NIS2 Schulungspflicht — Was müssen KMU wirklich tun?

NIS2 Training Obligations — What Do SMEs Really Need to Do?

Von Fabian Hable · 17. März 2026 · 6 Min. Lesezeit

By Fabian Hable · March 17, 2026 · 6 min read

Die EU-Richtlinie NIS2 bringt für tausende Unternehmen in der DACH-Region neue Pflichten im Bereich Cybersecurity — und eine davon betrifft direkt die Geschäftsführung: regelmäßige Security Awareness Schulungen für alle Mitarbeitenden. Aber was bedeutet das konkret? Und wie können KMU die Pflicht pragmatisch erfüllen?

The EU NIS2 directive introduces new cybersecurity obligations for thousands of companies in the DACH region — and one directly concerns management: regular security awareness training for all employees. But what does this actually mean? And how can SMEs fulfill this obligation pragmatically?

Was NIS2 zur Schulung sagt

What NIS2 Says About Training

Art. 20 (Governance) verlangt, dass die Leitungsorgane selbst an Cybersecurity-Schulungen teilnehmen und diese auch für alle Mitarbeitenden anbieten. Art. 21 (Risikomanagementmaßnahmen) listet „grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit“ als Pflichtmaßnahme.

Art. 20 (Governance) requires management to participate in cybersecurity training themselves and provide it to all employees. Art. 21 (Risk management measures) lists “basic cyber hygiene practices and cybersecurity training” as a mandatory measure.

Wichtig: NIS2 verlangt nicht ein bestimmtes Format oder einen bestimmten Anbieter. Was zählt, sind regelmäßige, nachweisbare Schulungsmaßnahmen.

Important: NIS2 does not require a specific format or provider. What counts is regular, documented training measures.

Bin ich überhaupt betroffen?

Am I Even Affected?

NIS2 betrifft Unternehmen in bestimmten Sektoren (Energie, Transport, Gesundheit, digitale Infrastruktur u.a.) ab einer bestimmten Größe. Aber auch wenn Ihr Unternehmen nicht direkt betroffen ist: Große Kunden verlangen zunehmend Nachweise von ihren Zulieferern. Security Awareness wird zum Wettbewerbsfaktor in der Lieferkette.

NIS2 affects companies in specific sectors (energy, transport, health, digital infrastructure, etc.) above a certain size. But even if your company isn’t directly affected: large clients increasingly demand evidence from their suppliers. Security awareness is becoming a competitive factor in the supply chain.

Was Auditoren sehen wollen

What Auditors Want to See

Die pragmatische Lösung für KMU

The Pragmatic Solution for SMEs

Sie brauchen kein Enterprise-Tool für 20.000€/Jahr. Der Webguardiola Cyber-Fitness-Check liefert in 30 Tagen ein Training, eine Phishing-Kampagne und einen Report als Audit-Nachweis — kostenlos.

You don’t need an enterprise tool costing €20,000/year. The Webguardiola Cyber Fitness Check delivers training, a phishing campaign, and an audit-ready report in 30 days — for free.

Wie der Cyber-Fitness-Check die NIS2-Schulungspflicht abdeckt

How the Cyber Fitness Check Covers NIS2 Training Obligations

Cyber-Fitness-Check starten

Start the Cyber Fitness Check

Kostenlos, 30 Tage, für Ihr gesamtes Team. Mit Phishing-Kampagne und Abschluss-Report.

Free, 30 days, for your entire team. With phishing campaign and summary report.

Jetzt anfragen → Request now →