---
title: "Pflichtschulungen im Mittelstand: welche wirklich gelten"
description: "Datenschutz, Informationssicherheit, KI-Kompetenz, Fachkunde: Welche Schulungen vorgeschrieben sind und wie der Nachweis geht."
canonical: "https://www.dsb-datenschutz.de/software/wissen-pflichtschulungen-kmu/"
---

# Pflichtschulungen im Mittelstand

Kaum ein Bereich ist so unübersichtlich wie die Frage, welche **Pflichtschulungen** ein Unternehmen tatsächlich durchführen muss. Die Vorgaben stehen in unterschiedlichen Gesetzen, sie sind unterschiedlich formuliert, und keine davon nennt eine Stundenzahl. Das führt dazu, dass entweder zu viel geschult wird oder – häufiger – zu wenig und ohne Nachweis.

## Was tatsächlich vorgeschrieben ist

**Datenschutz.** Die Verordnung nennt die Sensibilisierung und Schulung der an Verarbeitungen beteiligten Personen ausdrücklich als Aufgabe des Datenschutzbeauftragten ([Art. 39 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-39/)). Für den Verantwortlichen folgt die Pflicht aus [Art. 32](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-32/) – Beschäftigte dürfen Daten nur auf Weisung verarbeiten, und dazu müssen sie die Weisungen kennen. Ein festes Intervall nennt das Gesetz nicht; **jährlich** hat sich als Maßstab durchgesetzt, dazu eine Schulung beim Eintritt.

**KI-Kompetenz.** Art. 4 der KI-Verordnung verlangt von Anbietern **und** Betreibern, für ein ausreichendes Maß an KI-Kompetenz bei den Personen zu sorgen, die mit KI-Systemen umgehen. Diese Pflicht hängt **nicht** am Risiko des Systems: Wer irgendein KI-Werkzeug einsetzt, ist erfasst. Sie wird derzeit am häufigsten übersehen.

**Fachkunde der Meldestelle.** Das Hinweisgeberschutzgesetz verlangt, dass die mit der internen Meldestelle betrauten Personen über die notwendige Fachkunde verfügen. Das ist keine allgemeine Sensibilisierung, sondern eine Qualifikation mit Nachweis – siehe [Ombudsperson](https://www.dsb-datenschutz.de/hinweisgeberschutz/wissen-ombudsperson/).

**Informationssicherheit.** Aus [Art. 32 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-32/) und, für erfasste Einrichtungen, aus NIS-2. Die Richtlinie verlangt zusätzlich Schulungen für die **Geschäftsleitung selbst** – siehe [NIS-2 und die Verantwortung der Geschäftsleitung](https://www.dsb-datenschutz.de/informationssicherheit/wissen-nis2-geschaeftsfuehrerhaftung/). Wer nach [ISO 27001](https://www.dsb-datenschutz.de/frameworks/iso-27001/) zertifiziert ist, hat die Anforderung ohnehin im Managementsystem.

**Arbeitsschutz.** Unterweisung bei Aufnahme der Tätigkeit und danach mindestens jährlich – die älteste und am klarsten geregelte Pflicht.

Je nach Branche kommen weitere hinzu: Geldwäscheprävention, Medizinprodukterecht, Lebensmittelhygiene, Gefahrgut.

## Was das praktisch heißt

Für ein durchschnittliches mittelständisches Unternehmen ohne besondere Branchenpflichten ergibt sich ein überschaubares Bild:

| Zielgruppe | Inhalt | Rhythmus |
|---|---|---|
| Alle Beschäftigten | Datenschutz-Grundlagen | bei Eintritt, dann jährlich |
| Alle Beschäftigten | Informationssicherheit, Phishing | bei Eintritt, dann jährlich |
| Alle, die KI nutzen | KI-Kompetenz nach Art. 4 | bei Freigabe des Werkzeugs, dann anlassbezogen |
| Personalabteilung | Beschäftigtendatenschutz | jährlich |
| Meldestelle | Fachkunde nach HinSchG | vor Aufnahme, dann fortlaufend |
| Geschäftsleitung | Risiken und Managementpraktiken | jährlich |

Der wirksamste Zuschnitt ist nicht die längste Schulung, sondern die passende: Eine allgemeine Grundschulung für alle, dazu kurze Zusatzeinheiten für die Bereiche, die besondere Risiken tragen.

## Der Nachweis ist der eigentliche Punkt

Alle genannten Pflichten haben eines gemeinsam: Sie sind wertlos, wenn sich ihre Erfüllung nicht belegen lässt. Die Rechenschaftspflicht verlangt den Nachweis, und im Bußgeldverfahren ist die durchgeführte Schulung das Gegenstück zum Fahrlässigkeitsvorwurf – siehe [DSGVO-Bußgelder](https://www.dsb-datenschutz.de/datenschutz/wissen-dsgvo-bussgelder/).

Zu dokumentieren sind: wer teilgenommen hat, wann, mit welchem Inhalt, in welchem Umfang – und idealerweise mit einer Bestätigung der Person.

Genau daran scheitert die Präsenzschulung im Alltag. Sie ist inhaltlich oft die bessere Form, erreicht aber selten alle, und die Anwesenheitsliste vom Vorjahr findet niemand wieder. Das [Lernmanagementsystem](https://www.dsb-datenschutz.de/software/features-lernmanagementsystem/) löst die Verwaltung: zuweisen, erinnern, bestätigen, Nachweis erzeugen.

## Die verfügbaren Kurse

Für die genannten Pflichten stehen bereit: [Datenschutz-Grundschulung](https://www.dsb-datenschutz.de/software/e-learning-grundschulung-datenschutz/), [Security Awareness](https://www.dsb-datenschutz.de/software/e-learning-security-awareness/), [Phishing-Awareness](https://www.dsb-datenschutz.de/software/e-learning-phishing-awareness/), [KI-Kompetenz nach Art. 4](https://www.dsb-datenschutz.de/software/e-learning-ki-grundschulung/) und die [Fachkunde nach § 15 HinSchG](https://www.dsb-datenschutz.de/software/e-learning-fachkunde/).

Die Preise stehen unter [E-Learning Kosten](https://www.dsb-datenschutz.de/software/e-learning-preise/) – **7,50 € je Mitarbeitendem und Kurs**; die Fachkunde als Einzelqualifikation **175 €**. Ansehen lässt sich das vorher: [Demo](https://www.dsb-datenschutz.de/software/e-learning-demo/).

## Kontakt

Sie wissen nicht, welche Schulungen Sie tatsächlich brauchen? Das hängt an Ihrer Branche und an dem, was Sie einsetzen – und ist schnell geklärt.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [E-Learning-Angebot anfordern](https://www.dsb-datenschutz.de/software/e-learning-angebot/)
