Pressemitteilung
28. September 2026  | Wien, Austria

NIS-2: Orientierungslosigkeit bei Großteil der österreichischen Unternehmen

Beratungspraxis zeigt großen Aufholbedarf bei Umsetzung der geforderten Cybersecurity-Maßnahmen 

Pressekontakt

  • Das NISG 2026 gilt ab 1. Oktober 2026 und betrifft rund 4.000 österreichische Unternehmen aus 18 Sektoren
  • Die Beratungspraxis zeigt: Auch kurz vor Inkrafttreten herrscht große Unsicherheit bezüglich NIS-2
  • Eine Umfrage aus dem Frühling zeigt: 44 Prozent der Unternehmen konnten ihre eigene Betroffenheit von NIS-2 noch nicht einschätzen
  • 6 von 10 Unternehmen kannten die durch das neue NISG vorgegebenen Fristen nicht
  • Nur 22 Prozent waren ein halbes Jahr vor Inkrafttreten vollständig über die Fristen informiert und sehen ihre Umsetzung auf Kurs
  • Bei sieben von zehn Unternehmen war in keinem zentralen NIS-2-Maßnahmenbereich die Umsetzung weitgehend abgeschlossen

Mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) wird ein hohes Niveau an Cybersicherheit für deutlich mehr Unternehmen in Österreich rechtlich verbindlich. Ab 1. Oktober 2026 gilt NIS-2 für rund 4.000 österreichische Unternehmen aus 18 Sektoren als gesetzlicher Mindeststandard. Betroffen sind mittlere und große Unternehmen, die die vorgesehenen Größenschwellen erreichen und einem der im Gesetz angeführten Sektoren angehören.

Das Gesetz sieht ein umfassendes Pflichtenregime vor: Dieses reicht vom Risikomanagement über Melde- und Registrierungspflichten bis hin zur Verantwortung und persönlichen Haftung der Leitungsorgane. Trotz der nahenden Fristen herrscht in vielen Unternehmen jedoch weiterhin große Unsicherheit.

„Noch im April konnten 44 Prozent der Unternehmen keine belastbare Einschätzung abgeben, ob sie überhaupt betroffen sind. Doch es ist 5 vor 12: Schon bald müssen Unternehmen Mindeststandards erfüllen. Sie müssen nicht nur technische Schutzmaßnahmen treffen, sondern klare Verantwortlichkeiten, belastbare Prozesse und ein wirksames Risikomanagement etablieren. Leider zeigt unsere Beratungspraxis, dass es hier noch viel zu tun gibt. Wer seine eigene Betroffenheit noch nicht geprüft hat, sollte jetzt dringendst handeln“, sagt Gottfried Tonweber, Partner und Leiter Cybersecurity bei EY Österreich.

Breite Unklarheit über eigene Betroffenheit

Im April hatte EY im Rahmen der großen Cybersecurity-Studie insgesamt 200 Geschäftsführer:innen sowie Führungskräfte aus den Bereichen IT-Sicherheit und Datenschutz von österreichischen Unternehmen ab 20 Mitarbeitenden unter anderem auch zu NIS-2 befragt. Die Ergebnisse waren, lediglich ein halbes Jahr vor Inkrafttreten des NISG 2026, alarmierend: Lediglich sechs Prozent der befragten Unternehmen ordneten sich als wesentliche Einrichtung ein, neun Prozent als wichtige Einrichtung. Weitere zehn Prozent gingen davon aus, indirekt betroffen zu sein. Bei neun Prozent wurde die Betroffenheit im Frühling gerade erst geprüft. Rund jedes fünfte Unternehmen (21 %) hielt sich nach damaliger Einschätzung für nicht betroffen. Der größte Anteil entfiel somit auf jene Unternehmen, die noch keine belastbare Einschätzung abgeben können: Insgesamt 44 Prozent wussten nicht, ob sie unter die neuen Regelungen fallen.

Besonders hoch war die Unsicherheit bei Unternehmen mit einem Jahresumsatz von weniger als zehn Millionen Euro: Auch hier konnten 44 Prozent ihre Betroffenheit im April nicht beurteilen. Bei Unternehmen mit einem Umsatz zwischen zehn und 50 Millionen Euro lag dieser Anteil bei 23 Prozent, bei Unternehmen mit mehr als 51 Millionen Euro bei 36 Prozent. Unternehmen, die KI-Technologien im Bereich Cybersecurity einsetzen, waren tendenziell besser informiert: Von ihnen konnte nur ein Drittel (34 %) ihre NIS-2-Betroffenheit nicht einschätzen. Bei Unternehmen ohne KI-Einsatz betrug dieser Anteil 47 Prozent.

„Die Feststellung der eigenen Betroffenheit ist der unverzichtbare erste Schritt – und der hätte längst erfolgen müssen. Ohne diese Klärung können Unternehmen weder ihren konkreten Handlungsbedarf bestimmen noch Ressourcen, Verantwortlichkeiten und Umsetzungsmaßnahmen sinnvoll planen“, erklärt Tonweber.

Mehrheit kannte die gesetzlichen Fristen nicht

Große Wissenslücken zeigten sich auch beim vorgesehenen Fristenlauf. Ganze sechs von zehn befragten Unternehmen (61 %) gaben an, die durch das neue NISG vorgegebenen Fristen nicht zu kennen. Weitere zehn Prozent kannten diese nur teilweise. Sieben Prozent waren zwar mit den Fristen vertraut, sahen jedoch ein Risiko, diese mit dem Umsetzungsstand aus dem Frühling nicht einhalten zu können. Lediglich 22 Prozent kannten die Fristen vollständig und gingen davon aus, ihre Maßnahmen fristgerecht umsetzen zu können.

Mit steigender Unternehmensgröße nahm auch der Informationsstand zu: Bei Unternehmen mit weniger als zehn Millionen Euro Umsatz kannten 62 Prozent die Fristen nicht. In der Gruppe mit einem Umsatz zwischen zehn und 50 Millionen Euro waren es 45 Prozent. Bei Unternehmen mit mehr als 51 Millionen Euro sank dieser Anteil auf 29 Prozent. Gleichzeitig gaben in dieser Gruppe 35 Prozent der Befragten an, die Fristen vollständig zu kennen und sich bei der Umsetzung auf Kurs zu befinden – das war der höchste Anteil.

Auch hier zeigte sich ein Unterschied zwischen Unternehmen mit und ohne KI-Einsatz: 49 Prozent der Unternehmen, die bereits KI-Technologien nutzen, kannten die Fristen nicht. Unter den Unternehmen ohne KI-Einsatz waren es 63 Prozent.

„Die gesetzlichen Fristen sollten keinesfalls als Umsetzungsreserve betrachtet werden. Die Registrierung muss bis 31. Dezember 2026 erfolgen, die Selbstdeklaration bis 1. Oktober 2027. Davor müssen Unternehmen unter anderem ihre Betroffenheit klären, Zuständigkeiten festlegen, Risiken analysieren und die notwendigen Sicherheitsmaßnahmen umsetzen“, so Bernhard Zacherl, Director im Bereich Cybersecurity bei EY Österreich.

Sieben von zehn Unternehmen ohne abgeschlossenes Maßnahmenpaket

Der geringe Informationsstand spiegelte sich auch in der praktischen Umsetzung wider: Bei mehr als zwei Drittel der Unternehmen (69 %) war zumindest im April in keinem der abgefragten zentralen NIS-2-Maßnahmenbereiche die Umsetzung weitgehend abgeschlossen. Auch in den einzelnen Handlungsfeldern war der Fortschritt gering. Nur ein Viertel (24 %) hatte eine Risikoanalyse und ein Sicherheitskonzept weitgehend umgesetzt, obwohl das die am weitesten verbreitete finalisierte Maßnahme ist. Bei Schulungen und Managementverantwortung sowie bei Kryptographie- und Zugangskontrollen lag der Anteil jeweils bei 23 Prozent. Gleiches galt für die kontinuierliche Überwachung und Wirksamkeitsprüfung. Incident-Handling- und Meldeprozesse sowie Business Continuity und Krisenmanagement waren bei jeweils 22 Prozent weitgehend umgesetzt. Am geringsten war der Fortschritt beim Lieferketten- und Drittparteienmanagement sowie bei den Sicherheitsanforderungen an Beschaffung und Entwicklung: Hier meldeten jeweils lediglich 18 Prozent eine weitgehend abgeschlossene Umsetzung.

Besonders groß war der Nachholbedarf bei Unternehmen mit weniger als zehn Millionen Euro Umsatz: Drei Viertel (74 %) hatten in keinem der abgefragten Bereiche ein weitgehend abgeschlossenes Maßnahmenpaket. Bei Unternehmen mit einem Umsatz zwischen zehn und 50 Millionen Euro waren es 47 Prozent, umsatzstärkere Unternehmen lagen mit 48 Prozent etwa gleichauf. Unter den Unternehmen, die KI-Technologien einsetzen, lag der Anteil der Nachholbedürftigen bei 54 Prozent, bei Unternehmen ohne KI-Einsatz bei 73 Prozent.

„Aus unserer Erfahrung haben sich die Unsicherheiten in den letzten Monaten nicht aufgelöst, obwohl NIS-2 nun schon direkt vor der Türe steht. Es gilt, sofort tätig zu werden. Immerhin ist NIS-2 weit mehr als eine regulatorische Pflichtübung. Wer die Anforderungen strukturiert umsetzt, stärkt die Widerstandsfähigkeit des eigenen Unternehmens, schafft Rechtssicherheit und verbessert zugleich seine Wettbewerbsfähigkeit. Dafür braucht es allerdings ein koordiniertes – und rasches! – Vorgehen, das Technologie, Prozesse und die Verantwortung der Unternehmensleitung gleichermaßen berücksichtigt“, betont Zacherl.

- Ende -

EY im Überblick

EY* ist eine der führenden Prüfungs- und Beratungsorganisationen in Österreich. Das Unternehmen beschäftigt mehr als 1.500 Mitarbeiter:innen an fünf Standorten und erzielte im Geschäftsjahr 2024/2025 einen Umsatz von 255 Millionen Euro. Gemeinsam mit den insgesamt über 400.000 Mitarbeiter:innen der internationalen EY-Organisation betreut EY Kund:innen überall auf der Welt.

EY bietet sowohl großen als auch mittelständischen Unternehmen ein umfangreiches Portfolio von Dienstleistungen an: Wirtschaftsprüfung, Steuerberatung, Unternehmensberatung sowie Strategie- und Transaktionsberatung.

*Der Name EY bezieht sich in diesem Profil auf alle österreichischen Mitgliedsunternehmen von Ernst &Young Global Limited (EYG), einer Gesellschaft mit beschränkter Haftung nach englischem Recht. Jedes EYG Mitgliedsunternehmen ist rechtlich selbstständig und unabhängig und haftet nicht für das Handeln und Unterlassen der jeweils anderen Mitgliedsunternehmen.

Ähnliche Pressemitteilungen