Lektion 3.1 · 6 Min.
Was die Geschäftsleitung tun muss
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Die Geschäftsführung, nicht die IT-Leitung. Leitungsorgan ist, wer nach Gesetz, Satzung oder Vertrag die Geschäfte führt: Geschäftsführung oder Vorstand. Nicht der CISO und nicht der IT-Leiter.
- Sicherstellen und beaufsichtigen. Die Geschäftsleitung hat die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen. Dazu gehört, die Konzepte zu billigen.
- Jede Person der Geschäftsleitung. Jedes Mitglied muss an einer Cybersicherheitsschulung teilnehmen, die für Leitungsorgane gestaltet ist. Die Awareness-Schulung für alle reicht dafür nicht.
- Regelmäßige Schulungen anbieten. Den Beschäftigten sind regelmäßig Schulungen anzubieten, damit sie Risiken erkennen und bewerten können.
- Die Verantwortung bleibt. Auch wenn die IT ganz bei einem Dienstleister liegt: verantwortlich bleibt die Einrichtung, und die Geschäftsleitung steuert.
Im Detail
Wer gemeint ist
„Leitungsorgan“ sind eine oder mehrere natürliche Personen oder Verwaltungsorgane, die nach Gesetz, Satzung oder Vertrag zur Führung der Geschäfte einer Einrichtung berufen sind § 3 Z 11 NISG 2026. Das Bundesamt nennt Geschäftsführung und Vorstand; nicht gemeint sind Abteilungsleiter, IT-Leiter oder CISO, außer sie führen zugleich die Geschäfte. Ein gewerberechtlicher Geschäftsführer ist es nur, wenn er auch organschaftlich die Geschäfte führt (Bundesamt für Cybersicherheit, FAQ Geschäftsleitung).
Sicherstellen und beaufsichtigen
Die Leitungsorgane wesentlicher und wichtiger Einrichtungen haben die Einhaltung der Risikomanagementmaßnahmen nach § 32 sicherzustellen und zu beaufsichtigen § 31 Abs. 1 NISG 2026. Laut den Erläuterungen umfasst das auch, die Richtlinien und Vorgaben zu billigen (Erläuterungen zu § 31). Der EU-Katalog, den die NISV 2026 für alle erfassten Einrichtungen verbindlich macht § 2 NISV 2026, macht das konkret (Durchführungsverordnung (EU) 2024/2690, Anhang):
- das Sicherheitskonzept trägt das Datum der förmlichen Genehmigung durch die Leitungsorgane und wird von ihnen mindestens jährlich überprüft (Nr. 1.1.1 lit. k, 1.1.2);
- mindestens eine Person ist der Geschäftsleitung gegenüber direkt für die Sicherheit der Netz- und Informationssysteme verantwortlich (Nr. 1.2.3);
- die Ergebnisse der Risikobewertung und die Restrisiken werden von der Geschäftsleitung akzeptiert, oder von dazu befugten Personen, die ihr angemessen berichten (Nr. 2.1.1);
- die Geschäftsleitung wird regelmäßig über den Stand der Sicherheit unterrichtet (Nr. 2.2.1).
Die Schulung der Geschäftsleitung
Die Leitungsorgane müssen an für sie spezifisch gestalteten Cybersicherheitsschulungen teilnehmen § 31 Abs. 2 NISG 2026. Laut Bundesamt gilt das für jede Person der Geschäftsleitung, nicht nur für eine; Awareness-Schulungen für Mitarbeitende reichen nicht; die Teilnahme ist zu dokumentieren. Ein Intervall schreibt das Gesetz nicht vor; wie oft aufgefrischt wird, ist risikobasiert zu entscheiden (FAQ Geschäftsleitung). Sinnvoll ist, wer der Geschäftsleitung zuarbeitet, gleich mitzuschulen.
Schulungen für das Team
Die Einrichtungen haben den Mitarbeitern regelmäßig Schulungen anzubieten, damit diese Risiken erkennen und bewerten und Managementpraktiken der Cybersicherheit und deren Auswirkungen auf die Dienste verstehen § 31 Abs. 2 NISG 2026. Wie das aussieht, zeigt Lektion 4.6.
Wenn die IT ausgelagert ist
Dann bleibt die Einrichtung trotzdem verantwortlich. Sie muss sicherstellen, dass die Dienstleister die nötigen Vorgaben umsetzen, das regelmäßig überprüfen und dafür sorgen, dass Vorfälle ordnungsgemäß gemeldet werden; die Geschäftsleitung bleibt in der Verantwortung, das Risikomanagement zu steuern (Bundesamt für Cybersicherheit, FAQ Maßnahmen).
Was bei Versäumnissen droht
Wer die Schulungen für Leitungsorgane oder für Mitarbeiter nicht vorsieht, begeht eine Verwaltungsübertretung mit dem hohen Strafrahmen des § 45 Abs. 2 und 3 § 45 Abs. 1 Z 1 und 2 NISG 2026. Wen das trifft, zeigt Lektion 3.2.
Checkliste
- Wir wissen, wer bei uns Leitungsorgan im Sinne des § 3 Z 11 ist.
- Jede dieser Personen hat eine Schulung für Leitungsorgane besucht, mit Nachweis.
- Die Geschäftsleitung hat das Sicherheitskonzept mit Datum genehmigt.
- Eine Person berichtet der Geschäftsleitung direkt über Informationssicherheit, in festen Abständen.
- Die Geschäftsleitung hat die Restrisiken aus der Risikobewertung ausdrücklich akzeptiert.
Quiz
Eine GmbH hat drei Geschäftsführer. Reicht es, wenn einer von ihnen die Schulung für Leitungsorgane besucht?
- Ja, wenn er die anderen informiert
- Es reicht, wenn der IT-Leiter teilnimmt
- Ja, einer reicht
- Nein, jede Person der Geschäftsleitung muss teilnehmen
Auflösung anzeigen
Richtig ist D: Nein, jede Person der Geschäftsleitung muss teilnehmen. § 31 Abs. 2 NISG 2026; laut Bundesamt (FAQ Geschäftsleitung) gilt die Schulungspflicht für jede natürliche Person, die zur Führung der Geschäfte berufen ist.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 3, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 31, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 2, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
- Bundesamt für Cybersicherheit, FAQ: Geschäftsleitung (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit, FAQ: Maßnahmen (gelesen am 6. Oktober 2026)
- Erläuterungen zur Regierungsvorlage des NISG 2026 (308 d.B. XXVIII. GP), PDF beim Bundesamt für Cybersicherheit
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.