanforderungen in die Verträge gehören und wie Sie Kunden antworten, die selbst unter NIS2 fallen.
Business Continuity
Wie lange ein Ausfall tragbar ist, wer das entscheidet und wann zuletzt geprüft wurde, dass die Wiederherstellung funktioniert.
KI im Unternehmen
Schatten-KI, Kundendaten in öffentlichen Werkzeugen und ein freigegebener Weg statt eines Verbots. Die KI-Verordnung verlangt, dass Unternehmen die KI-Kompetenz ihrer Beschäftigten fördern (Art. 4). Mehr: KI-Governance und KI-Sicherheit.
Nachweise und Prüfungen
Welche Nachweise die Geschäftsleitung bereithalten sollte, für Betreiber kritischer Anlagen nach § 39 BSIG und für polnische Gesellschaften nach dem KSC-Gesetz. Mehr: NIS2-Audit-Vorbereitung.
Das Programm stimmen wir mit Ihnen ab
Vor dem Workshop sprechen wir mit der für Informationssicherheit verantwortlichen Person und wählen Beispiele aus Ihren Systemen, von Ihren Dienstleistern und aus Ereignissen des letzten Jahres. Wie Sie sich auf einen Vorfall vorbereiten, beschreiben wir im Artikel über Datenverletzungen.
// Formate
Workshop für die Geschäftsleitung und zwei Ergänzungen
Der Workshop ist die Basis. Das Planspiel und die längere Schulung für die verantwortliche Person wählen Sie nach Bedarf.
01Geschäftsleitung
NIS2-Workshop für die Geschäftsleitung
Ein halber Tag, vor Ort oder remote. Ein Gespräch über Ihre Risiken und Entscheidungen, kein Vortrag über das Gesetz.
- Programm nach § 38 BSIG, mit Beispielen aus Ihrer Branche
- Beispiele aus Ihren Systemen und von Ihren Dienstleistern
- Entscheidungen und Maßnahmen mit Verantwortlichen
- Schulungsnachweise für die Akte
Ersten Schritt anfragenErster Schritt, ein halber Tag
NIS2-Workshop für die Geschäftsleitung
- Vorgespräch mit der für Informationssicherheit verantwortlichen Person
- Workshop mit der Geschäftsleitung
- Schulungsnachweise nach dem Workshop
Zentrales Ergebnis: Programm, Teilnahmeliste, Unterlagen und Entscheidungsliste, bereit für den Nachweis
02Vorfall
Planspiel zu einem Sicherheitsvorfall
Ein Szenario aus Ihrem Unternehmen, zum Beispiel verschlüsselte Server oder ein Datenabfluss bei einem Dienstleister. Die Geschäftsleitung trifft die Entscheidungen der ersten Tage.
- Szenario mit Ihren Systemen und Dienstleistern
- Entscheidung über die Meldung an das BSI
- Kommunikation mit Kunden und Beschäftigten
- Lücken im Ablauf, nach der Übung aufgelistet
03ISB
Ein Tag für den Informationssicherheitsbeauftragten
Arbeit am Risikoregister, am Vorfallprozess und an den Nachweisen. Für die Person, die bei Ihnen für Informationssicherheit verantwortlich ist.
- Risikoregister und Risikobehandlungsplan
- Prozess für Vorfallbehandlung und Meldung
- Nachweise für jeden Bereich nach § 30 BSIG
- Ein Bericht für die Geschäftsleitung, der in 10 Minuten gelesen ist
// Umfang
Was wir tun und was nicht
Termin, Format und Teilnehmende vereinbaren wir vor dem Workshop schriftlich.
Wir machen
- Workshop für die Geschäftsleitung nach § 38 BSIG, vor Ort oder remote
- Planspiel zu einem Sicherheitsvorfall
- Schulung für den Informationssicherheitsbeauftragten
- Schulungsnachweise: Programm, Teilnahmeliste, Unterlagen, Entscheidungsliste
- Für polnische Gesellschaften: die jährliche Schulung nach Art. 8e des KSC-Gesetzes
Wir machen nicht
- Aufzeichnungen zum Abspielen ohne Gespräch mit der Geschäftsleitung
- Schulungen nach Vorlage, ohne Ihre Risiken und Dienstleister
- Teilnahmebescheinigungen ohne Workshop
- Das Versprechen, dass eine Schulung NIS2 erledigt: Sie ist eine Pflicht von mehreren
Wenn Sie nicht wissen, wo Sie bei den übrigen Pflichten stehen, beginnen Sie mit der Gap-Analyse.
// FAQ
Fragen zur Schulung der Geschäftsleitung
Wie oft muss die Geschäftsleitung geschult werden?
§ 38 Abs. 3 BSIG verlangt eine regelmäßige Teilnahme und nennt kein festes Intervall. Legen Sie selbst eines fest und halten Sie es ein. Für polnische Gesellschaften gilt nach dem KSC-Gesetz: einmal pro Kalenderjahr. Stand: 24. September 2026.
Wer muss teilnehmen?
Nach § 38 BSIG die Geschäftsleitung der Einrichtung. Wir empfehlen, die für Informationssicherheit verantwortliche Person dazuzunehmen, denn sie setzt die Entscheidungen um. In Polen nennt Art. 8e diese Person ausdrücklich, zusammen mit der Leitung der Einrichtung.
Wie dokumentieren wir die Schulung?
Bewahren Sie das Programm mit Datum, die unterschriebene Teilnahmeliste, die Unterlagen und die Entscheidungsliste aus dem Workshop auf. Wir erstellen diese Unterlagen nach jeder Schulung. Dokumentieren Sie jede weitere Schulung genauso, damit Sie die Regelmäßigkeit belegen können.
Gehört KI zum Programm?
Ja, wenn in Ihrem Unternehmen KI-Werkzeuge genutzt werden. Wir sprechen über Schatten-KI, Daten in öffentlichen Werkzeugen und einen freigegebenen Weg. Die KI-Verordnung verlangt, dass Unternehmen die KI-Kompetenz ihrer Beschäftigten fördern (Art. 4). Wie das geschieht, entscheidet die Geschäftsleitung.
Wir haben Gesellschaften in Deutschland und Polen. Reicht eine Schulung?
Das Programm kann gemeinsam sein, die Nachweise führen Sie für jede Gesellschaft getrennt. Für die polnische Gesellschaft gilt die jährliche Schulung nach Art. 8e des KSC-Gesetzes, für die Leitung und die für Cybersicherheit verantwortliche Person.
Wie lange dauert der Workshop und wer sollte dabei sein?
Einen halben Tag. Am besten im Kreis der Geschäftsleitung und des Informationssicherheitsbeauftragten, ohne großes Publikum, denn es geht um Ihre Risiken, Dienstleister und Entscheidungen.
Aus dem Blog: Risiko, Vorfälle und KI
// Weitere Leistungen
Mehr zu NIS2 und KSC
01Umsetzung
NIS2-Umsetzung
Gap-Analyse gegen § 30 BSIG, Pflichtenregister und Kontrollen in Ihren Systemen, mit Nachweisen. Für Standorte in Polen nach dem KSC-Gesetz.
NIS2-Umsetzung02Vor der Prüfung
NIS2-Audit-Vorbereitung
Kontrollen und Nachweise so geprüft, wie es ein Prüfer tun wird, mit Korrekturliste und Nachprüfung.
Audit-Vorbereitung03Laufend
Externer ISB und NIS2-Betreuung
Monatlich Risikoregister, Nachweise und Kundenfragebögen, quartalsweise ein Bericht an die Geschäftsleitung, jährlich die Schulung.
Externer ISB
Planen wir die nächste Schulung der Geschäftsleitung
In 30 Minuten legen wir Termin, Format und die Beispiele für das Programm fest.
30-Minuten-Gespräch vereinbarenLieber zuerst etwas Schriftliches?
Nennen Sie uns die Zahl der Teilnehmenden und Ihre Branche, und wir schicken Ihnen Programm und Termin. Wir antworten innerhalb eines Arbeitstages.
Ersten Schritt anfragen