Mit dem NISG 2026 wird die NIS2-Richtlinie in Österreich verbindlich. Rund 4.000 Einrichtungen aus 18 Sektoren sind direkt betroffen, viele weitere indirekt über die Lieferkette. Der kompakte Überblick – aktualisiert mit allen Eckdaten des Gesetzes.
- Gesetz: NISG 2026, BGBl. I Nr. 94/2025, in Kraft ab 1. Oktober 2026
- Betroffen: rund 4.000 mittlere und große Einrichtungen aus 18 Sektoren
- Aufsicht: Bundesamt für Cybersicherheit im Innenministerium
- Strafen: bis 10 Mio. € oder 2 % des weltweiten Umsatzes
Was ist NIS2?
NIS2 (Richtlinie (EU) 2022/2555) soll ein einheitlich hohes Cybersicherheitsniveau in der EU schaffen. Sie löst die erste NIS-Richtlinie ab und erweitert den Kreis der Betroffenen erheblich. In Österreich wird sie durch das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) umgesetzt, das am 1. Oktober 2026 in Kraft tritt und das NISG 2018 ablöst.
Wer ist betroffen?
Das Gesetz erfasst wesentliche und wichtige Einrichtungen in 18 Sektoren – darunter Energie, Verkehr, Bankwesen, Gesundheitswesen, digitale Infrastruktur, Chemie, Lebensmittel und verarbeitendes Gewerbe. Grundsätzlich gilt es ab mittlerer Unternehmensgröße: ab 50 Beschäftigten oder mehr als 10 Mio. € Umsatz und Bilanzsumme.
Neu ist die Selbstidentifikation: Unternehmen müssen ihre Betroffenheit selbst feststellen und sich registrieren. Details im Beitrag Bin ich von NIS2 betroffen?
Welche Pflichten gelten?
Kern ist ein risikobasiertes Risikomanagement mit zehn Mindestmaßnahmen (§ 32):
- Risikoanalyse und Sicherheitskonzepte für Informationssysteme
- Bewältigung von Sicherheitsvorfällen
- Business Continuity, Backup-Management und Krisenmanagement
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung, inklusive Schwachstellenmanagement
- Bewertung der Wirksamkeit der Maßnahmen
- Cyberhygiene und Schulungen
- Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Asset-Management
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation
Dazu kommen Meldepflichten für erhebliche Vorfälle (24 Stunden, 72 Stunden, ein Monat), die Registrierung bis 31. Dezember 2026 und die Selbstdeklaration binnen zwölf Monaten. Die Behörde kann die Maßnahmen per Verordnung weiter konkretisieren; bis dahin sind die Durchführungsverordnung (EU) 2024/2690 und ISO 27001 die beste Orientierung.
Welche Rolle spielt die Geschäftsführung?
Leitungsorgane müssen die Maßnahmen genehmigen, ihre Umsetzung überwachen und an Cybersicherheitsschulungen teilnehmen. Bei wesentlichen Einrichtungen kann die Behörde im Extremfall die Leitungsfunktion vorübergehend untersagen. Mehr dazu im Beitrag NIS2 und Geschäftsführung.
Was passiert bei Verstößen?
- Wesentliche Einrichtungen: bis 10 Mio. € oder 2 % des weltweiten Vorjahresumsatzes
- Wichtige Einrichtungen: bis 7 Mio. € oder 1,4 %
- Formalverstöße wie verspätete Registrierung: bis 50.000 €, im Wiederholungsfall bis 100.000 €
Was Sie jetzt tun sollten
- Betroffenheit klären – direkt oder als Zulieferer
- Registrierung vorbereiten – Daten zu Größe, Sektor und Ansprechpersonen bereithalten
- Gap-Analyse gegen die zehn Mindestmaßnahmen durchführen
- ISMS aufbauen – etwa nach ISO 27001 – und Maßnahmen priorisiert umsetzen
- Leitung schulen und Meldeprozesse etablieren
Fazit
NIS2 ist in Österreich kein Zukunftsthema mehr. Wer früh und strukturiert startet, erfüllt nicht nur das Gesetz, sondern erhöht die tatsächliche Widerstandsfähigkeit – und schafft Vertrauen bei Kunden und Partnern.
Häufige Fragen
Wie heißt das österreichische NIS2-Gesetz?
Wie viele Unternehmen sind in Österreich von NIS2 betroffen?
Wer ist die zuständige Behörde?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
Sind Sie von NIS2 betroffen?
Im kostenlosen Erstgespräch klären wir Ihre Betroffenheit nach dem NISG 2026 und die nächsten Schritte.
NIS2-Partner Österreich