---
name: "NIS2 Schulungsnachweis für die Geschäftsleitung"
version: "1.0"
updated: "2026-07-21"
source: "https://www.orbiqhq.com/templates/nis2-management-training-log"
license: "Frei nutzbar und anpassbar innerhalb Ihrer Organisation. Namensnennung willkommen. Keine Rechtsberatung."
legal_basis:
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"   # NIS2-Richtlinie — Art. 20 Abs. 1, 20 Abs. 2, 21 Abs. 2 Buchst. g
  - "https://www.recht.bund.de/bgbl"                    # DE: BSIG (NIS2UmsuCG) § 38 Abs. 2–3, BGBl. 2025 I Nr. 301
---

# NIS2 Schulungsnachweis für die Geschäftsleitung (maschinenlesbar)

Zweck: den prüffähigen Nachweis der Cybersicherheitsschulungen führen, den NIS2 Artikel 20
Abs. 2 und in Deutschland § 38 Abs. 3 BSIG von den Leitungsorganen wesentlicher und wichtiger
Einrichtungen verlangen — wer der Geschäftsleitung angehört, welche Schulung jedes Mitglied
absolviert hat, welche Ziele sie abdeckte, der Nachweis dafür und die nächste Fälligkeit.
Diese Datei ist in sich vollständig: Ein Agent kann Register- und Protokolleinträge anlegen,
Fälligkeiten berechnen, die Gesundheitsprüfungen ausführen und einen Prüfauszug erzeugen.

Strukturregeln:
1. EIN Registereintrag pro Mitglied des Leitungsorgans, EINSCHLIESSLICH ausgeschiedener
   Mitglieder (`status` auf `departed` setzen; niemals löschen — Prüfer gleichen historische
   Billigungen gegen die historische Zusammensetzung ab).
2. EIN Protokolleintrag pro Mitglied und Sitzung. Eine Sitzung mit fünf Teilnehmenden erzeugt
   fünf Einträge, jeder mit eigener Nachweisreferenz.
3. Diese Datei erfasst NUR Schulungen auf Leitungsebene nach Artikel 20 Abs. 2.
   Mitarbeiterschulungen sind eine eigene Pflicht (Artikel 21 Abs. 2 Buchst. g) — im LMS/ISMS
   führen, nicht hier.
4. `next_due` wird berechnet, nie von Hand gesetzt: `next_due = training_date +
   renewal_interval_months`. Das Compliance-Datum eines Mitglieds ist das MAXIMUM von
   `next_due` über seine abgeschlossenen Sitzungen.
5. Das Wiederholungsintervall ist eine Entscheidung des nationalen Rechts, keine Präferenz.
   Standardwerte nach strengster anwendbarer Regel: Lettland → 12 Monate (regelmäßige Schulung
   mit mindestens jährlicher Inhaltsprüfung — meist jährlich umgesetzt); Deutschland → 36 Monate
   (Richtwert der Gesetzesbegründung: ca. 4 Std. mindestens alle 3 Jahre, § 38 Abs. 3 BSIG);
   sonst → aus dem eigenen Schulungsprogramm ableiten und begründen.

Jurisdiktionshinweise: Deutschlands § 38 BSIG (in Kraft seit 6.12.2025, ohne Übergangsfrist)
macht die Pflicht persönlich und nicht delegierbar; § 38 Abs. 2 begründet die persönliche
Haftung bei schuldhaften Verstößen (Regressverzicht unwirksam). Tschechien (Gesetz Nr. 264/2025
Slg., in Kraft seit 1.11.2025) verlangt beaufsichtigende, angemessen geschulte Leitungsorgane —
dokumentierte Nachweise (Agenda, Datum, Trainer, Teilnahme) vorhalten. Belgien (Gesetz vom
26.4.2024, Art. 31 §2) verlangt regelmäßige Schulungen, die CCB schreibt aber weder Anbieter
noch Zertifikat oder Dauer vor. Norwegen wendet gleichwertige Pflichten über die
Digitalsikkerhetsloven an (in Kraft seit 1.10.2025), obwohl NIS2 noch nicht ins EWR-Abkommen
übernommen ist. Die britische Cyber Security and Resilience Bill enthält keine gesetzliche
Schulungspflicht — dort trägt der freiwillige Cyber Governance Code of Practice.

---

## 1. Geschäftsleitungs-Register — ein Eintrag pro Mitglied

| # | Feld | Typ | Definition / Regel |
|---|---|---|---|
| 1 | `member_name` | Text, eindeutig | PRIMÄRSCHLÜSSEL — vollständiger Name |
| 2 | `role_title` | Text | Rolle/Funktion (CEO, CTO, Aufsichtsratsmitglied, …) |
| 3 | `governing_body` | Enum | `management_board` / `supervisory_board` / `other_governing_organ` |
| 4 | `appointment_date` | Datum (ISO 8601) | Beginn der Organzugehörigkeit |
| 5 | `in_scope_art20` | Enum: `yes` / `no_documented` | Ob die Art.-20-Pflicht greift; der Umfang für Aufsichtsorgane variiert je Mitgliedstaat |
| 6 | `scope_justification` | Text | Begründung der Einordnung — in beiden Fällen erforderlich |
| 7 | `status` | Enum: `active` / `departed` | Ausgeschiedene Mitglieder bleiben im Register |
| 8 | `latest_session` | Datum, berechnet | MAX(`training_date`) über die Protokolleinträge des Mitglieds |
| 9 | `next_training_due` | Datum, berechnet | MAX(`next_due`) über die Protokolleinträge des Mitglieds |
| 10 | `notes` | Text | Freitext |

## 2. Schulungsprotokoll — ein Eintrag pro Mitglied und Sitzung

| # | Feld | Typ | Definition / Regel |
|---|---|---|---|
| 1 | `member_name` | Text | FK → Register |
| 2 | `role_at_training` | Text | Rolle zum Schulungszeitpunkt (Rollen ändern sich; Einträge nicht) |
| 3 | `session_title` | Text | Titel der Sitzung |
| 4 | `provider_name` | Text | Trainer oder Organisation, intern oder extern |
| 5 | `provider_type` | Enum | `external` / `internal` |
| 6 | `training_date` | Datum (ISO 8601) | Durchführungsdatum |
| 7 | `duration_hours` | Zahl | Kontaktstunden — Aufsichtsbehörden erwarten die Angabe je Eintrag |
| 8 | `format` | Enum | `classroom` / `virtual_live` / `e_learning` / `tabletop_exercise` / `board_briefing` / `conference` |
| 9 | `objectives_covered` | Liste, nicht leer | Teilmenge der drei Art.-20-Abs.-2-Ziele: `identify_risks`, `assess_practices`, `impact_on_services` |
| 10 | `renewal_interval_months` | Ganzzahl | Gemäß Strukturregel 5 |
| 11 | `next_due` | Datum, berechnet | `training_date + renewal_interval_months` |
| 12 | `evidence_ref` | Text, Pflicht bei `completed` | Zertifikats-ID, unterschriebene Teilnehmerliste, LMS-Export — mit Ablageort |
| 13 | `completion_status` | Enum | `completed` / `scheduled` / `no_show_reschedule` |
| 14 | `notes` | Text | Freitext |

## 3. Sitzungskatalog — das Schulungsprogramm

| # | Feld | Typ | Definition / Regel |
|---|---|---|---|
| 1 | `session_id` | Text, eindeutig | PRIMÄRSCHLÜSSEL, z. B. `MT-01` |
| 2 | `topic` | Text | Thema/Titel der Sitzung |
| 3 | `audience` | Enum | `management_body` / `management_body_plus_ciso` / `supervisory_board` / `all_staff_art21_2g` (Letzteres: Durchführung im LMS führen, nicht hier) |
| 4 | `objectives` | Liste | Angezielte Art.-20-Abs.-2-Ziele |
| 5 | `planned_date` | Datum | Nächste geplante Durchführung |
| 6 | `frequency` | Text | z. B. `every_12_months`, `every_36_months` |
| 7 | `delivery_method` | Enum | gleiche Enum wie `format` im Schulungsprotokoll |
| 8 | `provider` | Text | Geplanter Anbieter |
| 9 | `effectiveness_measure` | Text | Wie Verständnis nachgewiesen wird (protokollierte Diskussion, Tabletop-Bericht, Assessment) |
| 10 | `status` | Enum | `planned` / `scheduled` / `delivered` / `cancelled` |

## 4. Agenten-Workflow-Regeln

Abgeschlossene Sitzung erfassen:
1. Prüfen, dass das Mitglied mit `status: active` im Register steht; sonst zuerst den
   Registereintrag anlegen (mit Begründung der Einordnung).
2. Je Teilnehmendem einen Protokolleintrag mit `completion_status: completed`, nicht leerer
   `objectives_covered`-Liste und einer `evidence_ref` auf ein abgelegtes Artefakt anlegen.
3. `latest_session` und `next_training_due` des Mitglieds neu berechnen.

Gesundheitsprüfungen (vor jedem Audit oder quartalsweise):
- ABDECKUNG: Jeder Registereintrag mit `status: active` und `in_scope_art20: yes` hat
  mindestens einen Protokolleintrag mit `completion_status: completed` und `next_due` in der
  Zukunft. Jede Lücke ist eine Feststellung — Mitglied, letzte Sitzung, Tage überfällig melden.
- ONBOARDING: Mitglieder mit `appointment_date` in den letzten 6 Monaten und null
  abgeschlossenen Sitzungen → initiale Governance-Schulung terminieren.
- NACHWEIS: Jeder `completed`-Eintrag hat eine nicht leere `evidence_ref`. Ein Zertifikat, das
  nicht vorgelegt werden kann, existiert aus Prüfungssicht nicht.
- ZIELE: Über die gültigen abgeschlossenen Sitzungen jedes Mitglieds soll die Vereinigung von
  `objectives_covered` alle drei Art.-20-Abs.-2-Ziele ergeben; Teilabdeckung markieren.
- EINORDNUNGSDRIFT: Registereinträge mit `in_scope_art20: no_documented` und leerer
  `scope_justification` → ungültiger Eintrag.

Prüfauszug (was eine Aufsichtsbehörde anfordert): je aktivem Mitglied im Anwendungsbereich —
Name, Rolle, letzte Sitzung (Titel, Anbieter, Datum, Stunden, Ziele), Nachweisreferenz,
nächste Fälligkeit; dazu der Sitzungskatalog als Programmdokument.

## 5. Verwandte Orbiq-Vorlagen

- `nis2-supplier-evidence-request-checklist.md` — Lieferkettennachweise nach Art. 21 Abs. 2 Buchst. d
- `nis2-incident-reporting-pack.md` — die Meldeformulare nach Art. 23 (24h/72h/1 Monat)
- `nis2-compliance-checklist-article-21.md` — die vollständige Checkliste der Art.-21-Maßnahmen
