Schulungsprogramm · Art. 20 (2) NIS-2
Ein Programm für Geschäftsleitung und Schlüsselrollen: Kick-off plus zwölf Mini-Einheiten, je fünf bis zehn Minuten. Alle Einheiten sind ab dem ersten Tag verfügbar; empfohlen ist eine Einheit alle zwei Wochen, abgeschlossen nach sechs Monaten. Am Ende steht ein Schulungsnachweis, der die bestätigten Lerneinheiten mit Datum dokumentiert.
BSI-Empfehlung
Unser Programm liefert genau diese 4 Stunden — aufgeteilt in 12 Mini-Einheiten über 6 Monate. Kein 4-Stunden-Block am Stück, sondern mundgerechte Häppchen, die im Geschäftsalltag machbar bleiben.
Was NIS-2 von Ihnen verlangt
Mit dem NIS2UmsuCG verlagert der Gesetzgeber die Cybersicherheits-Verantwortung ausdrücklich auf die Leitungsorgane. Schulung ist dabei keine freiwillige Maßnahme, sondern Teil der Sorgfaltspflicht.
Art. 20 (1)
Die Leitungsorgane billigen die Cybersicherheits-Maßnahmen, überwachen deren Umsetzung und haften persönlich für Verstöße — bis hin zum Privatvermögen.
Art. 20 (2)
Geschäftsleitung und Aufsichtsorgane müssen Schulungen besuchen, die das Steuerungswissen zur Bewertung von Cyberrisiken vermitteln — dokumentiert und nachweisbar.
§ 38 BSIG
Verstöße gegen die Risikomanagement- und Meldepflichten kosten bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes — je nachdem, was höher ausfällt.
Unsicher, ob NIS-2 Sie betrifft? Klären wir vorab in der Reifegrad-Erstanalyse — 499 € pauschal, 5 bis 7 Werktage.
Das Programm
Das Programm beginnt mit einem 30-minütigen Kick-off und liefert dann alle zwei Wochen eine Mini-Einheit per Audio oder Video. Reihenfolge und Inhalt folgen einer didaktischen Logik: zuerst der gesetzliche Rahmen, dann die zehn Sachpflichten in der Reihenfolge ihrer Tragweite.
Kick-off — 30 Minuten Aufzeichnung, jederzeit abrufbar
Rahmen & StartGeltungsbereich und „wichtige Einrichtung"
Art. 2, 3, 6Haftung, Bußgelder, Reporting
Art. 20, 23, 32 – 34Die zehn Pflichten Art. 21 · Big Picture
Art. 21 (2) a – jRisikomanagement und Risikomethodik
Art. 21 (2) aBCM, BIA, MTPD, RTO
Art. 21 (2) c · Teil 1Backup, Disaster Recovery, Notfallübungen
Art. 21 (2) c · Teil 2Schwachstellen-, Patch- und Beschaffungssicherheit
Art. 21 (2) eZugriff, MFA, Personalsicherheit
Art. 21 (2) i & jKryptografie und gesicherte Kommunikation
Art. 21 (2) hLieferketten-Sicherheit (SCRM)
Art. 21 (2) dIncident Response und Meldepflicht 24 / 72 Stunden
Art. 21 (2) b · Art. 23Cyberhygiene, Awareness und Wirksamkeits-Bewertung
Art. 21 (2) f & gVersandtag ist der erste Werktag jeder geraden Kalenderwoche. Jede Einheit liegt als Audio- und Videodatei vor und wird im eigenen Tempo konsumiert — ein fester Termin ist nicht erforderlich.
Vollständige Pflichten-Abdeckung
Ihr Auditor wird fragen: „Welche Schulungseinheit deckt welche Pflicht ab?" Darauf hat das Programm eine dokumentierte Antwort: die Modulübersicht. Pflicht (c) — Betriebsaufrechterhaltung — verteilt sich auf zwei Einheiten, da hier der inhaltliche Umfang am größten ist.
| Pflicht (Art. 21 Abs. 2) | Thema | Heimat-Einheit |
|---|---|---|
| (a) | Risikoanalyse und Sicherheit der Informationssysteme | M 04 |
| (b) | Bewältigung von Sicherheitsvorfällen | M 11 |
| (c) | Betriebsaufrechterhaltung — Backup, Recovery, Krisenmanagement | M 05 + M 06 |
| (d) | Sicherheit der Lieferkette | M 10 |
| (e) | Erwerb, Entwicklung, Wartung — Schwachstellenmanagement | M 07 |
| (f) | Bewertung der Wirksamkeit der Maßnahmen | M 12 |
| (g) | Cyberhygiene und Schulung | M 12 |
| (h) | Konzepte und Verfahren für Kryptografie | M 09 |
| (i) | Personalsicherheit, Zugriffskontrolle, Asset-Management | M 08 |
| (j) | MFA und gesicherte Kommunikation | M 08 + M 09 |
Die vorgeschalteten Einheiten M 01 bis M 03 vermitteln den gesetzlichen Rahmen und die übergreifende Pflichtenlogik, in den die zehn Sachpflichten eingeordnet werden.
Für die Geschäftsleitung
Zu jeder Schulungseinheit gehört eine konkrete Führungs-Checkliste: welche Reports und Nachweise die Geschäftsleitung von den verantwortlichen Rollen einfordern sollte — und worauf sie dabei achten muss. So wird aus der Schulung nachweisbare Aufsicht nach Art. 20 NIS-2. Viele dieser Nachweise liefert der NIS2 Manager auf Knopfdruck (Risikoreport, SoA, BIA, Fristen).
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Diese Nachweise einfordern
Worauf achten
Wer mitmacht
Art. 20 (2) NIS-2 adressiert die Leitungsorgane. Damit Risikoentscheidungen in der Praxis tragen, ergänzen drei Schlüsselrollen das Programm: BCM, ISB und IT-Leitung. Eine Lizenz je Unternehmen, bis zu 5 Teilnehmer.
Geschäftsführer, Vorstand, Inhaber — die persönlich Verpflichteten nach Art. 20.
Verantwortlich für Business Continuity, BIA und MTPD nach Art. 21 (2) c.
Informationssicherheitsbeauftragte/r — operative Risikomanagement-Leitung.
Patchmanagement, Krypto, Zugriff, Vorfallbehandlung — der technische Hebel.
Was im Programm-Paket steckt
Audio- und Video-Format, je 5 bis 10 Minuten. Ab Freischaltung vollständig verfügbar, empfohlen eine Einheit alle zwei Wochen.
Jede Einheit enthält vier bis fünf Sach-Abschnitte mit Selbst-Check-Fragen und konkreten Take-aways für die Geschäftsleitung.
PDF-Nachweis je Teilnehmer mit den bestätigten Lerneinheiten samt Datum, Nachweis-Nummer und Online-Verifikation.
Kein fester Termin. Mini-Einheiten in 5 bis 10 Minuten am Stück — auf dem Weg ins Büro, zwischen zwei Meetings oder am Wochenende.
Beirat, Aufsichtsrat oder Gesellschafterversammlung — Art. 20 NIS-2 nennt ausdrücklich auch Aufsichtsorgane. Eine Lizenz je Unternehmen, bis zu 5 Teilnehmer.
Hosting im deutschen Rechenzentrum, AVV nach Art. 28 DSGVO, keine US-Sub-Auftragsverarbeiter.
Der Nachweis fürs Audit
TSMONDO LMS · Schulungsnachweis
Es folgt die Tabelle Bestätigte Lektionen: jede Lerneinheit mit Modul und Datum der Bestätigung.
https://tsmondo.de/verify/Nicht auf dem Nachweis, aber Teil des Programms: Aktualisierungen der Inhalte während der Laufzeit ohne Aufpreis. Wir empfehlen, die Schulung jährlich zu wiederholen.
Preis & Lizenz
Der Preis hängt an der Größe Ihres Unternehmens, nicht an der Zahl der Teilnehmer — bis zu 5 Teilnehmer sind je Lizenz enthalten. Buchbar für Unternehmen in Deutschland und Österreich.
bis 49 Beschäftigte — 49 € einmalig, netto
Preise netto, zzgl. gesetzlicher USt. Die Lizenz gilt für den Rechtsträger, der bucht — einschließlich aller Standorte und Betriebsstätten, für bis zu 5 Teilnehmer. Tochter- und Schwestergesellschaften benötigen je eine eigene Lizenz. Angebot ausschließlich für Unternehmer (§ 14 BGB; in Österreich § 1 UGB).
Anmelden — sofort starten
12 Mini-Einheiten + Kick-off · ca. 4 Stunden Gesamt-Lernzeit · empfohlener Abschluss nach sechs Monaten · Schulungsnachweis je Teilnehmer
Häufig gefragt
Art. 20 (2) NIS-2 verlangt Schulungen, die das „Steuerungswissen zur Bewertung und Beaufsichtigung der Risikomanagement-Maßnahmen" vermitteln. Das ist mehr als eine Pflicht-Unterweisung. Mit Mini-Einheiten über mehrere Monate verankern Sie das Wissen nachhaltig — und die zwölf Einheiten decken die Themen des Art. 21 (2) a – j ab. Auditoren akzeptieren ein dauerhaftes Programm besser als einen einmaligen Workshop.
Rund 4 Stunden pro Teilnehmer, verteilt auf 6 Monate: 30 Minuten Kick-off, 12 Einheiten à 5 bis 10 Minuten (~90 bis 120 Minuten), plus 60 bis 90 Minuten stille Reflexion. Das entspricht 40 Minuten pro Monat — verkraftbar selbst für Geschäftsführer mit dichtem Kalender.
Ja. Art. 20 (2) NIS-2 adressiert die Mitglieder der Leitungsorgane einzeln. Bei drei Geschäftsführern bedeutet das drei Teilnehmer mit drei eigenen Nachweisen. Aufsichtsorgane unterliegen der Pflicht ebenfalls, sobald sie an Cybersicherheits-Entscheidungen mitwirken. Die Lizenz gilt für das Unternehmen: jeder Teilnehmer bekommt seinen eigenen Nachweis, der Preis hängt an der Unternehmensgröße. Bis zu 5 Teilnehmer sind je Lizenz enthalten; weitere Teilnehmer auf Anfrage.
Der Gesetzestext sagt „regelmäßig". In der Praxis hat sich ein jährlicher Auffrisch-Rhythmus etabliert. Deshalb empfehlen wir, die Schulung jährlich zu wiederholen. Ein bereits ausgestellter Nachweis verliert seine Gültigkeit nicht; er dokumentiert den Stand zum Ausstellungsdatum.
Nein — und das ist Absicht. Statt einer Abschlussprüfung enthält jede Einheit Selbst-Check-Fragen, die das Verstehen sofort verankern. Die Wirksamkeits-Bewertung in Modul 12 schließt das Programm fachlich ab. Der Schulungsnachweis dokumentiert die bestätigten Lerneinheiten mit Datum.
Für Unternehmen mit Sitz in Deutschland und in Österreich. Kursinhalte, Nachweis und Rechnung sind deutschsprachig. Die Umsatzsteuer richtet sich nach der Rechnungsadresse, die Sie im Bezahlfenster angeben; österreichische Unternehmen tragen dort ihre UID-Nummer ein. Für andere Länder schreiben Sie uns bitte an info@tsmondo.de.
Jeder Nachweis trägt eine eindeutige Nachweis-Nummer. Unter tsmondo.de/verify/ kann jeder diese Nummer eingeben und bekommt zurück, ob der Nachweis echt ist, zu welchem Kurs er gehört und wann er ausgestellt wurde. Personenbezogene Daten zeigt die Auskunft nicht.