Ein modernes Auto hat ABS, Airbags und einen Notbremsassistenten. Trotzdem lässt man niemanden ohne Führerschein ans Steuer. In der IT ist es ähnlich: Firewall, Endpoint-Schutz und Backup sind die Assistenzsysteme, am Steuer sitzen Ihre Mitarbeitenden. Das NISG 2026 nimmt deshalb auch Schulungen ernst.
Angreifer setzen dort an, wo im Alltag Entscheidungen fallen: bei einer Rechnung, einer Anmeldung oder einer scheinbar vertrauten Nachricht. Schulungen helfen, solche Situationen zu erkennen und richtig zu reagieren. ENISA zählt Phishing zu den häufigsten Einstiegswegen für Angreifer.
Was das NISG 2026 verlangt
Mitarbeitende (§ 31, § 32 und NISV 2026)
Betroffene Unternehmen müssen ihren Mitarbeitenden regelmäßig Schulungen anbieten, damit diese Risiken erkennen und bewerten können. Grundlegende Cyberhygiene und Schulungen zur Cybersicherheit sind ausdrücklich Teil der vorgeschriebenen Sicherheitsmaßnahmen. Die NISV 2026 macht dazu in § 2 die näheren Anforderungen der EU-Durchführungsverordnung 2024/2690 auch für weitere betroffene Branchen anwendbar: wiederkehrende Sensibilisierung, die Einbindung neuer Mitarbeitender und Schulungen passend zu sicherheitsrelevanten Aufgaben.
Mitarbeitende mit Sicherheitsaufgaben
Wer Systeme konfiguriert oder betreibt, braucht zusätzlich spezifische Sicherheitsschulungen, etwa zur sicheren Konfiguration, zum Umgang mit bekannten Bedrohungen und zum Verhalten bei Vorfällen.
Für wen das gilt
Für wesentliche und wichtige Einrichtungen, also die laut WKO rund 4.000 Unternehmen und Einrichtungen, die direkt unter das Gesetz fallen. Ob das auf Ihren Betrieb zutrifft, muss gesondert geprüft werden. Eine erste Orientierung gibt der Beitrag NISG 2026 ist in Kraft.
Was geschult werden sollte
Einen festen Lehrplan schreibt das Gesetz nicht vor. Die WKO nennt als Rahmen: aktuelle Bedrohungen, die bestehenden Sicherheitsmaßnahmen im Unternehmen, die richtigen Anlaufstellen und konkrete Verhaltensregeln für die Cyberhygiene. In der Praxis lässt sich das auf fünf Themen herunterbrechen, die jeder im Arbeitsalltag braucht:
Betrügerische Nachrichten erkennen
Phishing per E-Mail, SMS und QR-Code, gefälschte Rechnungen, falsche Anrufe vom »Chef«. Ein Beispiel: Eine vermeintliche Nachricht der Geschäftsführung verlangt eine dringende Überweisung. Das Team weiß, dass die Anfrage über einen bekannten Kontaktweg bestätigt wird, bevor Geld fließt. Mehr dazu in den Beiträgen zu Phishing per QR-Code und zum Stimmklon-Betrug.
Zugänge schützen
Starke Passwörter, Multi-Faktor-Authentifizierung und ein Passwortmanager statt Zettel am Monitor. Wie es noch besser geht, zeigt der Beitrag zu Passkeys.
Mit Daten und KI-Tools richtig umgehen
Welche Daten in welche Programme gehören und welche nicht. Kundendaten oder interne Unterlagen dürfen nicht ungeprüft in einen KI-Dienst hochgeladen werden. Gerade das passiert schnell nebenbei, siehe den Beitrag zur Schatten-KI.
Verdächtiges melden
Wen man anruft, wenn etwas komisch aussieht, und dass Melden erwünscht ist, auch wenn es ein Fehlalarm war. Wer meldet, spart im Ernstfall Zeit.
Im Ernstfall richtig handeln
Was zu tun ist, wenn doch jemand geklickt hat. Dazu gehört ein dokumentierter Ablauf mit klaren Zuständigkeiten. Bei erheblichen Cybersicherheitsvorfällen gelten für betroffene Unternehmen kurze gesetzliche Meldefristen. Deshalb muss intern klar sein, wer Hinweise entgegennimmt, den Vorfall bewertet und die erforderlichen Meldungen veranlasst.
Wie oft und in welcher Form
Entscheidend ist, dass Schulungen regelmäßig stattfinden und zu den Aufgaben im Betrieb passen. Neue Mitarbeitende müssen ebenfalls erreicht werden. Kurze Einheiten und praktische Übungen können dabei helfen. Phishing-Simulationen sind eine mögliche Methode, die Vorschriften schreiben diese Schulungsform aber nicht vor. Bei solchen Übungen geht es ums Lernen und Melden, nicht darum, einzelne bloßzustellen.
Auch ohne NISG-Pflicht ein guter Plan
Kein Betrieb muss ein Gesetz abwarten, um seine Leute vorzubereiten. Und wer als Zulieferer für ein betroffenes Unternehmen arbeitet, kann von seinem Kunden gefragt werden, wie er seine Mitarbeitenden schult. Wie solche Kundenanfragen zustande kommen, erklärt der Beitrag über die Lieferkette.
Schulung und Technik gehören zusammen. Der beste Fahrer profitiert von Airbags, und das sicherste Auto braucht jemanden, der es fahren kann. Schulungen allein erfüllen das NISG 2026 allerdings nicht, sie sind ein Baustein neben den technischen und organisatorischen Maßnahmen.
Awareness-Trainings und Phishing-Simulationen sind Teil von Protect: kurze Trainings in Ihrer Sprache und simulierte Mails, die zum Betrieb passen. Wenn Sie wissen möchten, wo Ihre Mitarbeitenden heute stehen, melden Sie sich für ein kurzes Gespräch.
Quellen
- RIS – § 31 NISG 2026 (Governance)
- RIS – § 32 NISG 2026 (Risikomanagementmaßnahmen)
- RIS – NISV 2026, § 2
- EU-Durchführungsverordnung 2024/2690, Anhang Punkt 8
- Bundesamt für Cybersicherheit – Meldepflicht und Fristen
- WKO – Fragen und Antworten zu NISG 2026
- digital-recht.at – Die Schulung der Leitungsorgane nach dem NISG 2026
- ENISA – Threat Landscape 2025