Kurs zum NISG 2026 Alle Kurse

Lektion 3.1 · 6 Min.

Was die Geschäftsleitung tun muss

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Wer gemeint ist

„Leitungsorgan“ sind eine oder mehrere natürliche Personen oder Verwaltungsorgane, die nach Gesetz, Satzung oder Vertrag zur Führung der Geschäfte einer Einrichtung berufen sind § 3 Z 11 NISG 2026. Das Bundesamt nennt Geschäftsführung und Vorstand; nicht gemeint sind Abteilungsleiter, IT-Leiter oder CISO, außer sie führen zugleich die Geschäfte. Ein gewerberechtlicher Geschäftsführer ist es nur, wenn er auch organschaftlich die Geschäfte führt (Bundesamt für Cybersicherheit, FAQ Geschäftsleitung).

Sicherstellen und beaufsichtigen

Die Leitungsorgane wesentlicher und wichtiger Einrichtungen haben die Einhaltung der Risikomanagementmaßnahmen nach § 32 sicherzustellen und zu beaufsichtigen § 31 Abs. 1 NISG 2026. Laut den Erläuterungen umfasst das auch, die Richtlinien und Vorgaben zu billigen (Erläuterungen zu § 31). Der EU-Katalog, den die NISV 2026 für alle erfassten Einrichtungen verbindlich macht § 2 NISV 2026, macht das konkret (Durchführungsverordnung (EU) 2024/2690, Anhang):

Die Schulung der Geschäftsleitung

Die Leitungsorgane müssen an für sie spezifisch gestalteten Cybersicherheitsschulungen teilnehmen § 31 Abs. 2 NISG 2026. Laut Bundesamt gilt das für jede Person der Geschäftsleitung, nicht nur für eine; Awareness-Schulungen für Mitarbeitende reichen nicht; die Teilnahme ist zu dokumentieren. Ein Intervall schreibt das Gesetz nicht vor; wie oft aufgefrischt wird, ist risikobasiert zu entscheiden (FAQ Geschäftsleitung). Sinnvoll ist, wer der Geschäftsleitung zuarbeitet, gleich mitzuschulen.

Schulungen für das Team

Die Einrichtungen haben den Mitarbeitern regelmäßig Schulungen anzubieten, damit diese Risiken erkennen und bewerten und Managementpraktiken der Cybersicherheit und deren Auswirkungen auf die Dienste verstehen § 31 Abs. 2 NISG 2026. Wie das aussieht, zeigt Lektion 4.6.

Wenn die IT ausgelagert ist

Dann bleibt die Einrichtung trotzdem verantwortlich. Sie muss sicherstellen, dass die Dienstleister die nötigen Vorgaben umsetzen, das regelmäßig überprüfen und dafür sorgen, dass Vorfälle ordnungsgemäß gemeldet werden; die Geschäftsleitung bleibt in der Verantwortung, das Risikomanagement zu steuern (Bundesamt für Cybersicherheit, FAQ Maßnahmen).

Was bei Versäumnissen droht

Wer die Schulungen für Leitungsorgane oder für Mitarbeiter nicht vorsieht, begeht eine Verwaltungsübertretung mit dem hohen Strafrahmen des § 45 Abs. 2 und 3 § 45 Abs. 1 Z 1 und 2 NISG 2026. Wen das trifft, zeigt Lektion 3.2.

Checkliste

Quiz

Eine GmbH hat drei Geschäftsführer. Reicht es, wenn einer von ihnen die Schulung für Leitungsorgane besucht?

  1. Ja, wenn er die anderen informiert
  2. Es reicht, wenn der IT-Leiter teilnimmt
  3. Ja, einer reicht
  4. Nein, jede Person der Geschäftsleitung muss teilnehmen
Auflösung anzeigen

Richtig ist D: Nein, jede Person der Geschäftsleitung muss teilnehmen. § 31 Abs. 2 NISG 2026; laut Bundesamt (FAQ Geschäftsleitung) gilt die Schulungspflicht für jede natürliche Person, die zur Führung der Geschäfte berufen ist.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.