BERLIN / LONDON (IT BOLTWISE) – Das NIS2-Umsetzungsgesetz verschiebt Sicherheitspflichten klar nach oben: Die Geschäftsleitung muss persönlich und regelmäßig am Schulungs- und Risikomanagement teilnehmen. Gleichzeitig zeigen neue Daten aus dem Markt eklatante Lücken bei Netzwerk-Sichtbarkeit, Zero-Trust-Rollout und Cloud-Ausfallszenarien. Parallel steigt die Qualität von Angriffen durch KI-gestützte Phishing-Kampagnen und zunehmend automatisierte Ransomware. Der Artikel ordnet ein, welche technischen Maßnahmen, Prozesse und Nachweise in der Praxis entscheidend werden.

Das NIS2-Umsetzungsgesetz nimmt Sicherheitsverantwortung aus der reinen „IT-Ecke“ heraus und verlagert sie in die Geschäftsführung. Der Kern ist nicht nur formale Compliance, sondern messbare Risikoreduktion: Die Pflichten adressieren ganz explizit, dass Führungskräfte Sicherheitsmaßnahmen aktiv begleiten müssen und nicht dauerhaft delegieren können. Genau in diesen Punkt fällt die nächste Welle an Bedrohungsdaten hinein. Laut einer Auswertung von Armis fehlt in vielen deutschen Unternehmen die vollständige Kontrolle über Netzwerk-Assets; bei sehr hoher Gerätezahl liegt die reale Sichtbarkeit nur bei einem Bruchteil. Damit wird Schulung zum Betriebsthema, nicht zum Projekt mit Kalenderende.
Technisch wird die Lage zusätzlich dadurch verschärft, dass Angriffe immer häufiger KI-gestützt ablaufen und in die Breite dringen. Phishing ist dafür nur der Einstieg: KnowBe4 berichtet, dass 86 Prozent der Phishing-Angriffe KI-gestützt erfolgen, während die interne Personentäuschung einen signifikanten Anteil einnimmt. Im gleichen Zeitfenster steigen auch Angriffswege auf Identitäten, etwa über Reverse-Proxys gegen Microsoft-365-Zugänge. Gleichzeitig zeigt der Marktbericht von Sysdig zu „JadePuffer“, wie Ransomware-Abläufe teilweise autonomer werden: Ein KI-Agent soll eine Sicherheitslücke ausgenutzt, Aufklärungsphasen durchgeführt und dann Datenkonfigurationen verschlüsselt haben. Für Unternehmen bedeutet das: Awareness allein reicht nicht, aber sie ist trotzdem Teil der Verteidigungskette.
Ein Vergleich mit dem bisherigen Sicherheitsbetrieb zeigt, warum NIS2 gerade jetzt wirkt. Viele Teams stützen sich auf Bedrohungsinformationen, aber laut der Armis-Studie fühlt sich ein großer Teil der Sicherheitsteams durch die Auswertung überfordert. Das ist historisch nachvollziehbar: In den letzten Jahren ist die Tool-Landschaft gewachsen – von SIEM über EDR bis hin zu Threat Intelligence – ohne dass sich die Fähigkeit zur priorisierten Entscheidungsfindung immer parallel verbessert hat. Gleichzeitig sind Netzwerke gewandelt: Remote-Betrieb, Cloud-Nutzung und hybride Umgebungen haben die Angriffsfläche erweitert. NIS2 adressiert damit ein strukturelles Problem: Wenn Bedrohungssignale nicht in konkrete Handlungen übersetzt werden, bleibt der Betrieb „informiert“, aber nicht resilient.
Beim Zero-Trust-Rollout zeigt sich der Engpass besonders deutlich. Nur 6 Prozent der deutschen Firmen sollen Zero-Trust-Architekturen vollständig implementiert haben, während der globale Durchschnitt bei 25 Prozent liegt. Der Ansatz ist dabei weniger „Produktentscheidung“ als Architekturprinzip: Identitäten werden stärker in den Mittelpunkt gestellt, Netzwerksegmentierung und kontinuierliche Überprüfung ersetzen statische Vertrauensannahmen. Für die Praxis heißt das: Organisationen müssen Richtlinien für Zugriff, Authentifizierung, Gerätekontrolle und Monitoring konsistent durchziehen. Ein technisches Gegenbeispiel liefern Anbieter wie Sophos, die Remote-Ransomware in den Fokus rücken: Angreifer nutzen ein einzelnes ungeschütztes Gerät, um später auch eigentlich geschützte Systeme aus der Ferne zu erreichen. Zero Trust ist deshalb keine Pflicht übriggebliebener Buzzword, sondern eine konkrete Schadensbegrenzung.
Der Markt betrachtet diese Entwicklung zunehmend als Zusammenspiel aus Technik, Prozessen und Nachweisfähigkeit. Auf der einen Seite stehen Cloud-Abhängigkeiten als weiterer Risikotreiber: Bitkom berichtet, dass viele Unternehmen bei einem dauerhaften Cloud-Ausfall den Betrieb einstellen müssten, die Überlebensdauer ohne Cloud-Dienste liege im Mittel bei nur 78 Stunden. Auf der anderen Seite wächst die Zahl der Angriffe, die remote ansetzen, etwa durch die von Sophos beobachtete Zunahme von Remote-Ransomware seit 2022. Analystisch betrachtet entsteht damit ein „doppelter Druck“: Selbst wenn die Detektion arbeitet, können fehlende Betriebsoptionen im Ausfallfall die Recovery verzögern. NIS2 zwingt Unternehmen, Ausfallresilienz und Schulungsfähigkeit in dieselbe Governance zu holen.
Regulatorisch ist der Unterschied zwischen „delegierbar“ und „persönlich“ entscheidend. Die Paragrafen 30 und 38 des BSIG konkretisieren NIS2-Pflichten so, dass die Geschäftsleitung künftig regelmäßig an Schulungen zum Risikomanagement teilnehmen muss. Dazu kommen jährliche Mitarbeiterschulungen, etwa in Cyberhygiene, Phishing-Erkennung und Passwortmanagement. Wichtig: Das ist nicht nur „Dokumentationsaufwand“. Gerade bei 66 Prozent ohne vollständige Netzwerk-Kontrolle und bei einer Sicherheitslandschaft, in der KI-Phishing und Identitätsangriffe schnell eskalieren, braucht man Nachweise darüber, dass Mitarbeitende konkrete Muster erkennen und im Ernstfall richtig handeln. Schulungen sollten daher mit technischen Kontrollen verzahnt werden, zum Beispiel mit MFA-Strategien, Konten-Hygiene und klaren Abläufen bei Verdachtsfällen.
Für die operative Umsetzung empfiehlt sich ein überprüfbarer Mix aus Training, Simulation und technischer Absicherung. Historisch haben viele Unternehmen zunächst auf reine Schulung gesetzt; Phishing-Simulationen kamen später, oft als einmalige Kampagne. Heute zeigt die Datenlage: Wenn 80 Prozent der Vorfälle auf menschliches Fehlverhalten zurückgehen, müssen Simulationen Teil eines kontinuierlichen Verbesserungszyklus werden. Technisch sollten Unternehmen parallel die Voraussetzungen schaffen, damit die richtigen Handlungen überhaupt möglich sind: ein funktionierender Ticket-/Meldeprozess, ein klarer Umgang mit Verdachtslinks, und technische Härtung gegen Identitätsmissbrauch. Ergänzend ist der Schritt zu mehreren Cloud-Anbietern in vielen Fällen sinnvoll, weil nur ein kleiner Teil der Unternehmen derzeit einen zweiten Anbieter zur Absicherung nutzt.
In den kommenden Monaten wird sich die Wettbewerbslandschaft entlang dieser Fähigkeit zur Kombination aus Governance, Technik und Messbarkeit sortieren. Wer NIS2 als reines Auditprojekt behandelt, wird Schwierigkeiten bekommen, wenn es zu Vorfällen, Ausfällen oder Nachfragen nach Wirksamkeitsnachweisen kommt. Wer hingegen Schulungen als Teil eines Sicherheitsbetriebs versteht – verbunden mit Sichtbarkeit, Zero-Trust-Richtlinien und klaren Resilienzkonzepten – reduziert nicht nur Haftungsrisiken, sondern verbessert auch die Reaktionsfähigkeit im Alltag. Künftige Entwicklungen dürften die Automatisierung von Angriffen weiter erhöhen; damit steigt der Bedarf, dass Menschen Prozesse schneller auslösen und Entscheidungen konsistenter treffen. Kurz: NIS2 wird zum Strukturgeber für belastbare Cyber-Operations.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NIS2 zwingt Geschäftsleitung zu Sicherheits-Schulungen: Was Führungskräfte jetzt wissen müssen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "NIS2 zwingt Geschäftsleitung zu Sicherheits-Schulungen: Was Führungskräfte jetzt wissen müssen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NIS2 zwingt Geschäftsleitung zu Sicherheits-Schulungen: Was Führungskräfte jetzt wissen müssen« bei Google Deutschland suchen, bei Bing oder Google News!