Kurs zum NISG 2026 Alle Kurse

Lektion 4.6 · 5 Min.

Cyberhygiene und Schulungen

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Was das Gesetz verlangt

Zu den Mindestinhalten gehören grundlegende Verfahren der Cyberhygiene und Schulungen im Bereich der Cybersicherheit § 32 Abs. 4 lit. g NISG 2026. Außerdem haben die Einrichtungen ihren Mitarbeitern regelmäßig Schulungen anzubieten, damit diese Risiken erkennen und bewerten können § 31 Abs. 2 NISG 2026; für die Geschäftsleitung gilt die eigene Schulungspflicht aus Lektion 3.1.

Das Sensibilisierungsprogramm

Nach dem EU-Katalog § 2 NISV 2026 stellt die Einrichtung sicher, dass ihre Mitarbeitenden, einschließlich der Geschäftsleitung, und ihre direkten Anbieter die Risiken kennen und Cyberhygiene anwenden. Dafür bietet sie ein Sensibilisierungsprogramm an, das (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 8.1):

Dazu gehört auch, das Team regelmäßig darin zu schulen, wie es Verdächtiges meldet (Anhang Nr. 3.3.2), und sicherzustellen, dass alle die Regeln der Cyberhygiene verstehen und befolgen (Nr. 10.1.2).

Schulung für sicherheitsrelevante Rollen

Mitarbeitende, deren Rollen sicherheitsrelevante Fähigkeiten erfordern, werden regelmäßig geschult, nach einem Programm, das den Bedarf je Rolle festlegt. Die Schulung ist funktionsbezogen, ihre Wirksamkeit wird bewertet, und sie umfasst sichere Konfiguration und Betrieb der Systeme einschließlich mobiler Geräte, bekannte Bedrohungen und das Verhalten bei Sicherheitsereignissen; wer in eine solche Rolle wechselt, wird geschult (Anhang Nr. 8.2).

Was „Cyberhygiene“ im Alltag ist

Eine abschließende Liste gibt das Gesetz nicht. Typische Inhalte, als Beispiele: Updates zeitnah einspielen; MFA nutzen; Phishing erkennen und melden statt löschen; Passwortmanager statt Wiederverwendung; Bildschirm sperren; keine fremden USB-Sticks; Daten nur in freigegebenen Diensten speichern; bei ungewöhnlichen Zahlungsanweisungen zurückrufen.

Nachweisen

Wer die Schulungen für Leitungsorgane oder für Mitarbeiter nicht vorsieht, begeht eine Verwaltungsübertretung § 45 Abs. 1 Z 1 und 2 NISG 2026. Als Nachweis nennt das Bundesamt unter anderem Nachweise und Zeugnisse über Schulungen und Awareness-Maßnahmen (Bundesamt für Cybersicherheit, FAQ Maßnahmen): wer, wann, welcher Inhalt, mit welchem Ergebnis.

Checkliste

Quiz

Wen soll das Sensibilisierungsprogramm nach dem EU-Katalog erreichen?

  1. Alle Mitarbeitenden einschließlich der Geschäftsleitung, und soweit angemessen direkte Anbieter
  2. Nur Mitarbeitende mit Bildschirmarbeit
  3. Nur neue Mitarbeitende
  4. Nur die IT-Abteilung
Auflösung anzeigen

Richtig ist A: Alle Mitarbeitenden einschließlich der Geschäftsleitung, und soweit angemessen direkte Anbieter. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 8.1.1 und 8.1.2, über § 2 NISV 2026.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.