Emtract Ingest
API
EN
EN
DE
Dashboard
Regulations
Crawlers
Attributes
Topics
Home
/
Regulations
/
NIS2
/
Edit obligation
Edit obligation
Title (English)
Title (German)
Kind
Approval
Due Diligence
Governance
Other
Record Keeping
Reporting
Stakeholder Engagement
Frequency
Annual
Biennial
Continuous
Event-triggered
Monthly
One-time
Other
Quarterly
Weekly
Check frequency
Annual
Biennial
Continuous
Event-triggered
Monthly
One-time
Other
Quarterly
Weekly
Rule set
Regulation-wide (no rule set)
Entity of a type listed in Annex I or II, medium-sized or larger, active in the Union
Entity covered irrespective of its size
Essential entity
Important entity
Providers of DNS, TLD, domain registration, cloud, data centre and content delivery services, managed (security) services, online marketplaces, online search engines and social networks
TLD name registries and entities providing domain name registration services
Essential or important entity
Providers of DNS, TLD, domain registration, cloud, data centre and content delivery services, managed (security) services, online marketplaces, online search engines and social networks without an establishment in the Union
Company in NACE Rev. 2 Section C divisions 26 to 30, medium-sized or larger, active in the Union
Complexity (0–5)
Business functions
Communications
Compliance
Executive
Finance
Human Resources
Legal
Operations
Other
Procurement
Product
Sales
Sustainability
Description (English)
The duty has two parts of different legal force. The first part is binding — members of the management body are required to follow training; Article 20(2) puts this as a must, and section 38(3) BSIG transposes it as a duty of the managing directors. The second part is weaker — Member States “call upon” entities to offer similar training to all their employees on a regular basis, which creates no separate legal duty of the entity but an expectation that is pressed firmly. The aim is to gain sufficient knowledge and skills to identify and assess cybersecurity risks and management practices and their impact on the services provided. The provision sets no fixed interval; what counts as regular is left to the transposing act and to supervisory practice. Staff training complements the measure on basic cyber hygiene practices and cybersecurity training under Article 21(2), point (g), which forms part of the risk-management duty.
Description (German)
Die Pflicht hat zwei Teile mit unterschiedlicher Verbindlichkeit. Verbindlich ist der erste Teil — die Mitglieder des Leitungsorgans müssen an Schulungen teilnehmen; Artikel 20 Absatz 2 formuliert das als Muss, und § 38 Absatz 3 BSIG setzt es als Pflicht der Geschäftsleitung um. Der zweite Teil ist schwächer — die Mitgliedstaaten „fordern … auf“, allen Mitarbeitern regelmäßig entsprechende Schulungen anzubieten; daraus folgt keine eigene Rechtspflicht der Einrichtung, sondern eine Obliegenheit, deren Erfüllung nachdrücklich erwartet wird. Ziel ist, ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Cybersicherheitsrisiken, zu den Managementpraktiken in diesem Bereich und zu deren Auswirkungen auf die erbrachten Dienste zu erwerben. Die Vorschrift setzt keinen festen Turnus fest; „regelmäßig“ ist im Umsetzungsgesetz und in der Aufsichtspraxis auszufüllen. Die Schulung der Beschäftigten ergänzt die Maßnahme „grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit“ nach Artikel 21 Absatz 2 Buchstabe g, die Teil der Risikomanagementpflicht ist.
Affected products/services (English)
Affected products/services (German)
Checking responsibility (English)
The entity's human resources function and information security officers; the entity bears the burden of evidence towards the competent authority.
Checking responsibility (German)
Personalwesen und Informationssicherheitsbeauftragte der Einrichtung; die Nachweisführung gegenüber der zuständigen Behörde obliegt der Einrichtung.
Check method (English)
Check method (German)
Withdrawn at
Cancel
Delete this obligation