Mann arbeitet an Computern im Rechenzentrum

NIS2 & NISG 2026 in Österreich: Was die neue Auflage für Unternehmen bedeutet

Mit NIS2 und NISG 2026 wird ein hohes Level an Cybersicherheit für deutlich mehr Unternehmen in Österreich rechtlich verbindlich.


Überblick

  • Mit dem NISG 2026 wird Cybersicherheit ab 1. Oktober 2026 für rund 4.000 österreichische Unternehmen aus 18 Sektoren zum verbindlichen gesetzlichen Mindeststandard.
  • Betroffen sind mittlere und große Unternehmen, die kumulativ die Größenschwelle erreichen und einem der in den Anlagen 1 und 2 enumerierten Sektoren angehören.
  • Das Gesetz normiert ein umfassendes Pflichtenregime, von Risikomanagement und Meldepflichten bis zur persönlichen Haftung der Leitungsorgane.
  • Die Fristen sind keine Umsetzungsreserve: Registrierung bis 31. Dezember 2026, Selbstdeklaration bis 1. Oktober 2027.
  • Wer jetzt handelt, erfüllt nicht nur eine Rechtspflicht, sondern stärkt Resilienz, Rechtssicherheit und Wettbewerbsfähigkeit gleichermaßen.

Als Reaktion auf die stark steigende Bedrohungslage durch Cyberangriffe und die zunehmende Digitalisierung kritischer Geschäftsprozesse verschärft die Europäische Union ihre Anforderungen an die Cybersicherheit von Unternehmen deutlich. Mit NIS2 wird Cybersicherheit erstmals für tausende Organisationen zu einer verbindlichen Management- und Compliance-Aufgabe. In Österreich erfolgt die Umsetzung über das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026), das ab 1. Oktober 2026 gilt und den Kreis der betroffenen Organisationen massiv erweitert. Rund 4.000 Einrichtungen aus 18 gesellschaftlich relevanten Sektoren fallen künftig in den Anwendungsbereich.

Was ist NIS2?

NIS2, die bereits im Dezember 2022 verabschiedete Richtlinie (EU) 2022/2555, ist der überarbeitete unionsrechtliche Rahmen zur Gewährleistung eines hohen gemeinsamen Cybersicherheitsniveaus in der Europäischen Union. NIS2 begründet kein bloßes technisches Regelwerk, sondern ein verbindliches rechtliches Pflichtenregime. Ziel ist es, die Widerstandsfähigkeit von Unternehmen und öffentlichen Einrichtungen gegenüber Cyberrisiken zu stärken, die Versorgungssicherheit zentraler Dienstleistungen zu gewährleisten und ein einheitlich hohes Cybersicherheitsniveau in der gesamten EU sicherzustellen.

Betroffene Einrichtungen sind verpflichtet, Cyberrisiken systematisch zu identifizieren, verhältnismäßige technische und organisatorische Schutzmaßnahmen umzusetzen, Sicherheitsvorfälle fristgerecht zu melden, Risiken entlang der Lieferkette zu berücksichtigen und Cybersicherheit als Leitungsaufgabe auf Vorstandsebene zu verankern. Bei Verstößen drohen empfindliche Sanktionen sowie die persönliche Haftung der Geschäftsleitung.

Die Erfüllung dieser Anforderungen ist jedoch nicht nur Pflicht, sondern auch strategische Chance: Unternehmen, die NIS2-Compliance proaktiv angehen, positionieren sich als verlässliche Partner in einer zunehmend sicherheitssensiblen Wirtschaft. Ein nachweislich robustes Cybersicherheitsniveau stärkt das Vertrauen von Kund:innen, Geschäftspartner:innen und Investor:innen, reduziert das Haftungsrisiko im Schadensfall und wirkt sich unmittelbar auf die Risikobewertung durch Versicherungen und Kreditgeber aus. Darüber hinaus schafft die strukturierte Auseinandersetzung mit Cyberrisiken organisationsinterne Klarheit über kritische Prozesse, Abhängigkeiten und Schutzbedarfe – ein Mehrwert, der weit über die bloße Erfüllung regulatorischer Mindestanforderungen hinausgeht und langfristig die Resilienz und Wettbewerbsfähigkeit des Unternehmens stärkt.

Was ändert sich durch NIS2?

Die normativen Anforderungen an die Informationssicherheit sind dabei derart engmaschig und detailliert ausgestaltet, dass betroffenen Einrichtungen kaum eigenständiger Umsetzungsspielraum verbleibt: Das Gesetz gibt nicht nur die Schutzziele, sondern auch die Maßnahmenkategorien, die Governance-Strukturen, die Meldeprozesse und die Nachweispflichten verbindlich vor und schränkt damit den unternehmerischen Gestaltungsspielraum auf die konkrete Ausgestaltung innerhalb eines weitgehend vordefinierten Pflichtenrahmens ein.

Inhaltlich verlagert sich der Schwerpunkt von punktuellen technischen Einzelmaßnahmen hin zu einem ganzheitlichen, dokumentierten Cybersicherheits-Risikomanagement. Betroffene Einrichtungen haben Risiken für ihre Netz- und Informationssysteme systematisch zu identifizieren, zu bewerten und durch verhältnismäßige technische sowie organisatorische Maßnahmen zu beherrschen. Dieser Ansatz orientiert sich an international anerkannten Sicherheitsstandards und umfasst unter anderem Zugangskontrollen, Verschlüsselung, Business-Continuity-Management, Lieferkettensicherheit sowie ein strukturiertes Vorfallsmanagement mit gesetzlich normierten Meldefristen.

Die wohl weitreichendste Neuerung betrifft die Verantwortung der Leitungsorgane: Geschäftsführungen und Vorstände sind künftig verpflichtet, die Risikomanagementmaßnahmen zu billigen und deren Umsetzung aktiv zu überwachen. Eine Delegation dieser Verantwortung ist rechtlich nicht möglich. Bei schuldhafter Pflichtverletzung droht die persönliche Haftung der Leitungsorgane. Cybersecurity ist damit aus dem Bereich der operativen IT-Verantwortung auf die Ebene der Unternehmensleitung gehoben worden und als integraler Bestandteil verantwortungsvoller Unternehmensführung zu verstehen.

Warum braucht es NIS2?

Jahrzehntelang hat die digitale Gesellschaft einen stillen Preis bezahlt: Mit dem Aufstieg der Informationsgesellschaft wuchsen Abhängigkeiten von Netz- und Informationssystemen in einem Tempo, das regulatorische Rahmenbedingungen schlicht überholte. Informationssicherheit galt als nachrangige Kostenstelle, rechtlich verbindliche Mindestanforderungen fehlten, mit weitreichenden Konsequenzen für die Resilienz von Wirtschaft und Verwaltung.

Erst 2016 schuf die EU mit der NIS1-Richtlinie das erste allgemeine Rechtsregime zur Cybersicherheit, in Österreich umgesetzt durch das NISG, das jedoch nur rund 100 Unternehmen erfasste. Steigende Cyberangriffszahlen und systemische Lieferkettenrisiken machten eine Überarbeitung unausweichlich: Die NIS2-Richtlinie (EU) 2022/2555 weitete den Anwendungsbereich drastisch aus und verdichtete die Anforderungen erheblich. In Österreich tritt die Umsetzung durch das NISG 2026 mit 1. Oktober 2026 in Kraft und erfasst erstmals rund 4.000 Einrichtungen.

NISG 2026: Umsetzung der EU-Richtlinien in Österreich

Das NISG 2026 wurde bereits am 23. Dezember 2025 kundgemacht und tritt am 1. Oktober 2026 in Kraft. Von der ursprünglich rund neunmonatigen Vorbereitungsphase bis zum Inkrafttreten ist inzwischen der weitaus größte Teil verstrichen – bis zum Stichtag verbleibt nur noch ein schmales Zeitfenster von wenigen Monaten. Dieser verbleibende Zeitraum ist keine Umsetzungsreserve, sondern die letzte reguläre Vorbereitungsphase; wer sie ungenutzt lässt, steht am Stichtag einer vollzugsfähigen Rechtslage ohne rechtskonforme Strukturen gegenüber.

Das NISG 2026 sieht einen gestaffelten Fristenlauf vor:

  • Mit 1. Oktober 2026 tritt das Gesetz vollständig in Kraft. Ab diesem Zeitpunkt gelten die Pflichten zum Risikomanagement, zur Schulung der Leitungsorgane sowie die Meldepflichten bei Sicherheitsvorfällen unmittelbar.
  • Bis 31. Dezember 2026 haben sich wesentliche und wichtige Einrichtungen bei der zuständigen Cybersicherheitsbehörde zu registrieren. Die konkrete Form der Registrierung wird noch durch Verordnung festgelegt.
  • Bis 1. Oktober 2027 ist eine Selbstdeklaration einzureichen, in der die Einrichtung die Umsetzung der erforderlichen Maßnahmen gegenüber der Behörde dokumentiert.
  • Ab 1. Oktober 2028 kann die Cybersicherheitsbehörde wesentliche und wichtige Einrichtungen auffordern, die Umsetzung der Maßnahmen durch einen Prüfbericht einer unabhängigen Stelle nachzuweisen.

Unabhängig von diesem regulären Prüfzyklus ist die Behörde jedoch berechtigt, anlassbezogen, insbesondere im Nachgang eines gemeldeten Sicherheitsvorfalls oder bei konkretem Verdacht auf Pflichtverletzungen, jederzeit eine außerordentliche Prüfung anzuordnen; wesentliche Einrichtungen haben in diesem Fall den Nachweis der organisatorisch-operativen Umsetzung bereits binnen zwei Monaten nach Aufforderung zu erbringen.

Die im Gesetz vorgesehenen Fristen sind als rechtliche Mindestvorgaben zu verstehen, nicht als Umsetzungsreserve. Die rechtssichere Einstufung, der Aufbau eines belastbaren Nachweisrahmens und die Implementierung der erforderlichen Maßnahmen erfordern in der Praxis einen erheblichen zeitlichen Vorlauf. Betroffene Einrichtungen sind daher gut beraten, die Prüfung ihrer Betroffenheit und die Einleitung konkreter Umsetzungsschritte ohne Verzug in Angriff zu nehmen.

NISG 2026: Wichtige Fristen und Pflichten

Infografik zeigt die wichtigsten Fristen und Pflichten in Zusammenhang mit NISG 2026

Wer ist von NIS2 betroffen?

Die Anwendbarkeit des NISG 2026 bestimmt sich anhand zweier kumulativ zu erfüllender Kriterien: der Zugehörigkeit zu einem der gesetzlich erfassten Sektoren sowie dem Erreichen der normierten Größenschwelle. Betroffen sind grundsätzlich mittlere und große Unternehmen, ab 50 Mitarbeitenden oder mit einem Jahresumsatz bzw. einer Jahresbilanzsumme von jeweils mehr als 10 Millionen Euro, sofern sie in einem der in den Anlagen 1 und 2 des NISG 2026 enumerierten Sektoren tätig sind.

 

Die Anlage 1 erfasst die Sektoren mit hoher Kritikalität:

Die Anlage 2 umfasst die sonstigen kritischen Sektoren, darunter Post, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, Anbieter digitaler Dienste sowie Forschungseinrichtungen.

 

Besondere Aufmerksamkeit verdient die Situation mittelständischer Unternehmen: Viele Betriebe, die bislang nicht als kritische Infrastruktur wahrgenommen wurden, fallen erstmals in den Anwendungsbereich, darunter Produktionsunternehmen, Chemiebetriebe und Unternehmen mit IKT-nahen Dienstleistungen.

Welche Ausnahmen gibt es bei der Einstufung von NIS2?

Das NISG 2026 erfasst grundsätzlich nur mittlere und große Unternehmen, die in einem der in den Anlagen 1 und 2 abschließend aufgezählten Sektoren tätig sind. Fehlt es an einem dieser beiden Kriterien – Sektorzugehörigkeit oder Größenschwelle –, scheidet eine unmittelbare Betroffenheit im Regelfall aus.

Ausnahmen bestehen in beide Richtungen: Bestimmte Einrichtungen unterliegen dem NISG 2026 größenunabhängig, darunter qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter. Umgekehrt sind Einrichtungen, die zwar die Größenschwelle erreichen, jedoch keinem erfassten Sektor angehören, vom Anwendungsbereich ausgenommen, unabhängig davon, wie umfangreich ihr IT-Einsatz ist.

In der Praxis erfordert die Beurteilung der Betroffenheit eine strukturierte Einzelfallprüfung. Insbesondere in Konzernstrukturen kann die Einstufung einer Gesellschaft nicht isoliert erfolgen: Die Kennzahlen verbundener und assoziierter Unternehmen sind bei der Größenberechnung zu berücksichtigen und die konkrete Leistungserbringung, nicht jedoch die formale Branchenzuordnung, ist dafür ausschlaggebend, welchem Sektor eine Tätigkeit zuzuordnen ist.

NIS2-Anforderungen: Was müssen betroffene Unternehmen konkret tun?

NIS2 verlangt im Kern nichts, was in einem gut geführten Unternehmen mit IT-Systemen nicht ohnehin längst vorhanden sein sollte, und macht damit sichtbar, was jahrzehntelang als freiwillige Best Practice behandelt wurde, obwohl es schlicht professioneller Standard hätte sein müssen.

Das Gesetz normiert einen risikobasierten, am Allgefahrenansatz orientierten Pflichtenkatalog: Betroffene Einrichtungen haben sämtliche relevanten Bedrohungen, unabhängig von ihrer Ursache – ob technisches Versagen, menschliches Fehlverhalten oder gezielter Angriff – systematisch zu erfassen und durch Maßnahmen nach dem Stand der Technik wirksam zu adressieren. Stand der Technik bezeichnet hierbei jene Maßnahmen und Verfahren, die nach aktuellem Erkenntnisstand der Fachwelt als geeignet und verhältnismäßig gelten, um Cyberrisiken wirksam zu beherrschen. Der Maßstab ist dabei kein statischer: Was dem Stand der Technik entspricht, entwickelt sich kontinuierlich weiter und verlangt eine fortlaufende Überprüfung und Anpassung der umgesetzten Schutzmaßnahmen.

Die zentralen Handlungsfelder umfassen:

  • die rechtssichere Einstufung und fristgerechte Registrierung
  • eine klare Cybersecurity-Governance mit definierten Verantwortlichkeiten auf Leitungsebene
  • ein strukturiertes Risikomanagement für Netz- und Informationssysteme
  • einen funktionierenden Incident-Response-Prozess mit gesetzeskonformen Meldewegen
  • Business-Continuity-Maßnahmen einschließlich Backup und Krisenmanagement
  • Lieferketten- und IKT-Dienstleistersicherheit
  • Schwachstellen- und Patch-Management
  • Zugriffskontrolle, Authentifizierung und Berechtigungsmanagement
  • Verschlüsselung und sichere Kommunikation
  • Schulungen für Mitarbeitende und Leitungsorgane

All dies ist durch belastbare Dokumentation und kontinuierliches Monitoring zu unterlegen.

Viele Unternehmen verfügen bereits über einzelne dieser Bausteine, was häufig fehlt, ist deren strukturierte Verbindung zu einem gesamthaften, nachweisfähigen Risikomanagement. Der sinnvolle Einstieg ist daher ein NIS2-Readiness-Assessment: Es klärt die Betroffenheit, identifiziert bestehende Maßnahmen, zeigt Lücken auf und definiert priorisierte Umsetzungsschritte – pragmatisch, verhältnismäßig und rechtssicher.


NIS2-Readiness-Assessment
Sie möchten wissen, wie gut Ihr Unternehmen auf die NIS2-Anforderungen vorbereitet ist? Kontaktieren Sie uns jetzt für Ihr NIS2-Readiness-Assessment!

NIS2-Checkliste für Unternehmen

Unternehmen sollten ihre NIS2-Umsetzung strukturiert vorbereiten. Die folgende Checkliste bietet einen ersten Überblick:

NIS2-Betroffenheitsanalyse

  • Anwendungsbereich des NISG 2026 anhand Sektorzugehörigkeit und Unternehmensgröße prüfen
  • Relevante Konzerngesellschaften, Tätigkeiten und Sektorenzuordnungen identifizieren
  • Einstufung als wesentliche oder wichtige Einrichtung rechtssicher durchführen und dokumentieren

Governance & Verantwortlichkeiten

  • Cybersecurity-Verantwortlichkeiten auf Management-, Fachbereichs- und IT-Ebene verbindlich festlegen
  • Leitungsorgane über Billigungs- und Überwachungspflichten sowie persönliche Haftungsrisiken informieren und schulen

Ist-Analyse & Gap-Assessment

  • Bestehende Informationssicherheitsmaßnahmen, Prozesse und Nachweise strukturiert aufnehmen
  • Gap-Assessment gegen die Anforderungen des NISG 2026 durchführen und Handlungsbedarf priorisieren

Risikomanagement & Maßnahmen

  • Cybersecurity-Risikomanagement nach dem Allgefahrenansatz und dem Stand der Technik definieren oder erweitern
  • Incident-Response- und gesetzeskonforme Meldeprozesse (24h/72h/30 Tage) überprüfen und etablieren
  • Business-Continuity-, Backup- und Wiederherstellungsmaßnahmen bewerten und sicherstellen
  • IKT-Dienstleister, Lieferketten und kritische Abhängigkeiten erfassen und sicherheitsseitig bewerten
  • Zugriffskontrolle, Authentifizierung, Verschlüsselung und Schwachstellenmanagement auf Stand der Technik bringen
  • Policys, Leitlinien und Prozessbeschreibungen aktualisieren und in Kraft setzen

Umsetzungsplanung & Nachweisführung

  • Maßnahmenplan mit klaren Prioritäten, Verantwortlichen und Fristen erstellen
  • Registrierung bis 31. Dezember 2026 und Selbstdeklaration bis 1. Oktober 2027 fristgerecht vorbereiten
  • Laufendes Monitoring und kontinuierliche Überprüfung der umgesetzten Maßnahmen sicherstellen

Welche Konsequenzen hat die Nichteinhaltung von NIS2?

Das Sanktionsregime des NISG 2026 ist mehrstufig ausgestaltet und richtet sich nach der Einstufung der betroffenen Einrichtung, wobei jeweils der höhere Betrag maßgeblich ist:

  • Wesentliche Einrichtungen riskieren Geldbußen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.
  • Wichtigen Einrichtungen drohen Geldbußen von bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.

Besonderes Gewicht kommt der persönlichen Haftung der Leitungsorgane zu: Geschäftsführer:innen und Vorstandsmitglieder, die ihre Billigungs- und Überwachungspflichten schuldhaft verletzen, können persönlich in Anspruch genommen werden; eine Haftungsdelegation ist rechtlich ausgeschlossen. In schwerwiegenden Fällen ist darüber hinaus der vorübergehende Ausschluss von der Geschäftsführung möglich, eine Maßnahme, die in ihrer Eingriffsintensität einem persönlichen Berufsverbot nahekommen kann.

Ergänzt wird das Sanktionsregime durch behördliche Prüfauflagen, Anordnungen zur Mängelbeseitigung sowie die Pflicht zur öffentlichen Bekanntmachung von Verstößen, mit weitreichenden Reputationsfolgen gegenüber Kund:innen, Geschäftspartner:innen und Aufsichtsbehörden.

Die Umsetzung ist anspruchsvoll, aber mit EY als Partner strukturiert und zielgerichtet zu bewältigen. Wir begleiten Sie von der ersten Betroffenheitsanalyse über die behördliche Selbstdeklaration bis zur offiziellen Prüfung: fachlich fundiert, rechtssicher und mit dem klaren Anspruch, Lösungen zu entwickeln, die zu Ihrem Unternehmen passen. Vertrauen Sie auf einen Partner, der die regulatorischen Anforderungen des NISG 2026 nicht nur kennt, sondern in der Praxis umsetzt.

Fazit: NIS2 wird zum neuen Mindeststandard für Cybersicherheit

NIS2 markiert einen Paradigmenwechsel: Cybersicherheit ist keine freiwillige Selbstverpflichtung mehr, sondern verbindlicher Rechtsrahmen und wird mit dem Inkrafttreten des NISG 2026 am 1. Oktober 2026 zum gesetzlichen Mindeststandard für tausende österreichische Unternehmen. Wer die Anforderungen ernst nimmt, schützt nicht nur seine Systeme, sondern stärkt seine Resilienz, seine Rechtssicherheit und seine Wettbewerbsfähigkeit gleichermaßen.

FAQ – Häufig gestellte Fragen zu NIS2 und NISG

Mehr zum Thema

EY Cybersecurity Studie 2026: Wie gut Österreichs Unternehmen auf Cyberangriffe vorbereitet sind

Die Studie von EY über Cybersicherheit von Unternehmen • Bedrohungslage & Schutzmaßnahmen • KI als Risiko & Potenzial ➜ Mehr erfahren!

Digital Operational Resilience Act (DORA): Was ändert sich im Finanzsektor?

Was DORA für Finanzunternehmen in Österreich & der EU bedeutet: zentrale Anforderungen im Überblick • was jetzt zu tun ist ➜ Alle Infos!

Über diesen Artikel