Besprechung in einem hellen Meetingraum

NIS2-Schulung für Geschäftsleitung und Top-Management

Die Leitungsebene kennt ihre Pflichten nach NIS2, ordnet Cyberrisiken als Geschäftsrisiken ein und übt den Ernstfall.

Im Auftrag einer deutschen Weiterbildungsakademie hat ODCUS die Geschäftsleitung und das Top-Management eines Dienstleisters der Versicherungsbranche geschult. Mit der NIS2-Umsetzung in Deutschland ist Cybersicherheit Chefsache: Die Leitung muss sich regelmässig schulen lassen und haftet persönlich.

Ausgangslage

Das Unternehmen fällt unter das neue BSI-Gesetz und steht gleichzeitig in der Lieferkette regulierter Versicherer. Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagement-Massnahmen umsetzen, ihre Umsetzung überwachen und sich schulen lassen. Diese Pflichten lassen sich nicht an die IT oder den CISO delegieren.

Vorgehen

  • Inhalte auf das Geschäftsmodell zugeschnitten: eigene Kernprozesse, Kunden und Szenarien statt Lehrbuchbeispiele
  • Block 1: Pflichten und persönliche Haftung, Sanktionen, Melde- und Registrierungspflichten, Risiken erkennen und bewerten
  • Block 2: die 10 Mindestmassnahmen nach § 30 BSIG, jeweils mit einer Leitfrage an die eigene Organisation und typischen Antworten, bei denen man nachhaken sollte
  • Gruppenübung: zwei reale Risiken aus dem Kerngeschäft auf der Risikomatrix einordnen und über die Behandlung entscheiden
  • Tabletop-Übung in drei Akten: ein Datenabfluss mit Erpressung, von den ersten zwei Stunden bis zum Wiederanlauf
  • Branchenkontext eingeordnet: DORA-Anforderungen der Versicherungskunden, DSGVO und EU AI Act

Ergebnis

  • Eine Leitungsebene, die ihre Pflichten nach § 38 BSIG und die Anforderungen an die Schulungsdokumentation kennt
  • Eine klare Rollenteilung: Die Geschäftsleitung entscheidet über Risiken, nicht über Technik
  • Geübte Entscheidungen für den Ernstfall, inklusive der 24-Stunden-Frist für die Frühwarnung an das BSI
  • Ein Plan mit sechs nächsten Schritten, vom Registrierungsstatus über Kriterien für erhebliche Vorfälle bis zum Quartalsreporting mit dem ISB

Eingesetzte Frameworks und Werkzeuge

NIS2BSIGBSI-Handreichung SchulungspflichtDORADSGVO