Start›Blog›NIS2 in Österreich
NIS2 & NISG 2026

NIS2 in Österreich: Was das NISG 2026 für Unternehmen bedeutet

Marko Djurasinovic · · aktualisiert am · 6 Min. Lesezeit

Mit dem NISG 2026 wird die NIS2-Richtlinie in Österreich verbindlich. Rund 4.000 Einrichtungen aus 18 Sektoren sind direkt betroffen, viele weitere indirekt über die Lieferkette. Der kompakte Überblick – aktualisiert mit allen Eckdaten des Gesetzes.

Auf einen Blick
  • Gesetz: NISG 2026, BGBl. I Nr. 94/2025, in Kraft ab 1. Oktober 2026
  • Betroffen: rund 4.000 mittlere und große Einrichtungen aus 18 Sektoren
  • Aufsicht: Bundesamt für Cybersicherheit im Innenministerium
  • Strafen: bis 10 Mio. € oder 2 % des weltweiten Umsatzes

Was ist NIS2?

NIS2 (Richtlinie (EU) 2022/2555) soll ein einheitlich hohes Cybersicherheitsniveau in der EU schaffen. Sie löst die erste NIS-Richtlinie ab und erweitert den Kreis der Betroffenen erheblich. In Österreich wird sie durch das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) umgesetzt, das am 1. Oktober 2026 in Kraft tritt und das NISG 2018 ablöst.

Wer ist betroffen?

Das Gesetz erfasst wesentliche und wichtige Einrichtungen in 18 Sektoren – darunter Energie, Verkehr, Bankwesen, Gesundheitswesen, digitale Infrastruktur, Chemie, Lebensmittel und verarbeitendes Gewerbe. Grundsätzlich gilt es ab mittlerer Unternehmensgröße: ab 50 Beschäftigten oder mehr als 10 Mio. € Umsatz und Bilanzsumme.

Neu ist die Selbstidentifikation: Unternehmen müssen ihre Betroffenheit selbst feststellen und sich registrieren. Details im Beitrag Bin ich von NIS2 betroffen?

Welche Pflichten gelten?

Kern ist ein risikobasiertes Risikomanagement mit zehn Mindestmaßnahmen (§ 32):

Dazu kommen Meldepflichten für erhebliche Vorfälle (24 Stunden, 72 Stunden, ein Monat), die Registrierung bis 31. Dezember 2026 und die Selbstdeklaration binnen zwölf Monaten. Die Behörde kann die Maßnahmen per Verordnung weiter konkretisieren; bis dahin sind die Durchführungsverordnung (EU) 2024/2690 und ISO 27001 die beste Orientierung.

Welche Rolle spielt die Geschäftsführung?

Leitungsorgane müssen die Maßnahmen genehmigen, ihre Umsetzung überwachen und an Cybersicherheitsschulungen teilnehmen. Bei wesentlichen Einrichtungen kann die Behörde im Extremfall die Leitungsfunktion vorübergehend untersagen. Mehr dazu im Beitrag NIS2 und Geschäftsführung.

Was passiert bei Verstößen?

Was Sie jetzt tun sollten

Fazit

NIS2 ist in Österreich kein Zukunftsthema mehr. Wer früh und strukturiert startet, erfüllt nicht nur das Gesetz, sondern erhöht die tatsächliche Widerstandsfähigkeit – und schafft Vertrauen bei Kunden und Partnern.

Häufige Fragen

Wie heißt das österreichische NIS2-Gesetz?
Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026), BGBl. I Nr. 94/2025. Es tritt am 1. Oktober 2026 in Kraft.
Wie viele Unternehmen sind in Österreich von NIS2 betroffen?
Direkt rund 4.000 wesentliche und wichtige Einrichtungen. Deutlich mehr Unternehmen sind indirekt als Zulieferer oder Dienstleister betroffen.
Wer ist die zuständige Behörde?
Das Bundesamt für Cybersicherheit, eingerichtet im Bundesministerium für Inneres. Vorfallmeldungen laufen über das zuständige CSIRT.

Marko DjurasinovicVITA – Governance, Compliance und Informationssicherheit. Schwerpunkte: NIS2 und NISG 2026, ISO 27001, Risikomanagement und IT-Governance.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.

Sind Sie von NIS2 betroffen?

Im kostenlosen Erstgespräch klären wir Ihre Betroffenheit nach dem NISG 2026 und die nächsten Schritte.

NIS2-Partner Österreich

Weiterlesen