Zum Hauptinhalt springen
Starter Kit · Register

Schulungsregister

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
Clause 7.3A.6.3 ISO 27001NIS2 Art. 21(2)(g)

Das Schulungsregister dokumentiert, wer wann welche Schulung absolviert hat — und wann die nächste Auffrischung fällig ist. Ohne dieses Register fehlt dir im Audit der Nachweis, dass dein Team die Kompetenzen hat, die dein ISMS voraussetzt.

ISO 27001 fordert in A.6.3 (Awareness, Education and Training), dass alle Beschäftigten angemessene Schulungen erhalten und dass diese dokumentiert werden. NIS2 verlangt in Art. 21(2)(g) explizit „grundlegende Cyber-Hygiene-Verfahren und Schulungen”. Das Register ist der Ort, an dem du beides nachweist.

Was enthält es?

Die CSV-Vorlage bildet eine Zeile pro Schulungsteilnahme ab. Die Spalten:

  • Person / Role — wer hat teilgenommen und in welcher ISMS-Rolle
  • Training / Type — Name der Schulung und ob intern oder extern
  • Due Date / Completion Date / Status — geplanter Termin, tatsächlicher Abschluss, aktueller Stand
  • Evidence — Verweis auf Zertifikat, Teilnahmebestätigung oder LMS-Eintrag
  • Next Refresh — wann die nächste Auffrischung fällig ist

So nutzt du es

Initiale Befüllung: Trage alle Beschäftigten mit ISMS-relevanten Rollen ein und dokumentiere bereits absolvierte Schulungen. Fehlende Nachweise kennzeichnest du mit Status „Overdue” — das ergibt direkt eine Handlungsliste.

Laufende Pflege: Nach jeder Schulung aktualisierst du Completion Date, Evidence und Next Refresh. Einmal im Quartal prüfst du, ob Auffrischungen fällig werden, und planst sie rechtzeitig ein.

Audit-Vorbereitung: Auditor:innen wählen typischerweise drei bis fünf Rollen aus und prüfen, ob dokumentierte Schulungsnachweise vorliegen. Ein vollständiges Register mit verknüpften Nachweisen beantwortet diese Fragen in Sekunden.

Register-Vorlage

Schulungsregister

PersonRolleSchulungArtFällig amAbgeschlossen amStatusNachweisNächste Auffrischung
Anna WeberInformationssicherheitsbeauftragteISO 27001 Lead ImplementerExterne Zertifizierung2026-06-302025-11-12AbgeschlossenZertifikat #LI-27001-448212028-11-12
Anna WeberInformationssicherheitsbeauftragteIncident-Response-TabletopInterne Übung2026-05-152026-03-20AbgeschlossenÜbungsbericht 2026-Q12027-03-20
Markus SchulzIT-BetriebsleitungCIS Linux Benchmark WorkshopExterne Schulung2026-07-31Geplant
Markus SchulzIT-BetriebsleitungBackup-Restore-ÜbungInterne Übung2026-04-302026-04-02AbgeschlossenÜbungsbericht BCM-2026-012027-04-02
Sophie LangEntwicklerinOWASP Top 10 WorkshopInterne Schulung2026-03-312026-03-28AbgeschlossenTeilnahmeliste 2026-03-282027-03-28
Sophie LangEntwicklerinSAST-Tool-OnboardingInterne Schulung2026-05-31In Bearbeitung
Julia HoffmannDatenschutzbeauftragteCIPP/E AuffrischungExterne Schulung2026-09-30Geplant
Julia HoffmannDatenschutzbeauftragteDSFA-WorkshopExterne Schulung2026-06-302026-02-14AbgeschlossenZertifikat DSFA-2026-1122028-02-14
Thomas KrügerHR-LeitungBackground-Screening-AuffrischungInterne Schulung2026-08-31Geplant
Elena FischerFinanzleitungCEO-Fraud / BEC WorkshopExterne Schulung2026-05-312026-04-03AbgeschlossenWorkshop-Bestätigung BEC-262027-04-03
Alle Mitarbeitende (42)Alle MitarbeitendeSecurity Awareness 2026E-Learning2026-06-30In Bearbeitung (28/42 abgeschlossen)LMS-Bericht 2026-04-132027-06-30
Alle Mitarbeitende (42)Alle MitarbeitendePhishing-Simulation Q1Simulation2026-03-312026-03-25AbgeschlossenLMS-Bericht PS-2026-Q12026-09-30
Alle Mitarbeitende (42)Alle MitarbeitendeAkzeptable-Nutzung-BestätigungE-Learning2026-04-30In Bearbeitung (35/42)LMS-Bericht 2026-04-132027-04-30
Neueinstellungen (4)Alle MitarbeitendeOnboarding-SicherheitseinführungPräsenzInnerhalb 2 Wochen nach Eintritt3 von 4 abgeschlossenHR-Onboarding-Liste

Quellen

Abgedeckte ISO-27001-Kontrollen

Häufig gestellte Fragen

Welche Schulungen muss ich im Register dokumentieren?

Alle, die für dein ISMS relevant sind: interne Awareness-Schulungen, externe Zertifizierungen (z. B. ISO 27001 Lead Implementer), Produkt-Schulungen mit Sicherheitsbezug und rollenspezifische Trainings (z. B. Secure Coding für Entwickler:innen). Auditor:innen prüfen, ob jede Rolle im ISMS eine dokumentierte Kompetenzentwicklung hat.

Wie oft müssen Schulungen aufgefrischt werden?

ISO 27001 nennt kein festes Intervall. In der Praxis haben sich 12 Monate für allgemeine Awareness und 24–36 Monate für externe Zertifizierungen bewährt. Das Register enthält eine Spalte Next Refresh — trage dort das Datum ein und nutze es als Erinnerungstrigger.

Reicht eine Excel-Tabelle als Schulungsnachweis?

Für den Audit ja — solange die Einträge vollständig sind (Person, Rolle, Schulung, Typ, Abschlussdatum, Nachweis). Die CSV-Vorlage enthält genau diese Spalten. Entscheidend ist, dass du den Nachweis (Zertifikat, Teilnahmebestätigung) zusätzlich archivierst.