§ 31 Abs. 2 NISG 2026
NISG 2026 für Leitungsorgane
Die Schulung, die nur Sie selbst absolvieren können
Seit 1. Oktober 2026 verpflichtet § 31 Abs. 2 NISG 2026 die Leitungsorgane wesentlicher und wichtiger Einrichtungen, an Cybersicherheitsschulungen teilzunehmen, die spezifisch für sie gestaltet sind. Die Awareness-Schulung für Mitarbeitende erfüllt diese Pflicht nicht, auch dann nicht, wenn die Geschäftsführung mitmacht. Die Pflicht trifft jedes einzelne Mitglied der Geschäftsführung beziehungsweise des Vorstands, und sie ist nicht delegierbar. Dieser Kurs führt in rund 2,5 Stunden durch Betroffenheit und Fristen, Risikomanagement als Steuerungsaufgabe, Lieferkette, Meldepflichten und Krisenstab, Angriffe auf Führungskräfte sowie Aufsicht, Sanktionen und Haftung, und endet mit einem 90-Tage-Plan für die nächste Geschäftsführungssitzung.
1.Inhalte
Modul 1
Cybersicherheit ist Chefsache: Ihre Rolle nach § 31
- •Wer „Leitungsorgan" ist, je Rechtsform, und wer es ausdrücklich nicht ist
- •Die drei Pflichten aus § 31: sicherstellen, selbst geschult sein, Mitarbeitende schulen lassen
- •Was delegierbar ist und was nicht, auch bei vollständig ausgelagerter IT
- •Wissenscheck: 3 Fragen
Modul 2
Betroffenheit, Fristen und Pflichten gegenüber der Behörde
- •Die 18 Sektoren nach Anlage 1 und 2, plus die Größenschwellen
- •Konzernzurechnung: verbundene und Partnerunternehmen, auch aus dem Ausland
- •Wesentlich oder wichtig: gleiche Maßnahmen, verschiedene Aufsicht und Strafen
- •Fristen: 01.10.2026 Inkrafttreten, 31.12.2026 Registrierung, 30.09.2027 Selbstdeklaration
- •Wissenscheck: 4 Fragen
Modul 3
Risikomanagement steuern (§ 32)
- •Die zehn Maßnahmenbereiche, und was davon Ihre Entscheidung ist
- •Business Impact Analyse: Wovon lebt das Unternehmen, und was darf wie lange ausfallen
- •Risikoakzeptanz als dokumentierte Managemententscheidung
- •Sechs Kennzahlen für ein Sicherheitsreporting, das etwas aussagt
- •Reflexion: Wie gut kennen Sie Ihre eigene Lage? Plus Wissenscheck mit 3 Fragen
Modul 4
Lieferkette und Auslagerung
- •Warum auch die Klimatechnik des Serverraums dazugehört
- •Acht konkrete Vertragspflichten statt eines pauschalen NISG-Verweises
- •Wann eine ISO-27001-Zertifizierung des Lieferanten genügt und wann nicht
- •Wissenscheck: 2 Fragen
Modul 5
Der Ernstfall: Meldepflichten und Krisenmanagement
- •Wann ein Vorfall „erheblich" ist
- •Das dreistufige Verfahren: 24 Stunden, 72 Stunden, ein Monat
- •Vier typische Fallen, darunter die Frist am Wochenende und die parallele DSGVO-Meldung
- •Krisenstab, Notfallkommunikation und die Lösegeldfrage, vor dem Ernstfall geklärt
- •Wissenscheck: 3 Fragen
Modul 6
Die Geschäftsleitung als Angriffsziel
- •CEO-Fraud, Kontoänderung beim Lieferanten, Deepfakes, Spear-Phishing, Ransomware
- •Die Regel, die wirkt: Rückruf über bekannte Nummer und Vier-Augen-Prinzip, auch bei Anweisungen, die von Ihnen zu kommen scheinen
- •Fünf Grundregeln persönlicher Cyberhygiene, vom Passwortmanager bis zur Fehlerkultur
- •Wissenscheck: 2 Fragen
Modul 7
Aufsicht, Sanktionen, Haftung und Ihr Umsetzungsplan
- •Strafrahmen nach § 45, und warum die versäumte Leitungsschulung im höchsten liegt
- •Persönliche Haftung: keine Verwaltungsstrafe, aber Schadenersatz nach § 25 GmbHG und § 84 AktG
- •Die Business Judgment Rule als Schutzschild, und die fünf Dinge, die dafür dokumentiert sein müssen
- •Transfer: Ihr 90-Tage-Plan mit 15 Punkten für das Protokoll der nächsten Sitzung
Abschluss
Abschlusstest und Zertifikat
- •15 Fragen quer über alle Module, fester Fragensatz
- •Bestehensgrenze 80 Prozent, bewusst höher als bei den übrigen Kursen
- •Zertifikat als Nachweis der Leitungsschulung gemäß § 31 Abs. 2 NISG 2026
2.KI-Einbindung im Lernprozess
Was diesen Kurs vom Mitbewerb unterscheidet:
KI-Lerncoach in jeder Lektion
Fragen zum Gelesenen jederzeit möglich. Der Coach antwortet ausschliesslich aus dem Lektionsinhalt und erfindet keine Rechtsangaben.
Erklärung zu jeder Quizfrage
Nach dem Absenden steht bei jeder Frage, warum die Antwort stimmt, mit Bezug auf den Paragrafen. Die Bewertung selbst läuft ohne KI.
Zertifikat mit prüfbarem Nachweis
Persönliche Teilnahmebestätigung je Mitglied der Geschäftsführung, mit QR-Code zur Verifikation. Genau das, was bei einer Aufsichtsmaßnahme vorzulegen ist.
3.Wissensüberprüfungen — drei Ebenen
Wissenscheck, 17 Fragen insgesamt
Zwei bis vier Fragen je Modul, mit Erklärung. Dient dem Verständnis, nicht der Bewertung.
Ihre eigene Lage, in drei Fragen
Welche drei Prozesse dürfen wie lange ausfallen, wann wurde zuletzt ein Backup wiederhergestellt, wer berichtet Ihnen über Informationssicherheit. Wer eine Frage nicht beantworten kann, hat damit seinen ersten Handlungspunkt.
15 Fragen, 80 Prozent zum Bestehen
Fester Fragensatz, nicht von der KI erzeugt. Bei einem Nachweis, der im höchsten Strafrahmen hängt, soll nicht das Modell entscheiden, was gefragt wird.
4.Vorteile gegenüber klassischer Präsenz-Schulung
Rechtssicherheit
- ✓Erfüllt die Schulungspflicht nach § 31 Abs. 2 NISG 2026 für jedes einzelne Leitungsorgan
- ✓Rechtsstand 04.10.2026, mit Fundstellen: NISG 2026 (BGBl. I Nr. 94/2025), NIS-Verordnung (BGBl. II Nr. 290/2026), DVO (EU) 2024/2690
- ✓Nennt ausdrücklich, was das Gesetz NICHT regelt, etwa das Wiederholungsintervall
- ✓Dokumentierte Teilnahme als Baustein der Business Judgment Rule
Für die Praxis gebaut
- ✓Konkrete Fristen mit Datum statt allgemeiner Hinweise
- ✓Sechs Kennzahlen, die Sie bei der IT einfordern können
- ✓Acht Vertragspflichten für kritische Lieferanten
- ✓90-Tage-Plan mit 15 Punkten, direkt fürs Sitzungsprotokoll
Organisation
- ✓Zeitlich frei einteilbar, 2,5 Stunden in sieben Abschnitten
- ✓Zuarbeitende Personen wie CISO, IT-Leitung oder Compliance können mitgeschult werden
- ✓Admin-Übersicht, wer von der Geschäftsleitung abgeschlossen hat
- ✓White-Label-Integration auf eigener Domain möglich
5.Rechtliche Einordnung
EU AI Act
Der Kurs nutzt KI ausschließlich erklärend (Lerncoach, Quiz-Erklärung). Die Bewertung von Wissenschecks und Abschlusstest läuft deterministisch gegen einen festen Fragensatz. Kein Hochrisiko-System nach Anhang III EU AI Act.
DSGVO
- •Hosting in der EU (Vercel Frankfurt, Supabase EU)
- •Auftragsverarbeitungsvertrag (Art. 28 DSGVO) wird gestellt
- •Subverarbeiter-Liste mit Region und AVV transparent einsehbar
- •Kein Modell-Training auf Lernenden-Daten
- •Verschlüsselung in Transit (TLS 1.3) und at Rest
Auf Anfrage erhältlich
- •KI-Transparenz nach Art. 50 EU AI Act
- •Schriftliche Risikobewertung
- •Modell-Cards pro produktiver KI-Funktion
- •DPA-Sammlung aller Subverarbeiter
6.Zielgruppen
| Geschäftsführer:innen einer GmbH | Jede einzelne Person, nicht nur die für IT zuständige. Die Pflicht trifft Sie, der CISO kann sie nicht für Sie erfüllen. |
| Vorstände einer AG | Dieselbe Pflicht, dazu § 84 AktG als Haftungsmaßstab und die Aussicht auf ein vorübergehendes Tätigkeitsverbot bei wesentlichen Einrichtungen. |
| Geschäftsführende Organe von Genossenschaft, Verein, Stiftung | Auch hier gilt § 31. Das Modul zur Betroffenheit klärt, ob Ihre Einrichtung überhaupt erfasst ist, bevor Sie weiterlesen. |
| CISO, IT-Leitung, Risk Management, Compliance | Nicht selbst verpflichtet, aber sinnvoll gemeinsam mit der Leitung geschult: Danach sprechen beide Seiten über dieselben Kennzahlen. |
7.Leistung im Überblick
- ✓7 Module plus Abschlusstest, rund 152 Minuten
- ✓Erfüllt § 31 Abs. 2 NISG 2026, die Mitarbeiterschulung tut das ausdrücklich nicht
- ✓Rechtsstand 04.10.2026, mit Fundstellen statt Behauptungen
- ✓Fester Fragensatz im Abschlusstest, Bestehensgrenze 80 Prozent
- ✓Zertifikat je Person, mit QR-Code zur Verifikation
- ✓90-Tage-Plan mit 15 Punkten für das Sitzungsprotokoll
- ✓KI-Lerncoach, der nur aus dem Lektionsinhalt antwortet
- ✓Deutschsprachig, Österreich-Bezug, KMU-Sprache
- ✓Admin-Übersicht über die Abschlüsse der Geschäftsleitung
Bereit zu starten?
Belegen Sie den Kurs jetzt oder laden Sie diese Beschreibung als PDF.