Zum Inhalt springen

NISG 2026 · § 31

Was die Geschäftsleitung persönlich trifft

Cybersicherheit ist nach dem NISG 2026 keine Aufgabe, die sich vollständig delegieren lässt. § 31 adressiert die Leitungsorgane direkt — und nennt dafür keine eigene Frist, was bedeutet: ab 01.10.2026.

Gilt ab

01.10.2026

§ 31 besteht aus drei Sätzen

  1. Sicherstellen

    Die Leitungsorgane haben die Einhaltung der Risikomanagementmaßnahmen nach § 32 sicherzustellen. Das Gesetz spricht nicht von „genehmigen“ — es verlangt, dafür zu sorgen, dass die Maßnahmen tatsächlich eingehalten werden.

  2. Beaufsichtigen

    Im selben Satz: die Einhaltung ist zu beaufsichtigen. Ein einmaliger Beschluss erfüllt das nicht, eine laufende Berichtslinie schon.

  3. Selbst geschult werden

    Die Leitungsorgane „müssen an für diese spezifisch gestalteten Cybersicherheitsschulungen teilnehmen“. Eine allgemeine Awareness-Schulung ist nach dem Wortlaut nicht „spezifisch gestaltet“.

  4. Mitarbeiter schulen

    Der dritte Satz richtet sich an die Einrichtung: den Mitarbeitern sind regelmäßig entsprechende Schulungen anzubieten. Diese Pflicht ist delegierbar — die Teilnahmepflicht der Leitungsorgane ist es nicht.

Der Punkt, der am häufigsten übersehen wird

Für § 31 gibt es keine eigene Übergangsfrist. Anders als Registrierung (31.12.2026) und Selbstdeklaration (30.09.2027) gilt er schlicht ab dem Tag, an dem das Gesetz gilt. Wer die Schulung der Geschäftsführung auf „nach der Registrierung“ legt, hat die Pflicht bereits versäumt.

Was Sie jetzt tun können

  • Einen Beschluss fassen, der die Maßnahmen trägt — und ihn protokollieren. Das Gesetz verlangt Sicherstellen und Beaufsichtigen; beides ist ohne Protokoll nicht belegbar.
  • Einen Berichtsrhythmus festlegen: was die Geschäftsleitung wann erfährt.
  • Eine Schulung für Leitungsorgane ansetzen, nicht die allgemeine Awareness-Schulung.
  • Teilnahmen dokumentieren. Was nicht dokumentiert ist, hat für eine Prüfung nicht stattgefunden.

Der Strafrahmen, den kaum jemand hier erwartet

Beide Schulungspflichten stehen in § 45 Abs. 1 — als Z 1 und Z 2, gemeinsam mit den nicht umgesetzten Risikomanagementmaßnahmen und der versäumten Vorfallsmeldung. Bestraft wird nach Abs. 2 und 3: bis zu 10 Mio. € oder 2 % des weltweiten Konzernumsatzes bei wesentlichen, bis zu 7 Mio. € oder 1,4 % bei wichtigen Einrichtungen, je nachdem, welcher Betrag höher ist. Es ist also nicht der Rahmen von 50.000 € für Formalverstöße wie eine versäumte Registrierung. Verhängt wird die Strafe von der Bezirksverwaltungsbehörde, nach § 44 Abs. 3 gegen die juristische Person, wenn die Übertretung von Personen in leitender Stellung begangen wurde. Nur für Stellen der öffentlichen Verwaltung gilt § 46: dort stellt die Behörde die Nichteinhaltung mit Bescheid fest und setzt eine Frist, statt eine Geldstrafe zu verhängen.

FAQ

Häufig gestellte Fragen

Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.

Ihre Frage ist nicht dabei? Fragen Sie uns direkt

Die Arbeit ja, die Pflichten nicht. § 31 adressiert die Leitungsorgane unmittelbar: Sie haben die Einhaltung der Maßnahmen nach § 32 sicherzustellen, sie zu beaufsichtigen und selbst an einer für sie gestalteten Schulung teilzunehmen. Das Gesetz sagt „sicherstellen und beaufsichtigen“, nicht „genehmigen“ — eine von der IT beschlossene und danach nicht verfolgte Leitlinie erfüllt beides nicht.

Etwas, das für diese Zielgruppe gestaltet ist — Pflichten, Haftung, wann ein Vorfall erheblich ist und was in den ersten 24 Stunden zu geschehen hat. Die allgemeine Phishing-Schulung der Belegschaft genügt dafür in der Regel nicht.

Es gibt keine eigene Frist — und genau darin liegt die Falle: Die Pflicht gilt ab 01.10.2026, also ab dem Tag des Inkrafttretens. Wer sie hinter die Registrierungsfrist legt, hat sie bereits versäumt.

Ein protokollierter Beschluss, der die Maßnahmen trägt, ein Berichtsrhythmus, auf den man zeigen kann, und Teilnahmebestätigungen für die Schulung. Alle drei müssen existieren, bevor jemand fragt.

Unklar, was davon auf Sie zutrifft?

Der kostenlose Check beantwortet den Regelfall in fünf Minuten. Für alles andere ist ein Gespräch der schnellere Weg.