Externer Informationssicherheitsbeauftragter für Unternehmen, die NISG 2026 oder ISO 27001 erfüllen müssen.
- Von der CIS für ISO/IEC 27001 berufen
- Zuletzt Informationssicherheitsbeauftragter einer österreichischen Landesbank
- Begleitung einer sechs Monate laufenden Prüfung der Österreichischen Nationalbank
- Einsatzraum Wien, Niederösterreich und Umland
Fristen nach dem NISG 2026
Inkrafttreten des NISG 2026.
§ 51 Abs. 1 NISG 2026: neun Monate nach der Kundmachung, mit dem nächstfolgenden Monatsersten.
Letzter Tag für die Registrierung wesentlicher und wichtiger Einrichtungen bei der Cybersicherheitsbehörde, elektronisch über das Unternehmensserviceportal. Wer erst später unter das Gesetz fällt, hat drei Monate ab Erfüllung der Voraussetzungen.
§ 29 Abs. 3 NISG 2026: innerhalb von drei Monaten ab Inkrafttreten.
Letzter Tag für die Selbstdeklaration: Informationen zu den umgesetzten Risikomanagementmaßnahmen an die Cybersicherheitsbehörde.
§ 33 Abs. 1 NISG 2026: innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht.
Fristen nach dem Gesetzestext im Rechtsinformationssystem des Bundes, Kalenderdaten nach den Angaben der Wirtschaftskammer.
Leistungen
NIS2 und NISG 2026
Klären, ob und wie Ihr Unternehmen betroffen ist, und die Pflichten so umsetzen, dass sie einer Prüfung durch die Cybersicherheitsbehörde standhalten.
ISO 27001
Aufbau eines Informationssicherheits-Managementsystems, interne Audits, Voraudit und Begleitung durch Stufe-1- und Stufe-2-Audit.
Security Services
Externer Informationssicherheitsbeauftragter, Audits bei Lieferanten, IKT-Risikomanagement, Business Continuity und die Automatisierung wiederkehrender Kontrollen.
Was ich nicht mache
- Ihr Unternehmen zertifizieren. Als berufener Auditor unterliege ich der Unabhängigkeitspflicht nach ISO/IEC 17021. Wen ich berate, kann ich nicht selbst zertifizieren.
- Provisionen annehmen. Keine Vergütung von Herstellern oder Softwareanbietern. Eine Werkzeugempfehlung hat keinen anderen Grund als die Sache.
- Mehr als vier Tage pro Woche. Die Kapazität ist begrenzt, damit die Arbeit bei mir bleibt und nicht weitergereicht wird.
- Security Operations. Kein SOC, kein SIEM-Betrieb, keine Rund-um-die-Uhr-Bereitschaft. Dafür gibt es spezialisierte Anbieter; bei deren Auswahl und Steuerung helfe ich.
Zur Person

Dipl.-Ing. Sascha Weihs, Informationssicherheitsbeauftragter mit Schwerpunkt auf dem Aufbau und Betrieb von Managementsystemen im regulierten Umfeld. Zuletzt in einer österreichischen Landesbank, davor mehrjährige Auditpraxis in einem nach ISO/IEC 27001 zertifizierten IT-Dienstleister.
Aus der Praxis
IT-naher Dienstleister, KMU
Laufende Führung der Informationssicherheit als externer Informationssicherheitsbeauftragter: Anforderungsprüfung gegen NIS2, Schutzbedarfsfeststellungen, Vorfallbehandlung und Begleitung von Change-Projekten.
Produzierendes Unternehmen, rund 25 Mitarbeiter
Business-Impact-Analyse, Aufbau des Risikomanagements, Dokumentenlenkung und Schutzbedarfsfeststellung, dazu die Automatisierung des Helpdesk-Prozesses.
Gemeinnützige Organisation
Vollständige Automatisierung des Benutzer- und Berechtigungsmanagements samt Überwachung. Jede Berechtigungsvergabe ist seither lückenlos nachvollziehbar.
Kundennamen nenne ich nicht öffentlich. Warum, und woran Sie mich stattdessen messen können.
Leitfäden
Kontakt
Am schnellsten telefonisch. Auf E-Mails antworte ich innerhalb eines Werktags.