Lektion 4.6 · 5 Min.
Cyberhygiene und Schulungen
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Ein Sensibilisierungsprogramm. Für alle Mitarbeitenden, die Geschäftsleitung eingeschlossen, und soweit angemessen für direkte Dienstleister. Wiederholt, und so geplant, dass es Neue erreicht.
- Bedrohungen, Regeln, Ansprechpartner. Aktuelle Bedrohungen, die eigenen Maßnahmen, an wen man sich wendet und die Regeln der Cyberhygiene für den Alltag.
- Fachschulung für sicherheitsrelevante Aufgaben. Wer Systeme betreibt oder verwaltet, bekommt eine Schulung zu sicherer Konfiguration, bekannten Bedrohungen und dem Verhalten bei Vorfällen.
- Prüfen, ob es ankommt. Sensibilisierung und Schulungen werden auf ihre Wirksamkeit geprüft und an die Bedrohungslage angepasst.
- Festhalten, wer was wann gelernt hat. Wer Schulungen nicht vorsieht, riskiert den hohen Strafrahmen. Teilnahmelisten und Inhalte sind der einfachste Nachweis.
Im Detail
Was das Gesetz verlangt
Zu den Mindestinhalten gehören grundlegende Verfahren der Cyberhygiene und Schulungen im Bereich der Cybersicherheit § 32 Abs. 4 lit. g NISG 2026. Außerdem haben die Einrichtungen ihren Mitarbeitern regelmäßig Schulungen anzubieten, damit diese Risiken erkennen und bewerten können § 31 Abs. 2 NISG 2026; für die Geschäftsleitung gilt die eigene Schulungspflicht aus Lektion 3.1.
Das Sensibilisierungsprogramm
Nach dem EU-Katalog § 2 NISV 2026 stellt die Einrichtung sicher, dass ihre Mitarbeitenden, einschließlich der Geschäftsleitung, und ihre direkten Anbieter die Risiken kennen und Cyberhygiene anwenden. Dafür bietet sie ein Sensibilisierungsprogramm an, das (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 8.1):
- so geplant ist, dass es wiederholt wird und neue Mitarbeitende erreicht;
- zum Sicherheitskonzept und den eigenen Verfahren passt;
- aktuelle Bedrohungen, die bestehenden Maßnahmen, Ansprechpartner und die Verhaltensregeln der Cyberhygiene abdeckt;
- soweit angemessen auf seine Wirksamkeit getestet und an Bedrohungslage und Verfahren angepasst wird.
Dazu gehört auch, das Team regelmäßig darin zu schulen, wie es Verdächtiges meldet (Anhang Nr. 3.3.2), und sicherzustellen, dass alle die Regeln der Cyberhygiene verstehen und befolgen (Nr. 10.1.2).
Schulung für sicherheitsrelevante Rollen
Mitarbeitende, deren Rollen sicherheitsrelevante Fähigkeiten erfordern, werden regelmäßig geschult, nach einem Programm, das den Bedarf je Rolle festlegt. Die Schulung ist funktionsbezogen, ihre Wirksamkeit wird bewertet, und sie umfasst sichere Konfiguration und Betrieb der Systeme einschließlich mobiler Geräte, bekannte Bedrohungen und das Verhalten bei Sicherheitsereignissen; wer in eine solche Rolle wechselt, wird geschult (Anhang Nr. 8.2).
Was „Cyberhygiene“ im Alltag ist
Eine abschließende Liste gibt das Gesetz nicht. Typische Inhalte, als Beispiele: Updates zeitnah einspielen; MFA nutzen; Phishing erkennen und melden statt löschen; Passwortmanager statt Wiederverwendung; Bildschirm sperren; keine fremden USB-Sticks; Daten nur in freigegebenen Diensten speichern; bei ungewöhnlichen Zahlungsanweisungen zurückrufen.
Nachweisen
Wer die Schulungen für Leitungsorgane oder für Mitarbeiter nicht vorsieht, begeht eine Verwaltungsübertretung § 45 Abs. 1 Z 1 und 2 NISG 2026. Als Nachweis nennt das Bundesamt unter anderem Nachweise und Zeugnisse über Schulungen und Awareness-Maßnahmen (Bundesamt für Cybersicherheit, FAQ Maßnahmen): wer, wann, welcher Inhalt, mit welchem Ergebnis.
Checkliste
- Wir haben ein Sensibilisierungsprogramm mit festen Terminen, das auch Neue beim Eintritt erreicht.
- Die Geschäftsleitung nimmt am Programm teil, zusätzlich zu ihrer eigenen Schulung.
- Wer Systeme betreibt oder verwaltet, hat eine rollenbezogene Schulung.
- Wir prüfen, ob die Schulung wirkt, etwa mit einer Phishing-Übung oder einem kurzen Test.
- Teilnahme und Inhalte sind dokumentiert.
Quiz
Wen soll das Sensibilisierungsprogramm nach dem EU-Katalog erreichen?
- Alle Mitarbeitenden einschließlich der Geschäftsleitung, und soweit angemessen direkte Anbieter
- Nur Mitarbeitende mit Bildschirmarbeit
- Nur neue Mitarbeitende
- Nur die IT-Abteilung
Auflösung anzeigen
Richtig ist A: Alle Mitarbeitenden einschließlich der Geschäftsleitung, und soweit angemessen direkte Anbieter. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 8.1.1 und 8.1.2, über § 2 NISV 2026.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 31, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 32, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 2, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
- Bundesamt für Cybersicherheit, FAQ: Maßnahmen (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.