CyberPlay

NIS2-Schulungsanforderungen: Kurse, Maßnahmen und Nachweise

Ordnen Sie NIS2-Artikel 20, 21 und 23 den Kursen und Übungen zu. Erfahren Sie, welche Nachweise Schulungen liefern und welche Maßnahmen separat zu prüfen sind.

CyberPlay-Redaktionsteam · Veröffentlicht am · Aktualisiert am · 9 Min. Lesezeit

Leitfaden und Übungen auf Deutsch

Eine inszenierte Postfach-Warn-E-Mail im Kurs zur Meldung von Sicherheitsvorfällen von CyberPlay.

Bild vergrößern · Standbild aus dem Videokurs · englische Oberfläche

Tatsächliches CyberPlay-Kursvideobild mit englischem Bildschirmtext. Das Melden einer verdächtigen Aktion ist eine Fähigkeit, die innerhalb des umfassenderen Vorfallprozesses der Organisation geübt werden muss.

Security-Awareness-Kurse können ein NIS2-Programm unterstützen, indem sie die Entscheidungen hinter Hygiene, Zugriff, Wiederherstellung und Meldung vermitteln. Eine nützliche Zuordnung benennt die Anforderung, die Lernaktivität und die Nachweise, die außerhalb der Schulung noch benötigt werden. Der Abschluss eines Kurses kann nicht belegen, dass die Kontrollen der Organisation funktionieren oder dass alle NIS2-Pflichten erfüllt sind.

Dieser deutschsprachige Leitfaden ist eine redaktionelle Zuordnung für Programmverantwortliche, überprüft am 3. Oktober 2026. Bestätigen Sie die Anwendbarkeit und die nationalen Anforderungen mit Ihrem zuständigen Rechts- oder Compliance-Verantwortlichen. CyberPlay-Artikel und die Benutzeroberfläche unterstützen neun Sprachen; die Video-Sprachausgabe und die Kursinhalte unterstützen derzeit Englisch und Rumänisch.

Das Wichtigste zum Mitnehmen

  • Trennen Sie das Lernen der Leitungsorgane von der allgemeinen Mitarbeiter-Awareness.
  • Ordnen Sie jeden Kurs einer Entscheidung und einem Verantwortlichen zu, nicht einem Compliance-Prozentsatz.
  • Trennen Sie die interne Meldepraxis von den gesetzlichen Meldepflichten.
  • Kombinieren Sie Lernnachweise mit technischen, operativen und Governance-Nachweisen.

1. Bestätigen Sie die geltenden Regeln, bevor Sie Inhalte zuordnen

NIS2 deckt definierte Arten von Einrichtungen in kritischen Sektoren ab, mit Größenregeln und Ausnahmen. Die Europäische Kommission erklärt, dass die Mitgliedstaaten die Richtlinie in nationales Recht umsetzen. Geltungsbereich, Behörde und anwendbare nationale Maßnahmen sind daher wichtig, bevor ein Kurskatalog bewertet werden kann. Die Sprache eines Artikels bestimmt nicht die rechtliche Zuständigkeit seines Lesers.

Beginnen Sie Ihr Zuordnungsblatt mit der juristischen Person, den von ihr erbrachten Dienstleistungen, der zuständigen Behörde, dem internen Verantwortlichen und dem Datum der Anwendbarkeitsprüfung. Halten Sie Vorschläge getrennt von erlassenen Anforderungen: Die NIS2-Übersicht der Kommission beschreibt gezielte Änderungen, die im Januar 2026 vorgeschlagen wurden. Ein Schulungsplan sollte einen Vorschlag nicht stillschweigend als bereits geltende Regel behandeln.

Quellen dieses Abschnitts: NIS2-Richtlinie: Sicherung von Netz- und Informationssystemen

2. Unterscheiden Sie die beiden Schulungsbestimmungen

Artikel 20 Absatz 2 verlangt von den Mitgliedstaaten sicherzustellen, dass die Mitglieder der Leitungsorgane an Schulungen teilnehmen, um Risiken zu erkennen und Risikomanagementpraktiken sowie die Auswirkungen auf Dienste zu bewerten; er fördert ähnliche regelmäßige Schulungen für Mitarbeiter. Artikel 21 Absatz 2 Buchstabe g schließt separat Cyberhygiene und Schulungen im Bereich der Cybersicherheit in die Risikomanagementmaßnahmen ein.

Für Ihr Programm legt dies zwei Lernpläne nahe. Mitarbeiter üben Entscheidungen in ihrer Arbeit. Das Management untersucht, wie ein Dienst ausfallen könnte, welche Kontrollen Ressourcen verdienen und welche Nachweise die Akzeptanz von Restrisiken rechtfertigen. Eine Phishing-Lektion kann einen konkreten Fall für beide Zielgruppen einführen, bietet aber nicht den vollständigen Lehrplan für das Management. Fügen Sie eine moderierte Diskussion hinzu, die die Dienste und Entscheidungsverantwortlichkeiten der Organisation nutzt.

Quellen dieses Abschnitts: Richtlinie (EU) 2022/2555: Artikel 20, 21 und 23

3. Ordnen Sie einen Kurs seinem Beitrag und seiner Lücke zu

Die Tabelle deckt die zehn Kategorien aus Artikel 21 Absatz 2 und die Bestimmungen für das Management auf der Ebene des Lernprogramms ab. Es handelt sich nicht um eine Kontrollbewertung. Die mittlere Spalte beschreibt einen möglichen Lernbeitrag; die letzte Spalte identifiziert separate organisatorische Arbeit. Einige Anforderungen haben keine direkte Kursentsprechung. Machen Sie aus der Anzahl der Übereinstimmungen keinen NIS2-Compliance-Score.

3. Ordnen Sie einen Kurs seinem Beitrag und seiner Lücke zu
NIS2-ReferenzKurs und praktischer BeitragSeparater Nachweis oder Arbeit
20(1): Billigung und AufsichtNutzen Sie einen Fall, um zu diskutieren, welche Managemententscheidung erforderlich ist.Tatsächliche Billigung, Aufsicht und rechenschaftspflichtige Governance.
20(2): Schulung des ManagementsNutzen Sie einen Zahlungs- oder Ransomware-Fall, um die geschäftlichen Auswirkungen zu diskutieren.Ein Lehrplan für das Management, Teilnahme und eine Aufzeichnung der Entscheidungen.
21(2)(a): Risiko- und SystemrichtlinienNutzen Sie Kursfälle, um Richtlinienentscheidungen verständlich zu machen.Dokumentierte Risikoanalyse und verantwortete Sicherheitsrichtlinien.
21(2)(b): Bewältigung von SicherheitsvorfällenIch habe geklickt. Was nun? übt, zu erklären, was passiert ist.Ein verantworteter Reaktionsplan, erreichbare Kontakte und Übungen.
21(2)(c): Aufrechterhaltung des BetriebsEin Cloud-Symbol ist kein Backup vermittelt Fragen zur Wiederherstellbarkeit.Backup-Betrieb, Wiederherstellungstests und Pläne zur Dienstwiederherstellung.
21(2)(d): Sicherheit der LieferketteWer sieht Ihren Bildschirm? unterstützt die Überprüfung einer Support-Anfrage.Risikobewertung von Lieferanten, Verträge und Nachweise zur Sicherheit.
21(2)(e): Sicherheit im SystemlebenszyklusEchte Updates und Sicherheitswarnungen erklärt vertrauenswürdige Update-Wege.Schwachstellenmanagement und kontrollierte technische Bereitstellung.
21(2)(f): Bewertung der WirksamkeitLernüberprüfungen decken Fragen auf, die mehr Erklärung benötigen.Definierte Kriterien und Nachweise zur Bewertung tatsächlicher Kontrollen.
21(2)(g): Hygiene und SchulungModernes E-Mail-Phishing und Wer sieht Ihren Bildschirm? üben die Verifizierung.Rollenabdeckung, lokale Verfahren und Überprüfung des Lernbedarfs.
21(2)(h): Kryptografie-PraktikenEs wird keine direkte Kursentsprechung beansprucht.Kryptografie-Richtlinie, angemessene Verschlüsselung und Schlüsselmanagement.
21(2)(i): Personal, Zugriff und IT-WerteBenennen Sie die Personen, bevor Sie etwas teilen unterstützt eine sorgfältige Auswahl der Empfänger.Zugriffsüberprüfungen, Inventare der IT-Werte und Verfahren für Ein- und Austritte.
21(2)(j): Authentifizierung und KommunikationLehnen Sie es ab, wenn Sie es nicht gestartet haben übt eine unerwartete MFA-Aufforderung.Authentifizierungskonfiguration und angemessene sichere Kommunikation.

Quellen dieses Abschnitts: Richtlinie (EU) 2022/2555: Artikel 20, 21 und 23

4. Nutzen Sie eine Management-Nachbesprechung, um fehlende Entscheidungen aufzudecken

Bitten Sie das Management nach der MFA-Lektion, sich einen fiktiven Administrator für kritische Dienste vorzustellen, der eine unerwartete Anfrage genehmigt hat. Welche Dienste hängen von diesem Konto ab? Wer kann den Zugriff widerrufen? Gibt es einen getesteten Notfallkontaktweg? Was müsste das Management sehen, bevor es zu dem Schluss kommt, dass das Problem gelöst wurde? Diese Fragen verbinden das Beispiel mit Dienstentscheidungen, anstatt von den Direktoren zu verlangen, zu Incident-Handlern zu werden.

Halten Sie die Aufzeichnung spezifisch: das betrachtete Szenario, die getroffenen Entscheidungen, die unbeantworteten Fragen und die für jede Folgemaßnahme verantwortliche Person. Ein Abschlusszertifikat kann neben dieser Aufzeichnung stehen. Es kann weder die Argumentation ersetzen noch belegen, dass ein Leitungsorgan eine wirksame Aufsicht ausgeübt hat. Der Moderator sollte unterscheiden, was die Lernenden verstanden haben und was die Organisation tatsächlich implementiert hat.

Wiederholte unerwartete Benachrichtigungen zur Anmeldegenehmigung in einer inszenierten Authentifizierungslektion.

Bild vergrößern · Standbild aus dem Videokurs · englische Oberfläche

  1. Verbinden Sie die Aufforderung mit Ihrer Aktion

    Eine Genehmigungsanfrage sollte einer von Ihnen initiierten Anmeldung entsprechen.

  2. Wiederholter Druck ist immer noch nicht angefordert

    Lehnen Sie unerwartete Anfragen ab und nutzen Sie den Meldeweg, den Ihre Organisation bereitstellt.

Tatsächliches Bild aus Lehnen Sie es ab, wenn Sie es nicht gestartet haben, mit englischem Bildschirmtext. Die Erkennung durch Mitarbeiter unterstützt die Nutzung von Authentifizierungskontrollen; sie belegt nicht, dass diese Kontrollen korrekt bereitgestellt sind.

5. Verbinden Sie schnelle interne Meldungen mit Artikel 23

Bei erheblichen Sicherheitsvorfällen verlangt Artikel 23 im Allgemeinen eine Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats nach der Meldung. Die ersten beiden erfordern zudem ein Handeln ohne unnötige Verzögerung. Wenn der Vorfall zum Zeitpunkt der Fälligkeit des Abschlussberichts noch andauert, folgt auf einen Fortschrittsbericht ein Abschlussbericht innerhalb eines Monats nach der Bewältigung des Vorfalls. Für erhebliche Sicherheitsvorfälle, die die Vertrauensdienste eines Anbieters betreffen, gilt eine Meldefrist von 24 Stunden.

Bringen Sie den Mitarbeitern bei, unverzüglich über den internen Weg zu melden, nicht auf eine gesetzliche Frist zu warten oder allein zu entscheiden, ob ein gesetzlicher Schwellenwert erreicht ist. Die Reaktions- und Rechtsverantwortlichen bewerten die Erheblichkeit, wenden die korrekten Regeln an und verwalten externe Meldungen. Üben Sie die Übergabe: Eine nützliche Nachricht besagt, was wann passiert ist, und bewahrt dann die Informationen, die das Reaktionsteam anfordert.

Eine Anforderung wird dem Lernen und separaten Kontrollnachweisen zugeordnet, bevor eine Überprüfung die verbleibenden Lücken protokolliert.

Bild vergrößern

Ursprüngliche redaktionelle Zuordnung von CyberPlay. Es handelt sich nicht um eine Compliance-Bewertung oder ein Zertifizierungsschema.

Quellen dieses Abschnitts: Richtlinie (EU) 2022/2555: Artikel 20, 21 und 23

6. Fügen Sie Spielpraxis hinzu, ohne einen Kontrolltest zu beanspruchen

Kombinieren Sie den Backup-Kurs mit Backup or Lose It. Die Arbeitsplatz-Szenarien des Spiels lassen den Lernenden auswählen, welche Arbeit Schutz benötigt, und Dateien aus Kopien wiederherstellen, die ein simuliertes Ransomware-Ereignis überstehen. Nutzen Sie die Nachbesprechung, um zu fragen, wohin genehmigte Arbeit gehört und wer bei der Wiederherstellung helfen kann. Protokollieren Sie unbekannte Terminologie oder eine unklare Verantwortlichkeit als Lernlücke.

Weisen Sie dann einen anderen Verantwortlichen zu, um tatsächliche Backups und Wiederherstellungen in der Umgebung der Organisation zu überprüfen. Eine erfolgreiche Wiederherstellung im Spiel hat keinen Zugriff auf diese Infrastruktur. Ebenso kann Phishing Detective 3D eine Diskussion über geänderte Zahlungsinformationen und kompromittierte Konten unterstützen; seine fiktive Untersuchung kann Ihre Lieferantenprüfungen oder Identitätskontrollen nicht verifizieren.

Ein inszenierter Dateibrowser zeigt lokale und Cloud-Synchronisierungsindikatoren in der Backup-Lektion von CyberPlay.

Bild vergrößern · Standbild aus dem Videokurs · englische Oberfläche

  1. Lokal verfügbar ist kein Wiederherstellungstest

    Ein grünes Häkchen beschreibt den Synchronisierungsstatus dieser Datei, nicht ein getestetes unabhängiges Backup.

  2. Fragen Sie, wo sich die wiederherstellbare Kopie befindet

    Wissen Sie, was gesichert wird, wer für die Wiederherstellung verantwortlich ist und wann die Wiederherstellung zuletzt getestet wurde.

Tatsächliches Bild aus Ein Cloud-Symbol ist kein Backup, mit englischem Bildschirmtext. Ein Synchronisierungssymbol ist nützliches Lehrmaterial; die Organisation benötigt dennoch Backup-Kontrollen und eine getestete Wiederherstellung.

7. Stellen Sie Nachweise zusammen, die ein anderer Prüfer einsehen kann

Der Leitfaden zur technischen Umsetzung der ENISA aus dem Jahr 2025 enthält Beispiele für Nachweise für Einrichtungen, die unter die Durchführungsverordnung 2024/2690 fallen, einschließlich bestimmter Kategorien von digitaler Infrastruktur, IKT-Diensten und digitalen Anbietern. Es handelt sich um einen unverbindlichen Leitfaden, der nationale Anforderungen nicht ersetzt. Seine Trennung von Anforderungen, Leitlinien und Nachweisen ist eine nützliche Methode, um eine Überprüfung zu organisieren, vorausgesetzt, Sie behalten diese Einschränkung des Geltungsbereichs bei.

Bewahren Sie für einen Lernnachweis die Zielgruppe, das Ziel, den Kurstitel und die Version oder das Überprüfungsdatum, die Lektionssprache, den Teilnahmenachweis, den Bewertungskontext und die Folgemaßnahmen auf. Halten Sie die Aufbewahrungsfrist und die Zugriffsberechtigungen für Ihre Organisation angemessen. Verlinken Sie separat die Verfahren, Testergebnisse oder Entscheidungsaufzeichnungen des Kontrollverantwortlichen. Ein leeres Nachweisfeld sollte eine sichtbare Lücke bleiben und nicht mit einem Kurszertifikat gefüllt werden, nur weil eines verfügbar ist.

Quellen dieses Abschnitts: NIS2-Leitfaden zur technischen Umsetzung

8. Übung: Schließt das Zertifikat die Kontrolle ab?

Überprüfen Sie den folgenden fiktiven Eintrag so, als würden Sie das Zuordnungsblatt eines Kollegen kontrollieren. Die Aufgabe besteht darin, zu sagen, was der Nachweis belegt, und die nächste Aktion auszuwählen; es wird kein echter Mitarbeiterdatensatz benötigt.

9. Halten Sie die Nachweisgrenze der Plattform sichtbar

CyberPlay Courses nutzt fünf Video-Checkpoints und bietet ein Abschlusszertifikat, wenn der Lernende und der Tarif die Bedingungen für den Abruf erfüllen. Wissenstests zu den Spielen sind separate schriftliche Aktivitäten, die nach dem Bestehen des jeweiligen Spiels freigeschaltet werden. Ein Spiel- oder Kursergebnis ist ein Schulungsnachweis; keines dieser Artefakte ist eine Erklärung der NIS2-Compliance.

Pflegen Sie die Zuordnung und die Überprüfung des Programms im Rahmen Ihres Governance-Prozesses und nutzen Sie dafür die in Ihrem Arbeitsbereich verfügbaren Lernaufzeichnungen. Beginnen Sie mit einigen relevanten Entscheidungen, fügen Sie die Lernnachweise ohne Übertreibung ihrer Aussagekraft hinzu und benennen Sie für jede verbleibende organisatorische Anforderung eine rechenschaftspflichtige Person. Eine Fortschrittsanzeige kann Folgemaßnahmen lenken; sie kann nicht belegen, dass eine Sicherheitsmaßnahme funktioniert.

Verbinden Sie das Lernen zur Aufrechterhaltung des Betriebs mit einem Wiederherstellungsszenario

Spielen Sie Backup or Lose It auf Deutsch und diskutieren Sie dann, welche Nachweise erforderlich wären, um die tatsächlichen Wiederherstellungsverfahren Ihrer Organisation zu überprüfen. Der Spielzugang hängt von Ihrem Plan ab.

Backup or Lose It öffnen

Quellen und weiterführende Informationen

  1. Richtlinie (EU) 2022/2555: Artikel 20, 21 und 23 — Europäisches Parlament und Rat. Abgerufen am 2026-10-03
  2. NIS2-Richtlinie: Sicherung von Netz- und Informationssystemen — Europäische Kommission. Abgerufen am 2026-10-03
  3. NIS2-Leitfaden zur technischen Umsetzung — ENISA. Abgerufen am 2026-10-03

Weitere Artikel entdecken

Alle Artikel

Kontakt · Über uns