Zum Hauptinhalt springen
← Blog

IT-Sicherheit

Auch das sicherste Auto braucht jemanden, der damit umgehen kann

ABS, Airbags und Notbremsassistent machen ein Auto sicher, am Steuer sitzt trotzdem ein Mensch. In der IT ist es ähnlich. Was das NISG 2026 für Schulungen verlangt und worauf es dabei ankommt.

Ein modernes Auto hat ABS, Airbags und einen Notbremsassistenten. Trotzdem lässt man niemanden ohne Führerschein ans Steuer. In der IT ist es ähnlich: Firewall, Endpoint-Schutz und Backup sind die Assistenzsysteme, am Steuer sitzen Ihre Mitarbeitenden. Das NISG 2026 nimmt deshalb auch Schulungen ernst.

Angreifer setzen dort an, wo im Alltag Entscheidungen fallen: bei einer Rechnung, einer Anmeldung oder einer scheinbar vertrauten Nachricht. Schulungen helfen, solche Situationen zu erkennen und richtig zu reagieren. ENISA zählt Phishing zu den häufigsten Einstiegswegen für Angreifer.

Was das NISG 2026 verlangt

  • Mitarbeitende (§ 31, § 32 und NISV 2026)

    Betroffene Unternehmen müssen ihren Mitarbeitenden regelmäßig Schulungen anbieten, damit diese Risiken erkennen und bewerten können. Grundlegende Cyberhygiene und Schulungen zur Cybersicherheit sind ausdrücklich Teil der vorgeschriebenen Sicherheitsmaßnahmen. Die NISV 2026 macht dazu in § 2 die näheren Anforderungen der EU-Durchführungsverordnung 2024/2690 auch für weitere betroffene Branchen anwendbar: wiederkehrende Sensibilisierung, die Einbindung neuer Mitarbeitender und Schulungen passend zu sicherheitsrelevanten Aufgaben.

  • Mitarbeitende mit Sicherheitsaufgaben

    Wer Systeme konfiguriert oder betreibt, braucht zusätzlich spezifische Sicherheitsschulungen, etwa zur sicheren Konfiguration, zum Umgang mit bekannten Bedrohungen und zum Verhalten bei Vorfällen.

  • Für wen das gilt

    Für wesentliche und wichtige Einrichtungen, also die laut WKO rund 4.000 Unternehmen und Einrichtungen, die direkt unter das Gesetz fallen. Ob das auf Ihren Betrieb zutrifft, muss gesondert geprüft werden. Eine erste Orientierung gibt der Beitrag NISG 2026 ist in Kraft.

Was geschult werden sollte

Einen festen Lehrplan schreibt das Gesetz nicht vor. Die WKO nennt als Rahmen: aktuelle Bedrohungen, die bestehenden Sicherheitsmaßnahmen im Unternehmen, die richtigen Anlaufstellen und konkrete Verhaltensregeln für die Cyberhygiene. In der Praxis lässt sich das auf fünf Themen herunterbrechen, die jeder im Arbeitsalltag braucht:

  • Betrügerische Nachrichten erkennen

    Phishing per E-Mail, SMS und QR-Code, gefälschte Rechnungen, falsche Anrufe vom »Chef«. Ein Beispiel: Eine vermeintliche Nachricht der Geschäftsführung verlangt eine dringende Überweisung. Das Team weiß, dass die Anfrage über einen bekannten Kontaktweg bestätigt wird, bevor Geld fließt. Mehr dazu in den Beiträgen zu Phishing per QR-Code und zum Stimmklon-Betrug.

  • Zugänge schützen

    Starke Passwörter, Multi-Faktor-Authentifizierung und ein Passwortmanager statt Zettel am Monitor. Wie es noch besser geht, zeigt der Beitrag zu Passkeys.

  • Mit Daten und KI-Tools richtig umgehen

    Welche Daten in welche Programme gehören und welche nicht. Kundendaten oder interne Unterlagen dürfen nicht ungeprüft in einen KI-Dienst hochgeladen werden. Gerade das passiert schnell nebenbei, siehe den Beitrag zur Schatten-KI.

  • Verdächtiges melden

    Wen man anruft, wenn etwas komisch aussieht, und dass Melden erwünscht ist, auch wenn es ein Fehlalarm war. Wer meldet, spart im Ernstfall Zeit.

  • Im Ernstfall richtig handeln

    Was zu tun ist, wenn doch jemand geklickt hat. Dazu gehört ein dokumentierter Ablauf mit klaren Zuständigkeiten. Bei erheblichen Cybersicherheitsvorfällen gelten für betroffene Unternehmen kurze gesetzliche Meldefristen. Deshalb muss intern klar sein, wer Hinweise entgegennimmt, den Vorfall bewertet und die erforderlichen Meldungen veranlasst.

Wie oft und in welcher Form

Entscheidend ist, dass Schulungen regelmäßig stattfinden und zu den Aufgaben im Betrieb passen. Neue Mitarbeitende müssen ebenfalls erreicht werden. Kurze Einheiten und praktische Übungen können dabei helfen. Phishing-Simulationen sind eine mögliche Methode, die Vorschriften schreiben diese Schulungsform aber nicht vor. Bei solchen Übungen geht es ums Lernen und Melden, nicht darum, einzelne bloßzustellen.

Auch ohne NISG-Pflicht ein guter Plan

Kein Betrieb muss ein Gesetz abwarten, um seine Leute vorzubereiten. Und wer als Zulieferer für ein betroffenes Unternehmen arbeitet, kann von seinem Kunden gefragt werden, wie er seine Mitarbeitenden schult. Wie solche Kundenanfragen zustande kommen, erklärt der Beitrag über die Lieferkette.

Schulung und Technik gehören zusammen. Der beste Fahrer profitiert von Airbags, und das sicherste Auto braucht jemanden, der es fahren kann. Schulungen allein erfüllen das NISG 2026 allerdings nicht, sie sind ein Baustein neben den technischen und organisatorischen Maßnahmen.

Awareness-Trainings und Phishing-Simulationen sind Teil von Protect: kurze Trainings in Ihrer Sprache und simulierte Mails, die zum Betrieb passen. Wenn Sie wissen möchten, wo Ihre Mitarbeitenden heute stehen, melden Sie sich für ein kurzes Gespräch.

Quellen

Häufige Fragen

Was dazu am häufigsten gefragt wird

Müssen auch kleine Unternehmen ihre Mitarbeitenden nach dem NISG 2026 schulen?

Gesetzlich nur dann, wenn das Unternehmen als wesentliche oder wichtige Einrichtung unter das Gesetz fällt. Das hängt von Tätigkeit und Größe ab. Unabhängig davon können Kunden, die selbst betroffen sind, nach Ihren Schutzmaßnahmen fragen.

Reicht ein E-Learning einmal im Jahr?

Das Gesetz legt für Mitarbeitende keinen festen Rhythmus und kein festes Format fest. Entscheidend ist, dass Schulungen regelmäßig stattfinden, zu den Aufgaben im Betrieb passen und auch neue Mitarbeitende erreichen. Ein einzelner Termin im Jahr wird dem schwer gerecht, kürzere und häufigere Einheiten passen besser.

Was ist die Aufgabe der Geschäftsleitung?

Die Geschäftsleitung muss die Umsetzung der Sicherheitsmaßnahmen sicherstellen und beaufsichtigen. Dazu gehört auch ihre eigene Schulung. Welche Folgen ein Versäumnis im Einzelfall haben kann, ist eine Frage für rechtliche Beratung.