Geschäftsleitung
Wer ist Leitungsorgan und damit verantwortlich für die Umsetzung des NISG 2026?
Leitungsorgane sind die natürlichen Personen oder Verwaltungsorgane, die nach Gesetz, Satzung oder Vertrag zur Führung der Geschäfte einer Einrichtung berufen sind, z. B. Geschäftsführung oder Vorstand. Gemeint sind daher nicht der Abteilungsleiter, Chief Information Officer (CISO) oder IT-Leiter in einem Unternehmen, sondern die strategische Geschäftsleitung.
Es ist jedoch denkbar, dass jene Person, die die Rolle des CISO in einem Unternehmen einnimmt, auch nach Gesetz, Satzung oder Vertrag zur Führung der Geschäfte berufen ist.
Ist der gewerberechtliche Geschäftsführer Leitungsorgan im Sinne des NISG 2026?
Maßgeblich ist nicht die Bezeichnung, sondern die tatsächliche rechtliche Stellung. Leitungsorgane sind jene Personen, die nach Gesetz, Satzung oder Vertrag zur Führung der Geschäfte der gesamten Einrichtung berufen sind, typischerweise die handelsrechtliche Geschäftsführung oder der Vorstand.
Der gewerberechtliche Geschäftsführer nach der Gewerbeordnung (GewO) ist in diesem Zusammenhang für die Einhaltung der gewerberechtlichen Vorschriften verantwortlich und darauf beschränkt. Etwas anderes gilt jedoch, wenn er zugleich organschaftliche Geschäftsführungsfunktionen wahrnimmt oder ihm umfassende Leitungsbefugnisse für das gesamte Unternehmen zukommen; in diesem Fall kann er sehr wohl als Leitungsorgan einzuordnen sein.
Wie ist ein Leitungsorgan im Kontext der öffentlichen Verwaltung zu verstehen?
Dies ist entsprechend der organisationsrechtlichen und dienstrechtlichen Regelungen betreffend die öffentliche Verwaltung zu beurteilen.
Was sind die Aufgaben der Leitungsorgane?
Die Leitungsorgane
- haben die Einhaltung der im NISG geforderten Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen.
- müssen an spezifisch für Leitungsorgane gestalteten Cybersicherheitsschulungen teilnehmen (allgemeine Cybersicherheitsschulungen wie z. B. Schulungen für Mitarbeiter sind nicht ausreichend). Die Teilnahme an den Schulungen muss entsprechend dokumentiert werden (Inhalt der Schulungen und Schulungsangebote siehe unten).
- haben den Mitarbeitern regelmäßig entsprechende Schulungen anzubieten, damit diese ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken sowie Managementpraktiken im Bereich der Cybersicherheit und deren Auswirkungen auf die von der Einrichtung erbrachten Dienste erwerben können.
Im NISG 2026 steht, dass Schulungen für den Geschäftsführer verpflichtend sind. Welche Schulungen betrifft das? Müssen diese wiederholt werden?
Die Leitungsorgane müssen an für diese spezifisch gestalteten Cybersicherheitsschulungen teilnehmen. Die für die Mitarbeitenden verpflichtend vorgesehenen Awareness-Schulungen sind dafür nicht ausreichend. Es sind Nachweise für die Schulungen zu erbringen.
Informationen zu den Geschäftsleitungsschulungen finden Sie auf der Webseite der Wirtschaftskammer Österreich .
Das NISG 2026 sieht keine Intervalle zur Durchführung vor, in welchen Abständen diese Schulungen im Sinne einer nachweisbaren angemessenen Aktualisierung des Wissenstandes zu wiederholen sind, ist daher risikobasiert im jeweiligen Unternehmen zu entscheiden.
Reicht es bei mehreren Geschäftsführerinnen und Geschäftsführern, wenn sich von diesen nur eine Person schulen lässt?
Die Schulungspflicht gilt für jede natürliche Person, die nach Gesetz, Satzung oder Vertrag zur Führung der Geschäfte einer Einrichtung berufen ist. Dahinter steht das Ziel, dass jedes Mitglied der Geschäftsleitung über ausreichende Kenntnisse im Bereich Cybersicherheit verfügt, um seiner Verantwortung nachkommen zu können.
Wie soll die Schulung der Leitungsorgane erfolgen?
Um ihrer Verantwortung gerecht werden zu können, müssen Leitungsorgane an für sie spezifisch gestalteten Cybersicherheitsschulungen teilnehmen, das NISG 2026 macht dazu keine näheren Angaben.
Es gibt externe Schulungsanbieter, die derartige Schulungen anbieten, wobei darauf zu achten ist, dass die Schulungen die Leitungsorgane auf ihre Verantwortung und Pflichten in Bezug auf das NISG 2026 entsprechend vorbereiten.
Die FV UBIT Akademie incite bietet dazu regelmäßig speziell darauf ausgerichtete Workshops (online und physisch) an, Termine und Infos finden Sie auf der Webseite der UBIT Akademie incite .
Es ist sinnvoll und empfehlenswert auch Personen, die der Geschäftsleitung zuarbeiten oder die an Entscheidungen zum Risikomanagement oder an der Umsetzung der Maßnahmen beteiligt sind, schulen zu lassen. In der Praxis erweisen sich gemeinsame Schulungen z. B. Geschäftsleitung gemeinsam mit Risk Manager, IT-Leiter, Chief Information Security Officer, Compliance Abteilung als sehr nutzbringend.
Ist die Geschäftsleitung persönlich verantwortlich, wenn das NISG 2026 nicht eingehalten wird, z. B. Cybersicherheitsmaßnahmen nicht oder nicht ausreichend umgesetzt werden?
Das NISG 2026 sieht ist ausdrücklich vor, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen haben.
Außerdem ist vorgesehen, dass die Geschäftsleitungen an Schulungen teilnehmen müssen, um über ausreichende Kenntnisse im Bereich Cybersicherheit zu verfügen.
Für Leitungsorgane sind im NISG 2026 keine Verwaltungsstrafen vorgesehen. Eine Verletzung der Pflichten der Leitungsorgane kann jedoch zu Schadenersatzansprüchen führen, wenn ein Leitungsorgan sorgfaltswidrig gehandelt hat und dies für dein Eintritt eines Schadens ursächlich war.
Zur FAQ-Übersicht
Letzte Aktualisierung: 25. September 2026