BSI-Grundschutz-Awareness: Pflichten und Umsetzung für Unternehmen

Sensibilisierung nach BSI-Grundschutz heißt fortlaufende, rollenbezogene Schulungen und auditfeste Nachweise gemäß ORP.3 und BSIG.

Inhaltsübersicht

BSI-Grundschutz-Awareness ist in Deutschland kein einmaliges Schulungsevent, sondern ein fortlaufendes, dokumentiertes Programm. Rollenbezogene Schulungen plus lückenloser Nachweis sind für viele Einrichtungen gesetzlich verpflichtend, geregelt über den Baustein ORP.3 sowie §30 und §38 BSIG. Praktisch bedeutet das: Onboarding-Schulung, regelmäßige Basisschulungen, anlassbezogene Vertiefungen bei neuen Risiken und eine saubere Nachweisdokumentation, die im Auditfall sofort vorgelegt werden kann.


Kurz gesagt:

  • Die Umsetzung von Awareness erfordert ein kontinuierliches Programm mit Rollen- und risikobezogenen Schulungen, Nachweisen und regelmäßigen Aktualisierungen, keine Einmalveranstaltung.
  • Gesetzliche Vorgaben wie §30 und §38 BSIG verpflichten wichtige Einrichtungen und die Geschäftsleitung zu nachweisbaren Schulungen, die auf konkrete Lernziele und Tests bauen.
  • Inhalte müssen praxisnah sein und Themen wie Phishing, Passworhygiene, Datenschutz, Remote-Arbeit und KI-Risiken abdecken, wobei vertiefte Module für exponierte Gruppen erforderlich sind.
  • Für den Nachweis gegenüber Auditoren sind Dokumente wie Teilnehmerlisten, Testergebnisse und Simulationsergebnisse notwendig, um die Wirksamkeit des Programms zu belegen.
  • Ein externes Unterstützung bietet vollständige Lösungen inklusive Konzeption, E-Learning, Tests und Reporting, um gesetzliche Anforderungen effizient und auditfähig umzusetzen.

Thinkmedia
thinkmedia.de
Awareness wirksam im Unternehmen verankern
Thinkmedia entwickelt praxisnahe E-Learnings für Informationssicherheit, mit denen Unternehmen Wissen verständlich vermitteln und Lernerfolge messbar machen.

Demo und Beratung anfragen

Inhaltsverzeichnis

Welche Anforderungen stellen BSI und BSIG an die Awareness?

Der IT-Grundschutz-Baustein ORP.3 „Sensibilisierung und Schulung zur Informationssicherheit“ unterscheidet zwischen verpflichtenden MUSS-Anforderungen und empfohlenen SOLL-Anforderungen. Wer diesen Unterschied ignoriert, verschenkt Auditpunkte, denn Prüfer fragen gezielt nach beiden Kategorien.

Zu den zentralen MUSS-Anforderungen gehören:

  • Die Leitungsebene muss selbst für das Thema Informationssicherheit sensibilisiert sein, nicht nur die Belegschaft.
  • Es muss einen benannten Ansprechpartner für Sicherheitsfragen geben, den Mitarbeitende auch tatsächlich kennen.
  • Neues Personal muss vor Aufnahme sicherheitsrelevanter Tätigkeiten eine Einweisung erhalten, nicht erst Wochen später.
  • Der Lernerfolg muss messbar gemacht werden, eine reine Anwesenheitsliste reicht dafür nicht aus.

Parallel dazu wirkt das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik direkt in den Unternehmensalltag. §30 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu geeigneten, verhältnismäßigen technischen und organisatorischen Maßnahmen, worunter der Gesetzestext ausdrücklich „grundlegende Schulungen und Sensibilisierungsmaßnahmen“ fasst. §38 BSIG geht noch einen Schritt weiter: Die Geschäftsleitung wichtiger Einrichtungen muss an Schulungen teilnehmen, die ihr die Erkennung und Bewertung von IT-Risiken vermitteln. Das ist keine Kür für die IT-Abteilung, sondern eine persönliche Pflicht der Führungsebene.

Diese Regelungen setzen die europäische NIS2-Richtlinie in deutsches Recht um. Für Betreiber kritischer Infrastrukturen und viele mittelständische Unternehmen aus regulierten Branchen bedeutet das: Awareness ist kein freiwilliges Zusatzangebot mehr, sondern ein Baustein der Compliance, der bei Verstößen sanktionsbewehrt sein kann.

Welche Inhalte gehören in eine BSI-konforme Awareness-Schulung?

Eine Schulung, die vor Auditoren besteht, deckt mehrere Kernmodule ab, die sich inhaltlich eng an den Themenfeldern orientieren, die auch das BSI-Curriculum für IT-Grundschutz-Praktiker und -Berater vorgibt, dort allerdings auf die Basisbelegschaft heruntergebrochen.

  • Phishing und Social Engineering: Erkennungsmerkmale, Meldewege, Verhalten bei Verdachtsfällen.
  • Passworthygiene: Passwortmanager, Zwei-Faktor-Authentifizierung, Umgang mit kompromittierten Zugängen.
  • Sichere Zusammenarbeit: Umgang mit Cloud-Freigaben, Dateiaustausch, Videokonferenz-Sicherheit.
  • Datenschutzrelevante Inhalte: Bezug zur DSGVO, Meldepflichten bei Datenpannen, Schutz personenbezogener Daten im Arbeitsalltag.
  • Remote-Arbeit: Absicherung von Heimnetzwerken, VPN-Nutzung, Trennung privater und dienstlicher Geräte.
  • KI- und Deepfake-Risiken: Manipulierte Sprachnachrichten, gefälschte Video-Anrufe von vermeintlichen Vorgesetzten, Umgang mit generativer KI im Arbeitskontext.

Nicht jede Zielgruppe braucht dieselbe Tiefe. Alle Mitarbeitenden durchlaufen ein Basismodul, Führungskräfte und exponierte Personen wie Finanzabteilung oder IT-Administration brauchen vertiefte Module, etwa zu CEO-Fraud oder gezielten Angriffen auf privilegierte Konten. Jedes Modul braucht ein messbares Lernziel, formuliert als konkrete Kennzahl, etwa: Erkennung simulierter Phishing-Mails soll nach der Schulung bei einer bestimmten, vorher festgelegten Testrate liegen. Ohne diese Zielformulierung bleibt jede Erfolgsmessung Behauptung statt Nachweis.

Profi-Tipp: Verknüpfen Sie jedes Modul direkt mit einer Handlung, die Mitarbeitende am selben Tag ausführen können, etwa den Phishing-Meldebutton im E-Mail-Programm zu testen. Reines Wissen ohne Handlungsbezug verflüchtigt sich innerhalb weniger Wochen.

Wer die Themenfelder Phishing und Social Engineering vertiefen will, findet dazu ausführliche Praxisanleitungen zur Phishing-Awareness.

Wie bauen Sie ein wirksames Awareness-Programm auf?

Ein tragfähiges Programm entsteht nicht aus einer einzelnen Pflichtschulung, sondern aus einem wiederholbaren Prozess. Folgende acht Schritte haben sich in der Praxis bewährt:

  1. Zielgruppenanalyse: Welche Rollen bestehen im Unternehmen, welche Risiken betreffen sie konkret?
  2. Konzept entwickeln: Module, Formate und Frequenz auf die Zielgruppen abstimmen.
  3. Pilot durchführen: Eine Abteilung testet das Konzept, bevor es unternehmensweit ausgerollt wird.
  4. Rollout: Schulung für alle Mitarbeitenden, gestaffelt nach Rolle und Priorität.
  5. Messung: Tests, Simulationen und Rückmeldungen erfassen.
  6. Auswertung: Ergebnisse mit den vorher festgelegten Lernzielen abgleichen.
  7. Anpassung: Module aktualisieren, wenn neue Risiken auftreten oder Ergebnisse schwach ausfallen.
  8. Dokumentation: Alles nachvollziehbar und auditfähig ablegen.

Beim Formatmix zahlt sich Abwechslung aus. Mikro-Learning-Einheiten von wenigen Minuten eignen sich für die Basisvermittlung, Live-Workshops für Diskussion und Rückfragen, Phishing-Simulationen für die reale Verhaltensmessung. Poster und Kampagnen im Büro oder Intranet halten das Thema zwischen den Schulungsterminen präsent. Fachartikel betonen zudem, dass Awareness dynamisch bleiben muss, weil sich externe Bedrohungen und interne Risiken laufend verschieben und starre Jahresprogramme dem nicht gerecht werden.

Als Frequenz empfiehlt sich eine feste Struktur: Onboarding-Schulung für neue Mitarbeitende, eine jährliche Basisauffrischung für alle, rollenspezifische Vertiefung für exponierte Gruppen und zusätzliche Module bei konkretem Anlass, etwa nach der Einführung neuer Systeme oder nach einem Sicherheitsvorfall. Wer Kampagnenformate und Poster systematisch einsetzen will, findet dazu Anregungen zur Security-Awareness-Kampagne.

Wie weisen Sie den Lernerfolg gegenüber Prüfern nach?

Ein Audit fragt selten nach Absichtserklärungen, sondern nach Belegen. Vier Nachweisarten gelten als Standard: Teilnehmerlisten mit Datum und Unterschrift, Prüfresultate aus Wissenstests, Auswertungen aus Phishing-Simulationen und eine Dokumentation der tatsächlich vermittelten Inhalte pro Schulungstermin. Fehlt eines dieser Elemente, gilt die Schulung im Zweifel als nicht nachweisbar durchgeführt, selbst wenn sie tatsächlich stattgefunden hat.

Für die laufende Steuerung lohnen sich klare Kennzahlen:

  • Teilnahmequote pro Abteilung und Schulungsrunde
  • Bestehensquote bei Wissenstests
  • Klickrate bei simulierten Phishing-Mails
  • Melderate, also wie viele Mitarbeitende verdächtige Mails tatsächlich melden
  • Trendverlauf dieser Werte über mehrere Quartale

Zur Einordnung: Die DSGVO selbst schreibt keine feste Stundenzahl für Schulungen vor, doch in der Aufsichtspraxis wird eine regelmäßige, dokumentierte Schulung faktisch als Teil der Rechenschaftspflicht nach Artikel 5, 32 und 39 DSGVO gewertet. Wer keine Nachweise vorlegen kann, gerät bei einer Prüfung schnell in Erklärungsnot.

Organisatorisch empfiehlt sich ein zentraler Nachweisordner, in dem Schulungsprotokolle, Testergebnisse und Simulationsauswertungen an einem Ort liegen. Klare Verantwortlichkeiten zwischen Sicherheitsbeauftragtem, Datenschutzbeauftragtem und Personalabteilung verhindern, dass Nachweise bei mehreren Stellen verteilt und im Ernstfall nicht auffindbar sind. Wer die technischen Anforderungen an eine solche Dokumentation genauer prüfen will, findet Kriterien dazu im Beitrag zu DSGVO-Software für Mitarbeiterschulungen.

Wie setzt Thinkmedia Awareness-Programme in der Praxis um?

Ein externer Partner übernimmt in der Regel drei Aufgabenblöcke: zielgruppenspezifische Inhalte für Basis- und Vertiefungsmodule, technische Umsetzung von Tests und Phishing-Simulationen sowie ein Reporting, das im Audit vorgelegt werden kann. Der Prozess umfasst die Konzeption bis zum laufenden Betrieb, mit didaktisch aufgebauten E-Learning-Inhalten, Hosting der Lernplattform, Reporting-Funktionen und regelmäßiger Aktualisierung der Inhalte, wenn sich Bedrohungslagen ändern.

  • Konzeption der Module auf Basis der ORP.3-Anforderungen und rollenspezifischer Risiken
  • Produktion interaktiver E-Learning-Einheiten statt reiner Textfolien
  • Einrichtung von Tests und Simulationen zur Lernerfolgsmessung
  • Bereitstellung von Reporting-Funktionen für Teilnahmequoten und Testergebnisse
  • Laufende Aktualisierung der Inhalte bei neuen Risiken wie KI-gestützten Angriffen

Awareness funktioniert nicht als Schuldzuweisung an Mitarbeitende, sondern als Befähigung: Wer Fallbeispiele und Rollenbezug in die Inhalte einbaut, erreicht deutlich mehr als mit generischen Pflichttexten.

Diese Haltung prägt auch die Art, wie Inhalte für den IT-Sicherheitsbereich innerhalb der Online Akademie aufgebaut werden: praxisnah, mit Bezug zum Arbeitsalltag der jeweiligen Zielgruppe und mit klaren Erfolgskennzahlen statt bloßer Teilnahmebestätigung.

Was die Praxis oft übersieht

Die meisten Unternehmen behandeln Awareness noch immer als jährliches Pflichtprogramm, das im Kalender abgehakt wird. Das greift zu kurz. ORP.3 verlangt einen fortlaufenden Prozess mit Messung, nicht eine Einmalveranstaltung mit Anwesenheitsliste. Wer Schulung und Nachweisführung als zwei getrennte Aufgaben behandelt, statt sie von Anfang an gemeinsam zu konzipieren, produziert am Ende Lücken, die genau dann auffallen, wenn ein Audit oder ein Vorfall die Dokumentation einfordert.

Fortlaufender Awareness-Prozess mit Nachweisen

Unterschätzt wird auch die Rolle der Geschäftsleitung. §38 BSIG macht Schulung zur persönlichen Pflicht der Führungsebene, nicht zur Fußnote im Compliance-Handbuch. Wer als Sicherheitsbeauftragter die Geschäftsleitung nicht aktiv in den Schulungsplan einbindet, lässt eine der klarsten gesetzlichen Vorgaben ungenutzt liegen.

Meine Einschätzung: Wer jetzt in ein Format investiert, das Lernziele, Tests und Reporting von Beginn an mitdenkt, spart sich später den hektischen Nachweisaufbau vor einem Audit. Priorität eins ist nicht das perfekte Modul, sondern ein Prozess, der Wiederholung und Messung von Tag eins an mitliefert.

— Sebastian Burmester

Awareness-Umsetzung mit Thinkmedia als Partner

Ein externer Partner übernimmt für Sicherheitsbeauftragte den kompletten Weg von der Konzeption bis zum laufenden Betrieb einer Awareness-Schulung, statt nur einzelne Module zu liefern. Das spart die Abstimmung mit mehreren Dienstleistern für Inhalte, Plattform und Reporting, weil alles aus einer Hand kommt und direkt auf ORP.3 und die BSIG-Nachweispflichten ausgerichtet ist.

Thinkmedia

Für Organisationen, die unter §30 oder §38 BSIG fallen, zählt vor allem eines: nachweisbare, wiederholbare Schulung mit Rollenbezug. Interaktive E-Learning-Kurse mit Tests und Reporting-Funktionen werden entwickelt, bei Bedarf werden Erklärfilme für komplexe Themen wie KI-Risiken produziert, und Inhalte werden über eine Lernplattform bereitgestellt, inklusive Aktualisierung, wenn sich Bedrohungslagen ändern. Wer aktuell konkrete Pflichtschulungen umsetzen muss, findet dazu ein passendes Angebot bei den digitalen Unterweisungen und Pflichtschulungen von Thinkmedia. Ein unverbindliches Gespräch zeigt, welches Format für Ihre Zielgruppen und Ihren Auditbedarf am besten passt.

FAQ

Ist der BSI-IT-Grundschutz verpflichtend?

Der IT-Grundschutz selbst ist eine Methodik des BSI und nicht per se für jedes Unternehmen gesetzlich vorgeschrieben. Für besonders wichtige und wichtige Einrichtungen im Sinne des BSIG ergibt sich die Pflicht zu geeigneten Sicherheitsmaßnahmen jedoch direkt aus §30 BSIG, wozu ausdrücklich Schulungen und Sensibilisierung gehören.

Was beinhaltet der BSI-Grundschutz zur Awareness?

Der Baustein ORP.3 verlangt Sensibilisierung als fortlaufenden Prozess mit messbarem Lernerfolg, nicht als einmalige Veranstaltung. Dazu zählen MUSS-Anforderungen wie die Sensibilisierung der Leitungsebene, ein benannter Ansprechpartner und die Einweisung neuen Personals vor Aufnahme sicherheitsrelevanter Tätigkeiten.

Müssen Geschäftsführer an Sicherheitsschulungen teilnehmen?

Ja, für wichtige Einrichtungen schreibt §38 BSIG vor, dass die Geschäftsleitung regelmäßig an Schulungen zur Erkennung und Bewertung von IT-Risiken teilnimmt. Diese Pflicht richtet sich persönlich an die Leitungsebene, nicht nur an die IT-Abteilung.

Wie heißt „Security Awareness“ auf Deutsch?

Der gängige deutsche Begriff ist „Sicherheitsbewusstsein“ oder, im BSI-Sprachgebrauch, „Sensibilisierung für Informationssicherheit“. Beide Begriffe meinen dasselbe Ziel: Mitarbeitende sollen Risiken erkennen und angemessen reagieren, statt nur Regeln auswendig zu kennen.

Was kostet eine Awareness-Schulung bei Thinkmedia?

Die Kosten hängen vom Umfang der Lösung ab, etwa der Anzahl der Module, individueller Anpassungen und einer eigenen Lernplattform. Aktuelle Preise und Angebote sind direkt über die Online Akademie von Thinkmedia erhältlich.

Empfehlungen