NIS2-Schulungspflicht der Geschäftsleitung nach § 38 Abs. 3 BSIG

Stand: 1. Oktober 2026 Autor: Marcel Hofmann, Geschäftsführer, GEFIM Lesezeit 9 Min.

Das Wichtigste in Kürze

Rechtsgrundlage
§ 38 Abs. 3 BSIG
Wer
jedes Mitglied der Geschäftsleitung (§ 2 Nr. 13 BSIG)
Wie oft
„regelmäßig“; laut Gesetzesbegründung mindestens alle 3 Jahre
Dauer
keine gesetzliche Mindestdauer
Format
frei wählbar, auch online
Nachweis
Anbieter, Name und Rolle, Datum, Uhrzeit, Dauer, Inhalte
Prüfung
nicht vorgeschrieben
Stand der Rechtsinformationen
18. September 2026

Wer muss an der NIS2-Schulung teilnehmen?

An der Schulung nach § 38 Abs. 3 BSIG muss jedes Mitglied der Geschäftsleitung teilnehmen – in wichtigen wie in besonders wichtigen Einrichtungen. Es reicht nicht, eine Person zu schulen und die anderen informieren zu lassen. Geschäftsleitung im Sinne des Gesetzes sind die Geschäftsführer, Vorstände und vertretungsberechtigten Gesellschafter.

§ 2 Nr. 13 BSIG definiert den Begriff wörtlich als „eine natürliche Person, die nach Gesetz, Satzung oder Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung einer besonders wichtigen Einrichtung oder wichtigen Einrichtung berufen ist“. Erfasst sind damit typischerweise GmbH-Geschäftsführer, Vorstandsmitglieder einer AG und vertretungsberechtigte Gesellschafter. Nach dem Wortlaut nicht gemeint sind Prokuristen – ihre Vertretungsmacht beruht auf einer rechtsgeschäftlichen Vollmacht, nicht auf einer Berufung durch Gesetz, Satzung oder Gesellschaftsvertrag – sowie Aufsichts- und Beiräte, denen die Führung der Geschäfte fehlt. Eine Entscheidung des BSI oder eines Gerichts dazu gibt es bislang nicht – das ist eine Auslegung.

Das BSI empfiehlt zusätzlich, Personen einzubeziehen, die der Geschäftsleitung zuarbeiten und an Risikoentscheidungen beteiligt sind, etwa die IT-Leitung oder den Informationssicherheitsbeauftragten (ISB). Pflicht ist deren Teilnahme nur, wenn sie selbst unter § 2 Nr. 13 BSIG fallen.

Ob Ihr Unternehmen überhaupt zu den wichtigen oder besonders wichtigen Einrichtungen zählt, klärt der Artikel Wer von NIS2 betroffen ist. Für eine schnelle Einschätzung genügt der NIS2-Check.

Lektionsfolie: Verantwortung der Geschäftsführung – Pflichten nach § 38 BSIG, Umsetzung überwachen, Schulung
Modul 2 · Lektion 1 · Folie 2 · Verantwortung der Geschäftsführung Pflichten nach § 38 BSIG: Maßnahmen umsetzen, Umsetzung überwachen, an Schulungen teilnehmen.

Wie oft muss die Schulung wiederholt werden?

Das Gesetz verlangt nur, dass Geschäftsleitungen „regelmäßig an Schulungen teilnehmen“ (§ 38 Abs. 3 BSIG). Ein festes Intervall nennt es nicht. Die Gesetzesbegründung zieht als Untergrenze Schulungen heran, die mindestens alle drei Jahre angeboten werden (BT-Drs. 21/1501, S. 154 f.). Das BSI hält dieses Minimum in seiner FAQ „in den seltensten Fällen“ für ausreichend.

Die BSI-Handreichung „Schulung für Geschäftsleitungen“ in der Version 1.0 vom 17.04.2026Fußnote 1: Hinweis zur BSI-Handreichung nennt selbst keine Zahl mehr. Sie empfiehlt eine ausführliche Erstschulung und danach regelmäßige Folgeschulungen, deren Abstand sich nach der Risikoexposition der Einrichtung und den Vorkenntnissen der Geschäftsleitung richtet. Als Anlässe für eine erneute Schulung nennt das BSI ausdrücklich:

  • einen Wechsel in der Geschäftsleitung,
  • wesentliche Änderungen der Geschäftsprozesse,
  • eine veränderte Risikoexposition,
  • wesentliche Änderungen an umgesetzten oder geplanten Maßnahmen.

Die NIS2-Schulung für Geschäftsführer von GEFIM ist deshalb als Jahreszugang angelegt. Die jährliche Aktualisierung der Schulungsinhalte gehört zu Silber und Gold, ein jährlicher Auffrischungskurs und ein Update-Modul bei regulatorischen Änderungen zu Gold – damit lässt sich deutlich häufiger schulen als die Untergrenze aus der Gesetzesbegründung verlangt.

Wie lange muss eine NIS2-Schulung dauern?

Eine gesetzliche Mindestdauer gibt es nicht. Die BSI-Handreichung v1.0 nennt keine Stundenzahl; maßgeblich sind Risikoexposition und Vorkenntnisse. Die oft zitierten vier Stunden stammen aus der Kostenschätzung des Gesetzentwurfs (BT-Drs. 21/1501, S. 113 f.), nicht aus einer Empfehlung des BSI. Inhalte dürfen ausdrücklich auf mehrere Schulungen verteilt werden.

Die BSI-Aussagen sind an dieser Stelle nicht ganz einheitlich: In der FAQ zur Geschäftsleitung schreibt das BSI einerseits, vier Stunden reichten in den allermeisten Fällen nicht aus, andererseits sollten Schulungen innerhalb von drei Jahren mindestens vier Stunden umfassen. Praktisch heißt das: Verlassen Sie sich nicht auf eine Stundenzahl, sondern auf die Inhalte – und halten Sie die tatsächliche Lernzeit fest. Genau dafür protokolliert eine Lernplattform Datum, Uhrzeit und Dauer jeder Einheit.

Was ein Jahreszugang kostet, sehen Sie offen auf der Seite Preise und Pakete.

Ist eine Online-Schulung zulässig?

Ja. Das Format ist frei wählbar. Das BSI hält interaktive und zeitlich dezentrale Formate ausdrücklich für gut geeignet und verlangt keine mehrstündigen Unterrichtsblöcke. Eine rein allgemeine Online-Schulung genügt den Erwartungen des BSI allerdings nicht: Es verlangt den Transfer auf die eigene Einrichtung und den eigenen Sektor.

Als Beispielformate nennt die Handreichung unter anderem einen regelmäßigen Risikomanagement-Termin mit dem ISB, Planspiele und Notfallübungen am Tisch, Audit-Simulationen und Fallstudien. Szenarien sollen regelmäßiger Bestandteil sein. Für die Geschäftsleitung ist das eine gute Nachricht: Sie müssen keinen Tagesblock im Kalender freiräumen, sondern können in kurzen Einheiten lernen.

Für den Unternehmensbezug schlägt das BSI selbst ein Hybridmodell vor: allgemeine Inhalte von einem externen Anbieter, ergänzt um einrichtungsspezifische Inhalte. Rein interne Schulungen bergen laut BSI die Gefahr struktureller Erkenntnisdefizite, weil der Blick von außen fehlt. Bei GEFIM bilden die digitale Schulung und die NIS2-Beratung für den Mittelstand genau dieses Modell ab.

Welche Inhalte empfiehlt das BSI?

§ 38 Abs. 3 BSIG nennt drei verknüpfte Kompetenzfelder: Risiken erkennen und bewerten, Risikomanagementpraktiken kennen, die Auswirkungen auf die eigenen Dienste beurteilen. Die BSI-Handreichung erwartet, dass eine Schulung alle drei abdeckt. Eine Schulung, die sich nur auf Maßnahmen konzentriert, würde das BSI bei Aufsichtsmaßnahmen als nicht ausreichend bewerten.

Zuordnung auf Themenebene: Kompetenzfelder aus § 38 Abs. 3 BSIG und die Module der GEFIM-Schulung. Die Tabelle ist keine Bestätigung des BSI.

Kompetenzfeld (§ 38 Abs. 3 BSIG) Was die Geschäftsleitung können soll Modul der GEFIM-Schulung
Risiken erkennen und bewerten Risikomanagement als fortlaufenden Prozess verstehen; Risikoquellen, Schwachstellen und Schutzbedarfe im eigenen Unternehmen benennen; Eintrittswahrscheinlichkeit, Schadensausmaß und Risikoakzeptanz einordnen Modul 3: Cyberrisiken unternehmerisch bewerten
Risikomanagementpraktiken kennen die zehn Mindestmaßnahmen nach § 30 Abs. 2 BSIG kennen; Maßnahmen auswählen, priorisieren und überprüfen; Vermeiden, Mindern, Übertragen oder Akzeptieren von Risiken entscheiden; Umsetzung dokumentieren Modul 4: Maßnahmen verstehen und hinterfragen · Modul 6: Nachweise, Dokumentation und Governance
Auswirkungen beurteilen betriebliche, wirtschaftliche und regulatorische Folgen einschätzen; Abhängigkeiten zwischen IT, Prozessen und Dienstleistungen erkennen; Zielkonflikte zwischen Sicherheit und Leistungserbringung abwägen Modul 3: Cyberrisiken unternehmerisch bewerten · Modul 5: Sicherheitsvorfälle und Meldepflichten
Unterstützende Inhalte Überblick über die Regulierung, Melde- und Registrierungspflicht, Pflichten und mögliche Haftung der Geschäftsleitung, Schulungspflicht Modul 1: NIS2 kompakt verstehen · Modul 2: Verantwortung der Geschäftsleitung · Modul 5: Sicherheitsvorfälle und Meldepflichten
Bezug zur eigenen Einrichtung sektortypische Bedrohungen, eigene kritische Geschäftsprozesse, Governance-Strukturen und die aktuelle Risikolage ergänzend über die Experten-Session und die NIS2-Beratung von GEFIM

Die Inhalte der GEFIM-Schulungsplattform orientieren sich an der BSI-Handreichung v1.0Fußnote 1: Hinweis zur BSI-Handreichung. Eine Prüfung oder Anerkennung durch das BSI gibt es dafür nicht – und kann es auch nicht geben (siehe unten).

Wie wird die Teilnahme dokumentiert?

Die Einrichtung dokumentiert die Teilnahme intern und legt sie dem BSI oder von ihm beauftragten Prüfstellen auf Verlangen vor (§§ 61, 62 BSIG). Als Mindestinhalt einer aussagekräftigen Dokumentation nennt das BSI: Schulungsanbieter oder interne Stelle, Teilnehmende mit Name und Rolle, Datum, Uhrzeit und Dauer sowie die behandelten Inhalte und Formate mit Bezug zu § 38 Abs. 3 BSIG.

Wichtig für die Erwartungshaltung: Eine solche Dokumentation belegt nach Auffassung des BSI nur die Teilnahme, nicht den Erwerb ausreichender Kenntnisse. Diese zeigen sich darin, dass die Geschäftsleitung aktiv und nachvollziehbar an Risikoentscheidungen mitwirkt. Wer also die Teilnahmebescheinigung abheftet und sonst nichts ändert, hat wenig gewonnen.

So dokumentieren Sie die Schulung richtig

  1. Anbieter oder interne Stelle benennen.
  2. Teilnehmende mit Name und Funktion erfassen – jedes Mitglied der Geschäftsleitung einzeln.
  3. Datum, Uhrzeit und Dauer jeder Lerneinheit festhalten.
  4. Inhalte und Formate notieren und den drei Kompetenzfeldern aus § 38 Abs. 3 BSIG zuordnen.
  5. Ausgelassene Inhalte begründen: Wenn ein Mitglied der Geschäftsleitung Themen wegen vorhandener Kenntnisse überspringt, gehören Entscheidung und Begründung in die Akte.
  6. Unterlagen intern aufbewahren, auch nach Ende eines Plattformzugangs, und für eine Vorlage bereithalten.
  7. Die Entscheidungen festhalten, die aus dem Gelernten folgen – Beschlüsse, Maßnahmenpläne, Protokolle.

Die GEFIM-Schulungsplattform protokolliert Teilnahme, Zeiten und Inhalte und stellt eine Teilnahmebescheinigung aus; in Silber und Gold kommt eine Nachweisübersicht für Audit, Compliance und Managementreview hinzu. Details dazu stehen auf der Seite Schulungsplattform für Geschäftsführer.

Muss die Geschäftsleitung eine Prüfung ablegen?

Nein. Weder das BSI-Gesetz noch die BSI-Handreichung verlangen eine Prüfung, einen Test oder ein Zertifikat für die Geschäftsleitung. Ein Wissenstest ist freiwilliger Mehrwert zur Selbstkontrolle. Er belegt keine „ausreichenden Kenntnisse“ im Sinne des § 38 Abs. 3 BSIG – diese zeigen sich nach Auffassung des BSI in nachvollziehbaren Risikoentscheidungen.

Gibt es BSI-zertifizierte NIS2-Schulungen?

Nein. Das BSI-Gesetz und die Handreichung sehen keine Zertifizierung, Anerkennung oder Zulassung von Geschäftsleitungsschulungen oder Schulungsanbietern vor. Das BSI spricht auch keine Empfehlung für einzelne Anbieter aus und rät stattdessen, das Angebot mit der Handreichung abzugleichen. Ein „NIS2-Zertifikat“ existiert ebenfalls nicht.

Vier Fragen, mit denen Sie ein Angebot selbst prüfen können:

  • Deckt es alle drei Kompetenzfelder aus § 38 Abs. 3 BSIG ab – oder nur Maßnahmen?
  • Welche Angaben enthält der Teilnahmenachweis, und bekommen Sie ihn exportiert?
  • Wie wird der Bezug zu Ihrem Unternehmen und Ihrem Sektor hergestellt?
  • Wer ist Ihr Ansprechpartner, wenn im Leitungskreis eine Frage offenbleibt?

Was passiert, wenn die Geschäftsleitung nicht geschult ist?

Ein Verstoß gegen § 38 Abs. 3 BSIG ist in § 65 BSIG nicht als eigener Bußgeldtatbestand aufgeführt. Die Schulung ist aber ausdrücklich Prüfgegenstand: Bei besonders wichtigen Einrichtungen kann das BSI Audits, Prüfungen oder Zertifizierungen anordnen (§ 61 Abs. 1 BSIG), bei wichtigen Einrichtungen anlassbezogen prüfen (§ 62 BSIG).

Wer eine vollziehbare Anordnung des BSI nicht befolgt, handelt ordnungswidrig; der Rahmen reicht bis 500.000 € (§ 65 Abs. 2 Nr. 1 Buchst. c, Abs. 5 Nr. 5 BSIG). Das ist eine Auslegung der Sanktionsvorschriften, kein Automatismus. Die persönliche Haftung der Geschäftsleitung knüpft dagegen an Absatz 1 an – also an Umsetzung und Überwachung der Maßnahmen, nicht an die Schulung. Was das konkret bedeutet, steht im Artikel Haftung der Geschäftsführung bei NIS2.

Gilt die Schulungspflicht auch für Mitarbeitende?

§ 38 Abs. 3 BSIG richtet sich nur an die Geschäftsleitung. Für Beschäftigte gilt eine eigene, davon getrennte Pflicht der Einrichtung: § 30 Abs. 2 Satz 2 Nr. 7 BSIG verlangt „grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik“. Eine Geschäftsleitungsschulung deckt diese Sensibilisierung nicht ab.

Weitere kurze Antworten rund um Betroffenheit, Pflichten und Nachweise finden Sie auf der Seite Häufige Fragen zu NIS2.

Häufige Fragen zu diesem Thema

  • Reicht es, wenn der Vorsitzende der Geschäftsführung geschult ist?

    Nein. Die Pflicht trifft jedes Mitglied der Geschäftsleitung.

  • Zählt ein Vortrag beim Verband als Schulung?

    Er kann ein Baustein sein, wenn er die drei Kompetenzfelder abdeckt und Ihre Teilnahme mit Anbieter, Datum, Uhrzeit, Dauer und Inhalten dokumentiert ist. Den Bezug zu Ihrem Unternehmen müssen Sie zusätzlich herstellen.

  • Müssen neue Geschäftsführer sofort geschult werden?

    Eine Frist nennt das Gesetz nicht. Das BSI nennt den Wechsel in der Geschäftsleitung aber als Anlass für eine Schulung; wir empfehlen, sie zeitnah zu beginnen.

Quellen

abgerufen am 18.09.2026

  1. § 2 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
  2. § 30 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
  3. § 38 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
  4. § 61 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
  5. § 62 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
  6. § 65 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
  7. BSI: Geschäftsleitungsschulung · Bundesamt für Sicherheit in der Informationstechnik (BSI)
  8. BSI-Handreichung „Schulung für Geschäftsleitungen“ v1.0 (17.04.2026) · Bundesamt für Sicherheit in der Informationstechnik (BSI)
  9. BSI-FAQ zu NIS-2 · Bundesamt für Sicherheit in der Informationstechnik (BSI)
  10. BT-Drs. 21/1501 · Deutscher Bundestag

Änderungen

1. Oktober 2026
Erstveröffentlichung

Über den Autor

Marcel Hofmann

Geschäftsführer, GEFIM

Marcel Hofmann ist Geschäftsführer und Mitgründer der GEFIM UG (haftungsbeschränkt). Er berät mittelständische Unternehmen zu Informationssicherheit, NIS2 und TISAX® und übersetzt zwischen Technik und Geschäftsleitung – verständlich und mit Blick auf das, was die Geschäftsführung entscheiden muss.

  • NIS2 und Pflichten der Geschäftsleitung
  • Vorgehen im Ernstfall und Meldewege
  • IT-Grundschutz und Managementsysteme
  • TISAX®-Begleitung
  • Information Security Officer (TÜV)
  • BSI Vorfall-Experte
  • Digitaler Ersthelfer
  • IT-Grundschutz-Praxis

Die Inhalte dieser Website dienen der allgemeinen Information und ersetzen keine Rechtsberatung im Einzelfall. GEFIM ist ein Beratungsunternehmen für Informationssicherheit und keine Rechtsanwaltskanzlei.

¹ Die Handreichung „Schulung für Geschäftsleitungen“ des Bundesamts für Sicherheit in der Informationstechnik (BSI), Version 1.0 vom 17.04.2026, ist eine rechtlich unverbindliche Empfehlung (bsi.bund.de/dok/nis-2-schulung-geschaeftsleitung). Eine Zertifizierung oder Anerkennung von Geschäftsleitungsschulungen durch das BSI ist weder im BSI-Gesetz noch in der Handreichung vorgesehen. GEFIM steht in keiner Verbindung zum BSI. Ob Ihr Unternehmen die Schulungspflicht erfüllt, hängt unter anderem von Regelmäßigkeit, Bezug zur eigenen Organisation und Dokumentation ab. Zurück zum Text

Zum NIS2-Ratgeber