Wie sieht die Compliance-Realität für CISOs im DACH-Raum aus?
Mit dem novellierten BSI-Gesetz (BSIG) steigt die Zahl der regulierten Einrichtungen in Deutschland von rund 4.500 auf etwa 29.000. Für Chief Information Security Officers im gesamten DACH-Raum existiert dieser gesetzliche Auftrag nicht im Vakuum. Organisationen, die bereits ein reifes Information Security Management System (ISMS) nach ISO/IEC 27001 betreiben, erfüllen sehr wahrscheinlich rund 70 bis 80 Prozent der grundlegenden IT-Security-Anforderungen der deutschen NIS2-Umsetzung.[1] Wer diese Frameworks als getrennte regulatorische Silos behandelt, erzeugt immensen Verwaltungsaufwand, doppelte Audit-Vorbereitung und zersplitterte Trainingspläne für die Belegschaft.
Ein separates Awareness-Programm für jedes Framework erzeugt erhebliche Trainingsmüdigkeit, ohne das tatsächliche menschliche Risiko zu senken. Die AR-in-a-Box-Toolbox der ENISA beschreibt, wie man ein individuelles Awareness-Programm aufbaut, die richtigen Tools und Kanäle für jede Zielgruppe wählt und Key Performance Indicators definiert, um zu bewerten, ob das Programm tatsächlich wirkt.[2] Statt redundanter Programme parallel zu pflegen, brauchen CISOs eine einzige Awareness-Strategie, die den gesetzlichen Auftrag, das internationale ISMS-Audit und die nationalen Baseline-Kontrollen zugleich abdeckt.
- Doppelte Berichtslinien und zersplitterte Abschlussnachweise über HR- und IT-Management-Systeme hinweg
- Unfähigkeit, den Abschluss statischer Schulungen auf eine konkrete Verringerung des operativen Risikos abzubilden
- Reibung mit dem Betriebsrat durch intransparente Tracking-Mechanismen
- Fehlende Abstimmung zwischen den Haftungspflichten der Geschäftsführung und der allgemeinen Schulung der Belegschaft
Um administrativen Reibung zu beseitigen, müssen Security-Verantwortliche genau zerlegen, was jedes Framework tatsächlich in Bezug auf die Weiterbildung der Belegschaft und die Verringerung des menschlichen Risikos verlangt. Eine detaillierte Aufschlüsselung der lokalen regulatorischen Vorgaben bietet unser Leitfaden zu den NIS2-Awareness-Training -Anforderungen in Deutschland.
NIS2 und BSIG: Der neue gesetzliche Auftrag
Die deutsche Umsetzung der NIS2-Richtlinie durch das BSIG führt rechtsverbindliche Cybersecurity-Pflichten für wesentliche und wichtige Einrichtungen ein, die ab dem 6.[1] Dezember 2025 sofort und ohne Übergangsfrist gelten.[3] Anders als freiwillige Standards legt das BSIG direkte Unternehmenspflichten und persönliche Verantwortung auf die Geschäftsleitung: Nach Paragraph 38 (3) BSIG müssen die Leitungsorgane wesentlicher und wichtiger Einrichtungen regelmäßig an Schulungen teilnehmen, damit sie IT-Security-Risiken und Risikomanagement-Praktiken erkennen und bewerten können. Security Awareness in der Belegschaft ist damit eine vorgeschriebene Risikomanagement-Maßnahme, keine optionale Best Practice.
Zwei Bestimmungen im BSIG tragen das gesetzliche Gewicht für Schulung und Governance – eine richtet sich an die allgemeine Belegschaft, eine an die Geschäftsleitung:
- BSIG §30 (Risikomanagement-Maßnahmen): Verpflichtet betroffene Einrichtungen, angemessene, wirksame und verhältnismäßige technische und organisatorische Maßnahmen zum Schutz der Verfügbarkeit, Integrität und Vertraulichkeit ihrer IT-Systeme umzusetzen – einschließlich Security Awareness der Belegschaft gegen Social Engineering und Phishing.
- BSIG §38 (Verantwortung der Leitungsorgane): Verpflichtet die Leitungsorgane, die Risikomanagement-Maßnahmen nach §30 umzusetzen und deren Umsetzung zu überwachen, macht sie persönlich haftbar für schuldhaft verursachte Schäden und verpflichtet sie zu regelmäßigen Cybersecurity-Schulungen.[3] Die Gesetzesbegründung empfiehlt Schulungen mindestens alle drei Jahre, dokumentiert mit Teilnehmenden, Referenten, Inhalten und Dauer für Prüfungszwecke.[4]
- Durchsetzung und Bußgeldobergrenzen: Verstöße können Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des gesamten weltweiten Jahresumsatzes für wesentliche Einrichtungen nach sich ziehen, und bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen – je nachdem, welcher Betrag höher ist.[4]
In der Praxis bedeutet das: nachweisbare Belege für wirksame Schulungen und Risikoreduzierung sowie prüfungsfähige Dokumentation. Bei Schulungen der Leitungsorgane erwartet das BSI, dass die Teilnahme erfasst wird, damit Teilnehmende, Referenten, Inhalte und Dauer für mögliche Audits verfügbar bleiben – eine einfache Anwesenheitsbescheinigung reicht dafür möglicherweise nicht aus.[4]
ISO 27001:2022: Kapitel 7.3 und Anhang A 6.3
Während NIS2 die gesetzliche Durchsetzung liefert, etabliert die ISO/IEC 27001:2022 den strukturellen Managementrahmen für Informationssicherheit. Innerhalb eines akkreditierten ISMS gilt die Kompetenz der Mitarbeitenden als zentrale Kontrollschicht. Die Revision 2022 hat den Fokus ausdrücklich von jährlichen Anwesenheitsnachweisen hin zu nachweisbaren Verhaltenskompetenzen verschoben.
ISO 27001 adressiert Security Awareness der Belegschaft über zwei Kernkomponenten: Kapitel 7.3 regelt die organisatorische Sensibilisierung, während Kontrollanhang A 6.3 die praktischen Schulungsanforderungen definiert.
- Kapitel 7.3 (Sensibilisierung): Personal, das Arbeiten unter der Kontrolle der Organisation ausführt, muss die Informationssicherheitsrichtlinie, seinen Beitrag zur Wirksamkeit des ISMS und die Security-Auswirkungen von Nichtkonformität verstehen.
- Anhang A, Kontrolle 6.3 (Informationssicherheit, Schulung und Sensibilisierung): Personal muss angemessene Sensibilisierungsschulungen und regelmäßige Updates zu den für seine Funktion relevanten Sicherheitsrichtlinien der Organisation erhalten.
- Verhaltensverifizierung: Auditoren verlangen objektive Nachweise, dass Personal über die praktische Kompetenz verfügt, sicher zu handeln, wenn es mit Social-Engineering-Techniken konfrontiert wird.
Moderne ISMS-Umsetzungen erreichen Compliance, indem sie interaktive Security-Trainings direkt in die Arbeitsabläufe der Mitarbeitenden integrieren – für kontinuierliche Verifizierung statt passiver Compliance-Protokollierung.
BSI IT-Grundschutz ORP.3: Rollenspezifische Sensibilisierung
Der BSI IT-Grundschutz ist die vom Bundesamt für Sicherheit in der Informationstechnik entwickelte nationale Baseline-Methodik. Im IT-Grundschutz-Kompendium standardisiert, bietet das Modul ORP.3 („Sensibilisierung und Schulung zur Informationssicherheit") granulare, operative Leitlinien für den Aufbau einer wirksamen Sicherheitskultur.
Der IT-Grundschutz ORP.3 gliedert seine Anforderungen in die Schutzniveaus Basis, Standard und Erhöhter Bedarf und schließt generische Einheitspräsentationen aus. Das Modul legt den Schwerpunkt auf rollenbasierte Schulung und auf richtiges Verhalten während eines tatsächlichen Vorfalls.
- Rollenspezifische Zielgruppen: Auf maßgeschneiderte Schulungsmodule für Hochrisiko-Kohorten, IT-Administratoren, Finanzverantwortliche und Führungskräfte.
- Szenariobasierte Simulation: Konfrontation mit realistischen Angriffsvektoren einschließlich Multi-Channel-Phishing, Vishing und Stimmenimitation.
- Bereitschaft für die Incident Response: Klare Anweisungen zu korrekten Meldewegen während aktiver Sicherheitsvorfälle, die Mitarbeitende in eine aktive Erkennungsschicht verwandeln.
Operativ gesehen führt das Teams hin zu kontinuierlichen, praktischen Übungen, die menschliche Reaktionen gegen aktuelle Bedrohungsvektoren testen – einschließlich Szenarien mit OSINT-basierter Zielgruppenansprache.
Frameworks im Vergleich: Eine einheitliche Anforderungsmatrix
Um eine schlanke Compliance-Position aufzubauen, müssen CISOs die überschneidenden Erwartungen von NIS2, ISO 27001:2022 und BSI IT-Grundschutz ORP.3 aufeinander abbilden. Wer versteht, wo gesetzliche Durchsetzung, strukturelles Management und operative Umsetzung zusammenfallen, kann eine einzige Awareness-Engine im gesamten Unternehmen einsetzen.
| Compliance-Dimension | NIS2 / BSIG | ISO 27001:2022 | BSI IT-Grundschutz ORP.3 |
|---|---|---|---|
| Rechtliche Natur & Durchsetzung | Verpflichtende EU-Richtlinie, umgesetzt in deutsches Recht (BSIG) | Freiwilliger internationaler Managementstandard | Nationale Baseline-Methodik und Zertifizierungsrahmen |
| Mandat der Leitungsorgane | Ausdrückliche Schulungspflicht & persönliche Haftung (§38 BSIG) | Allgemeines Führungsengagement (Kapitel 5) | Rollenbasierte Sensibilisierung für Führungsfunktionen |
| Umfang & Tiefe der Sensibilisierung | Risikomanagement-Maßnahme (§30 BSIG) für die gesamte Belegschaft | Kontinuierliche Sensibilisierung & Kompetenz (7.3, Anhang A 6.3) | Feingranulare, rollenspezifische operative Sensibilisierung |
| Verifizierung & Audit-Nachweise | Prüfungsfähige Berichterstattung an das BSI; Bußgeldobergrenze bis zu 10 Mio. € | ISMS-Auditprotokolle & Kompetenznachweise durch Dritte | Formale Grundschutz-Auditnachweise & Schutzbedarfsfeststellung |
| Primäre strategische Rolle | Regulatorische Pflicht & rechtliche Compliance | Struktureller Managementrahmen & externes Vertrauen | Operative Sicherheitsmaßnahmen & feingranulare Abwehr |
Wie die Matrix zeigt, ergänzen sich diese drei Frameworks, statt sich zu widersprechen. ISO 27001 und BSI IT-Grundschutz liefern die Methoden und bewährten Praktiken, um NIS2-Anforderungen strukturiert und prüffähig umzusetzen, ersetzen die Richtlinie aber nicht: NIS2 schafft die rechtlich verbindlichen Pflichten, adressiert die Leitungsorgane und kommt mit Aufsicht und Sanktionen.[5] Eine Organisation, die BSI IT-Grundschutz ORP.3 innerhalb eines ISO-27001-ISMS operationalisiert, ist daher gut aufgestellt, um die gesetzlichen Risikomanagement-Anforderungen von NIS2 nachzuweisen.
Alle drei Frameworks mit kontinuierlichen Simulationen erfüllen
Wer NIS2, ISO 27001 und BSI IT-Grundschutz vereinen will, muss sich von statischen jährlichen Videos verabschieden und stattdessen kontinuierliche, automatisierte Bedrohungssimulationen im Arbeitsfluss einsetzen. Die revel8 Platform liefert personalisierte Angriffssimulationen über E-Mail, SMS, Vishing per Telefonanruf, Messenger und Deepfake-Video-Szenarien, angereichert mit Open-Source-Intelligence-Daten (OSINT). Da sich die Simulationen an die exakte Rolle und das Risikoprofil jedes Mitarbeitenden anpassen, ersetzen Organisationen passive Compliance-Abhaken durch messbare menschliche Resilienz.
Kontinuierliche Multi-Channel-Simulationen machen Mitarbeitende zu einer aktiven Erkennungsschicht und erfüllen zugleich strenge europäische Datenschutzstandards. Gehostet auf souveräner Cloud-Infrastruktur bei STACKIT in Deutschland gewährleistet die revel8 Platform vollständige DSGVO-Konformität und lokale Datensouveränität. Mehr zur Verfügbarkeit unserer souveränen Infrastruktur erfahren Sie auf dem STACKIT Marketplace.
Entscheidend ist, dass europäische Unternehmen die Anforderungen an den Datenschutz der Mitarbeitenden und an die Betriebsvereinbarung (BetrVG) früh im Onboarding-Prozess mit dem Betriebsrat adressieren. Zum Schutz der Privatsphäre der Beschäftigten nutzen die Reporting-Metriken eine konfigurierbare Gruppenebene-Anonymisierung mit einer strikten Standard-Mindestgruppengröße von fünf Mitarbeitenden. Prüfungsfähige Protokolle, Echtzeit-SIEM-Exporte und Benchmarks über den Human Firewall Index ermöglichen es CISOs, die Compliance gegenüber NIS2, ISO 27001 und BSI Grundschutz aus einer einzigen Oberfläche nachzuweisen.
- Multi-Channel-Abdeckung von Angriffen über E-Mail, SMS, Vishing und Deepfake-Video
- Souveränes deutsches Cloud-Hosting auf STACKIT ohne Training von KI-Modellen mit Kundendaten
- Betriebsratskonformität durch automatisierte Anonymisierung der Berichterstattung auf Gruppenebene (Mindestgruppengröße 5)
- Prüfungsfähiges Compliance-Logging für NIS2, DORA und ISO 27001 sowie SIEM-Integration
Quellen
- Germany Implements NIS2: Immediate Effect, Broad Scope, Near-Term Registration, reedsmith.com
- AR-in-a-Box, enisa.europa.eu
- § 38 BSIG, gesetze-im-internet.de
- Germany’s Implementation of NIS2: Scope, Liability, and Documentation, taylorwessing.com
- NIS2 vs. ISO 27001 vs. BSI-Grundschutz, activemind.de

.avif)




