Unter dem alten NISG 2018 hat die Behörde Betreiber identifiziert. Unter dem NISG 2026 ist es umgekehrt: Unternehmen müssen selbst feststellen, ob sie betroffen sind – und sich registrieren. Die Prüfung folgt drei Fragen.
- Selbstidentifikation: Die Verantwortung für die Einstufung liegt beim Unternehmen
- Frage 1: Tätigkeit in einem der 18 Sektoren (Anlage 1 oder 2)?
- Frage 2: Mindestens mittlere Unternehmensgröße?
- Frage 3: Wesentlich oder wichtig – abhängig von Sektor und Größe
Frage 1: Sind Sie in einem der 18 Sektoren tätig?
Das NISG 2026 listet die Sektoren in zwei Anlagen. Maßgeblich ist die tatsächliche Tätigkeit, nicht die Branchenbezeichnung im Firmenbuch.
Anlage 1 – Sektoren mit hoher Kritikalität
Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten (B2B), öffentliche Verwaltung und Weltraum.
Anlage 2 – sonstige kritische Sektoren
Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe (etwa Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau), Anbieter digitaler Dienste und Forschung.
Unterschätzt wird oft das Gesundheitswesen: Dazu zählen nicht nur Krankenanstalten, sondern etwa auch Hersteller pharmazeutischer Grundstoffe und Zubereitungen sowie Einrichtungen, die Arzneimittel erforschen und entwickeln. Ebenso das verarbeitende Gewerbe, das viele Industriebetriebe erfasst.
Frage 2: Erreichen Sie die Größenschwelle?
Die Pflichten greifen grundsätzlich ab mittleren Unternehmen nach der EU-Empfehlung 2003/361/EG:
- mindestens 50 Beschäftigte oder
- mehr als 10 Mio. € Jahresumsatz und mehr als 10 Mio. € Bilanzsumme
Wichtig: Partner- und verbundene Unternehmen werden anteilig bzw. vollständig eingerechnet. Eine kleine Tochter eines großen Konzerns ist deshalb oft kein Kleinunternehmen im Sinne des Gesetzes.
Sonderfälle unabhängig von der Größe
Bestimmte Einrichtungen fallen unabhängig von ihrer Größe unter das Gesetz – etwa qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter oder Anbieter öffentlicher elektronischer Kommunikationsnetze.
Frage 3: Wesentlich oder wichtig?
Die Pflichten sind inhaltlich weitgehend gleich. Unterschiede gibt es bei Aufsicht und Sanktionen:
- Wesentliche Einrichtungen (vor allem große Unternehmen aus Anlage 1): proaktive Aufsicht, Strafen bis 10 Mio. € oder 2 % des weltweiten Umsatzes, im Extremfall vorübergehende Untersagung der Leitungsfunktion
- Wichtige Einrichtungen (übrige betroffene Unternehmen): reaktive Aufsicht, Strafen bis 7 Mio. € oder 1,4 %
Nicht direkt betroffen – trotzdem gefordert
Viele KMU fallen nicht selbst unter das NISG 2026, werden aber über die Lieferkette erreicht: Betroffene Kunden müssen die Sicherheit ihrer Zulieferer und Dienstleister berücksichtigen und geben Anforderungen vertraglich weiter. Mehr dazu im Beitrag NIS2 in der Lieferkette.
Vorsicht bei Online-Checks
Online-Ratgeber, etwa der WKO, helfen bei der ersten Orientierung. Geben Sie in unbekannten Tools aber keine sensiblen Unternehmensdaten ein und prüfen Sie den Anbieter. Das USP warnt ausdrücklich vor unseriösen Betroffenheitsanalysen.
Fazit
Die Betroffenheitsprüfung ist kurz, aber folgenreich: Sie entscheidet über Registrierung, Aufsichtsintensität und Strafrahmen. Dokumentieren Sie das Ergebnis nachvollziehbar – auch dann, wenn Sie zu dem Schluss kommen, nicht betroffen zu sein.
Häufige Fragen
Ab welcher Größe gilt NIS2 in Österreich?
Was ist der Unterschied zwischen wesentlicher und wichtiger Einrichtung?
Muss ich dokumentieren, dass ich nicht betroffen bin?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
Betroffenheit verlässlich klären
Wir prüfen Sektor, Größe und Konzernstruktur nach den Kriterien des NISG 2026 – dokumentiert und nachvollziehbar.
NIS2-Partner Österreich