Breite Unklarheit über eigene Betroffenheit
Im April hatte EY im Rahmen der großen Cybersecurity-Studie insgesamt 200 Geschäftsführer:innen sowie Führungskräfte aus den Bereichen IT-Sicherheit und Datenschutz von österreichischen Unternehmen ab 20 Mitarbeitenden unter anderem auch zu NIS-2 befragt. Die Ergebnisse waren, lediglich ein halbes Jahr vor Inkrafttreten des NISG 2026, alarmierend: Lediglich sechs Prozent der befragten Unternehmen ordneten sich als wesentliche Einrichtung ein, neun Prozent als wichtige Einrichtung. Weitere zehn Prozent gingen davon aus, indirekt betroffen zu sein. Bei neun Prozent wurde die Betroffenheit im Frühling gerade erst geprüft. Rund jedes fünfte Unternehmen (21 %) hielt sich nach damaliger Einschätzung für nicht betroffen. Der größte Anteil entfiel somit auf jene Unternehmen, die noch keine belastbare Einschätzung abgeben können: Insgesamt 44 Prozent wussten nicht, ob sie unter die neuen Regelungen fallen.
Besonders hoch war die Unsicherheit bei Unternehmen mit einem Jahresumsatz von weniger als zehn Millionen Euro: Auch hier konnten 44 Prozent ihre Betroffenheit im April nicht beurteilen. Bei Unternehmen mit einem Umsatz zwischen zehn und 50 Millionen Euro lag dieser Anteil bei 23 Prozent, bei Unternehmen mit mehr als 51 Millionen Euro bei 36 Prozent. Unternehmen, die KI-Technologien im Bereich Cybersecurity einsetzen, waren tendenziell besser informiert: Von ihnen konnte nur ein Drittel (34 %) ihre NIS-2-Betroffenheit nicht einschätzen. Bei Unternehmen ohne KI-Einsatz betrug dieser Anteil 47 Prozent.
„Die Feststellung der eigenen Betroffenheit ist der unverzichtbare erste Schritt – und der hätte längst erfolgen müssen. Ohne diese Klärung können Unternehmen weder ihren konkreten Handlungsbedarf bestimmen noch Ressourcen, Verantwortlichkeiten und Umsetzungsmaßnahmen sinnvoll planen“, erklärt Tonweber.
Mehrheit kannte die gesetzlichen Fristen nicht
Große Wissenslücken zeigten sich auch beim vorgesehenen Fristenlauf. Ganze sechs von zehn befragten Unternehmen (61 %) gaben an, die durch das neue NISG vorgegebenen Fristen nicht zu kennen. Weitere zehn Prozent kannten diese nur teilweise. Sieben Prozent waren zwar mit den Fristen vertraut, sahen jedoch ein Risiko, diese mit dem Umsetzungsstand aus dem Frühling nicht einhalten zu können. Lediglich 22 Prozent kannten die Fristen vollständig und gingen davon aus, ihre Maßnahmen fristgerecht umsetzen zu können.
Mit steigender Unternehmensgröße nahm auch der Informationsstand zu: Bei Unternehmen mit weniger als zehn Millionen Euro Umsatz kannten 62 Prozent die Fristen nicht. In der Gruppe mit einem Umsatz zwischen zehn und 50 Millionen Euro waren es 45 Prozent. Bei Unternehmen mit mehr als 51 Millionen Euro sank dieser Anteil auf 29 Prozent. Gleichzeitig gaben in dieser Gruppe 35 Prozent der Befragten an, die Fristen vollständig zu kennen und sich bei der Umsetzung auf Kurs zu befinden – das war der höchste Anteil.
Auch hier zeigte sich ein Unterschied zwischen Unternehmen mit und ohne KI-Einsatz: 49 Prozent der Unternehmen, die bereits KI-Technologien nutzen, kannten die Fristen nicht. Unter den Unternehmen ohne KI-Einsatz waren es 63 Prozent.
„Die gesetzlichen Fristen sollten keinesfalls als Umsetzungsreserve betrachtet werden. Die Registrierung muss bis 31. Dezember 2026 erfolgen, die Selbstdeklaration bis 1. Oktober 2027. Davor müssen Unternehmen unter anderem ihre Betroffenheit klären, Zuständigkeiten festlegen, Risiken analysieren und die notwendigen Sicherheitsmaßnahmen umsetzen“, so Bernhard Zacherl, Director im Bereich Cybersecurity bei EY Österreich.
Sieben von zehn Unternehmen ohne abgeschlossenes Maßnahmenpaket
Der geringe Informationsstand spiegelte sich auch in der praktischen Umsetzung wider: Bei mehr als zwei Drittel der Unternehmen (69 %) war zumindest im April in keinem der abgefragten zentralen NIS-2-Maßnahmenbereiche die Umsetzung weitgehend abgeschlossen. Auch in den einzelnen Handlungsfeldern war der Fortschritt gering. Nur ein Viertel (24 %) hatte eine Risikoanalyse und ein Sicherheitskonzept weitgehend umgesetzt, obwohl das die am weitesten verbreitete finalisierte Maßnahme ist. Bei Schulungen und Managementverantwortung sowie bei Kryptographie- und Zugangskontrollen lag der Anteil jeweils bei 23 Prozent. Gleiches galt für die kontinuierliche Überwachung und Wirksamkeitsprüfung. Incident-Handling- und Meldeprozesse sowie Business Continuity und Krisenmanagement waren bei jeweils 22 Prozent weitgehend umgesetzt. Am geringsten war der Fortschritt beim Lieferketten- und Drittparteienmanagement sowie bei den Sicherheitsanforderungen an Beschaffung und Entwicklung: Hier meldeten jeweils lediglich 18 Prozent eine weitgehend abgeschlossene Umsetzung.
Besonders groß war der Nachholbedarf bei Unternehmen mit weniger als zehn Millionen Euro Umsatz: Drei Viertel (74 %) hatten in keinem der abgefragten Bereiche ein weitgehend abgeschlossenes Maßnahmenpaket. Bei Unternehmen mit einem Umsatz zwischen zehn und 50 Millionen Euro waren es 47 Prozent, umsatzstärkere Unternehmen lagen mit 48 Prozent etwa gleichauf. Unter den Unternehmen, die KI-Technologien einsetzen, lag der Anteil der Nachholbedürftigen bei 54 Prozent, bei Unternehmen ohne KI-Einsatz bei 73 Prozent.
„Aus unserer Erfahrung haben sich die Unsicherheiten in den letzten Monaten nicht aufgelöst, obwohl NIS-2 nun schon direkt vor der Türe steht. Es gilt, sofort tätig zu werden. Immerhin ist NIS-2 weit mehr als eine regulatorische Pflichtübung. Wer die Anforderungen strukturiert umsetzt, stärkt die Widerstandsfähigkeit des eigenen Unternehmens, schafft Rechtssicherheit und verbessert zugleich seine Wettbewerbsfähigkeit. Dafür braucht es allerdings ein koordiniertes – und rasches! – Vorgehen, das Technologie, Prozesse und die Verantwortung der Unternehmensleitung gleichermaßen berücksichtigt“, betont Zacherl.