Zum Inhalt springen
Cesec+43 650 66 33 004

NIS2 und NISG 2026: klären, ob Sie betroffen sind, und die Pflichten prüfbar umsetzen

Das Netz- und Informationssystemsicherheitsgesetz 2026 setzt die europäische NIS2-Richtlinie in Österreich um. Es erfasst deutlich mehr Unternehmen als das bisherige NISG und legt die Verantwortung ausdrücklich zur Geschäftsführung.

Betroffenheit in fünf Fragen prüfen — läuft vollständig in Ihrem Browser, ohne Anmeldung.

Was das NISG 2026 verlangt

Das Gesetz legt Maßnahmen fest, mit denen ein hohes Cybersicherheitsniveau erreicht werden soll, insbesondere bei wesentlichen und wichtigen Einrichtungen in 18 Sektoren (§ 2). Es ist im Bundesgesetzblatt als BGBl. I Nr. 94/2025 kundgemacht. Zuständig ist die Cybersicherheitsbehörde, das Bundesamt für Cybersicherheit.

Im Kern stehen vier Pflichten: sich registrieren, angemessene Risikomanagementmaßnahmen umsetzen, erhebliche Vorfälle melden und die Wirksamkeit der Maßnahmen nachweisen. Dazu kommt eine Pflicht, die sich nicht an das Unternehmen, sondern an seine Leitung richtet.

Wer betroffen ist

Das Gesetz nennt 18 Sektoren (§ 2) und ordnet sie zwei Anlagen zu. Die Anlage entscheidet mit darüber, ob eine Einrichtung als wesentlich oder als wichtig gilt.

Anlage 1: Sektoren mit hoher Kritikalität

  • Energie
  • Verkehr
  • Bankwesen
  • Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser
  • Abwasser
  • Digitale Infrastruktur
  • Verwaltung von IKT-Diensten (Business-to-Business)
  • Öffentliche Verwaltung
  • Weltraum

Anlage 2: Sonstige kritische Sektoren

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Produktion, Herstellung und Handel mit chemischen Stoffen
  • Produktion, Verarbeitung und Vertrieb von Lebensmitteln
  • Verarbeitendes Gewerbe und Herstellung von Waren
  • Anbieter digitaler Dienste
  • Forschung

Welche Arten von Einrichtungen innerhalb dieser Sektoren gemeint sind, legen die Anlagen im Detail fest, oft mit Verweis auf Fachgesetze — nicht jedes Unternehmen eines Sektors ist automatisch erfasst. Entscheidend sind drei Fragen:

1. Gehört Ihre Tätigkeit zu einer der Arten in den Anlagen?

Es kommt auf die tatsächliche Tätigkeit an, nicht auf die Branchenbezeichnung im Firmenbuch. Ein Handelsunternehmen mit eigener Lebensmittelverarbeitung kann erfasst sein, ein IT-Dienstleister als Anbieter verwalteter Dienste ebenso.

2. Wie groß ist Ihr Unternehmen?

Als mittleres Unternehmen gilt, wer zumindest 50 Mitarbeiter beschäftigt oder sowohl beim Jahresumsatz als auch bei der Jahresbilanzsumme bestimmte Schwellen überschreitet; als großes Unternehmen, wer zumindest 250 Mitarbeiter beschäftigt oder die entsprechend höheren Schwellen überschreitet (§ 25 Abs. 2 und 3). Grundlage ist die KMU-Definition der Empfehlung 2003/361/EG.

Einrichtungen der Anlage 1, die ein großes Unternehmen betreiben, gelten als wesentliche Einrichtungen. Einrichtungen der Anlagen 1 und 2, die ein mittleres oder großes Unternehmen betreiben und nicht schon wesentlich sind, gelten als wichtige Einrichtungen (§ 24).

3. Gilt eine Sonderregel?

Manche Einrichtungen sind unabhängig von ihrer Größe erfasst, etwa qualifizierte Vertrauensdiensteanbieter, DNS-Diensteanbieter, TLD-Namenregister und Einrichtungen der öffentlichen Verwaltung des Bundes (§ 24 Abs. 1). Die Behörde kann außerdem kleinere Einrichtungen per Bescheid einstufen, etwa wenn sie der einzige Anbieter eines unerlässlichen Dienstes sind (§ 26). Erfasst sind grundsätzlich Einrichtungen, die in Österreich niedergelassen sind; für Kommunikations-, Cloud- und Rechenzentrumsanbieter und einige andere digitale Dienste gelten eigene Regeln (§ 28).

Und die Lieferkette?

Wer selbst nicht erfasst ist, ist oft trotzdem betroffen. Das Gesetz verpflichtet die erfassten Einrichtungen, die Sicherheit ihrer Lieferkette zu berücksichtigen — einschließlich der Cybersicherheitspraxis ihrer unmittelbaren Anbieter (§ 32 Abs. 4 lit. d). Die Anforderungen landen deshalb als Fragebogen, Vertragsklausel oder Auditanfrage bei Lieferanten, die das Gesetz selbst nie erwähnt. Wie Sie einen Lieferantenfragebogen beantworten, ohne zu übertreiben.

Fristen

  1. Inkrafttreten des NISG 2026.

    § 51 Abs. 1 NISG 2026: neun Monate nach der Kundmachung, mit dem nächstfolgenden Monatsersten.

  2. Letzter Tag für die Registrierung wesentlicher und wichtiger Einrichtungen bei der Cybersicherheitsbehörde, elektronisch über das Unternehmensserviceportal. Wer erst später unter das Gesetz fällt, hat drei Monate ab Erfüllung der Voraussetzungen.

    § 29 Abs. 3 NISG 2026: innerhalb von drei Monaten ab Inkrafttreten.

  3. Letzter Tag für die Selbstdeklaration: Informationen zu den umgesetzten Risikomanagementmaßnahmen an die Cybersicherheitsbehörde.

    § 33 Abs. 1 NISG 2026: innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht.

Fristen nach dem Gesetzestext im Rechtsinformationssystem des Bundes, Kalenderdaten nach den Angaben der Wirtschaftskammer.

Mehr dazu, was die Registrierung verlangt und wie die Selbstdeklaration aussieht: Fristen und Registrierung nach dem NISG 2026.

Welche Pflichten daraus folgen

Registrierung

Erfasste Einrichtungen müssen sich bei der Cybersicherheitsbehörde elektronisch registrieren und dabei unter anderem Sektor und Art der Einrichtung, Kontaktdaten, Niederlassungen und die Mitgliedstaaten angeben, in denen sie tätig sind (§ 29 Abs. 2). Auch die Angaben, nach denen sich die Einstufung als wesentlich oder wichtig richtet, gehören dazu. Die Registrierung ist damit auch eine Selbsteinstufung — und die Behörde prüft sie.

Verantwortung der Leitung

Die Leitungsorgane müssen die Einhaltung der Risikomanagementmaßnahmen sicherstellen und beaufsichtigen und selbst an Cybersicherheitsschulungen teilnehmen; den Mitarbeitern sind regelmäßig Schulungen anzubieten (§ 31). Das lässt sich nicht vollständig delegieren. Was das für die Geschäftsführung konkret bedeutet.

Risikomanagementmaßnahmen

Die Maßnahmen müssen geeignet und verhältnismäßig sein, dem Stand der Technik und dem Risiko entsprechen und auf einem gefahrenübergreifenden Ansatz beruhen (§ 32 Abs. 1 bis 4). Das Gesetz nennt zehn Mindestinhalte:

  1. Konzepte für Risikoanalyse und Sicherheit der Informationssysteme
  2. Bewältigung von Cybersicherheitsvorfällen
  3. Aufrechterhaltung des Betriebs: Backup-Management, Wiederherstellung nach einem Notfall, Krisenmanagement
  4. Sicherheit der Lieferkette, einschließlich der Beziehungen zu unmittelbaren Anbietern und Dienstleistern
  5. Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich des Umgangs mit Schwachstellen
  6. Verfahren, mit denen die Wirksamkeit der Maßnahmen bewertet wird
  7. Grundlegende Cyberhygiene und Schulungen
  8. Kryptografie und gegebenenfalls Verschlüsselung
  9. Sicherheit des Personals, Zugriffskontrolle und Management der Anlagen
  10. Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung, gesicherte Kommunikation und gegebenenfalls gesicherte Notfallkommunikation

Nachweis

Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht ist der Behörde eine Selbstdeklaration zu den umgesetzten Maßnahmen zu übermitteln (§ 33 Abs. 1). Auf Aufforderung der Behörde ist die Umsetzung außerdem durch eine Prüfung einer unabhängigen Stelle zu belegen — frühestens zwei Jahre nach Inkrafttreten, dann innerhalb von zwei Jahren ab der Aufforderung. Wesentliche Einrichtungen müssen die operative und organisatorische Umsetzung abweichend davon schon innerhalb von zwei Monaten nach Aufforderung nachweisen. Dieser Teil des Nachweises ist auch durch einschlägige gültige Zertifikate möglich (§ 33 Abs. 2).

Meldepflichten

Erhebliche Cybersicherheitsvorfälle sind dem zuständigen CSIRT zu melden: eine Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme, eine Meldung mit erster Bewertung innerhalb von 72 Stunden und ein Abschlussbericht spätestens einen Monat danach (§ 34). Erheblich ist ein Vorfall, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht oder verursachen kann oder andere erheblich schädigt (§ 35).

Strafen

Verstöße sind Verwaltungsübertretungen, die von den Bezirksverwaltungsbehörden geahndet werden (§ 44). Strafbar sind unter anderem fehlende Schulungen für Leitungsorgane und Mitarbeiter, nicht umgesetzte Risikomanagementmaßnahmen und versäumte Meldungen (§ 45 Abs. 1). Geldstrafen können auch gegen das Unternehmen selbst verhängt werden (§ 44 Abs. 3).

Für Unternehmen, die aufgrund sektorspezifischen Unionsrechts gleichwertige Pflichten erfüllen — etwa im Finanzsektor —, gelten die Risikomanagement- und Meldepflichten des NISG 2026 insoweit nicht (§ 27).

Wie eine Umsetzung abläuft

  1. Betroffenheit klären. Tätigkeit, Größe, Sonderregeln, Konzernzugehörigkeit. Ergebnis ist eine begründete Einstufung, die auch der Behörde gegenüber hält.
  2. Registrieren. Mit den Angaben aus Schritt 1, fristgerecht.
  3. Lücken bestimmen. Gap-Analyse gegen die zehn Mindestinhalte, gewichtet nach Risiko.
  4. Umsetzen. Maßnahmenplan mit Zuständigkeiten und Terminen; zuerst das, was bei einem Vorfall sofort zählt: Meldeweg, Backup, Zugriffe.
  5. Leitung schulen. Die Pflicht aus § 31 ist einfach zu erfüllen und teuer zu versäumen.
  6. Nachweisen. Selbstdeklaration vorbereiten und Unterlagen so führen, dass eine Prüfung durch eine unabhängige Stelle jederzeit möglich ist.

Was ich dabei übernehme

Die Betroffenheitsanalyse mit schriftlicher Begründung, die Vorbereitung der Registrierung, die Gap-Analyse, den Maßnahmenplan und auf Wunsch die laufende Rolle des externen Informationssicherheitsbeauftragten, der die Umsetzung steuert und der Geschäftsführung berichtet. Dazu den Meldeprozess mit Kriterien für die Erheblichkeit, die Schulung der Leitungsorgane und die Vorbereitung auf Selbstdeklaration und Prüfung.

Aus einer sechs Monate laufenden Prüfung der Österreichischen Nationalbank weiß ich, woran Prüfungen tatsächlich hängen: selten an fehlenden Richtlinien, meistens an fehlenden Nachweisen, dass sie gelebt werden.

Wann ich nicht der Richtige bin

  • Wenn Sie einen Rund-um-die-Uhr-Betrieb brauchen. Security Operations, Überwachung und Bereitschaft übernehmen spezialisierte Anbieter. Bei deren Auswahl und Steuerung helfe ich.
  • Wenn es um Rechtsauslegung mit Haftungsfolgen geht. Ich lese das Gesetz genau und zitiere es, aber ich bin kein Rechtsanwalt. Bei strittigen Einstufungen gehört eine Rechtsberatung dazu.
  • Wenn ein Team gleichzeitig an zehn Standorten gebraucht wird. Cesec ist ein Ein-Personen-Unternehmen mit bis zu vier Tagen pro Woche. Für sehr große Programme bin ich als Teil eines Teams geeignet, nicht als dessen Ersatz.

Häufige Fragen

Unser Unternehmen hat weniger als 50 Mitarbeiter. Sind wir damit raus?

Nicht unbedingt. Die Größe richtet sich nicht nur nach der Mitarbeiterzahl, sondern auch nach Jahresumsatz und Jahresbilanzsumme (§ 25). Einige Arten von Einrichtungen fallen unabhängig von ihrer Größe unter das Gesetz, etwa DNS-Diensteanbieter oder Vertrauensdiensteanbieter (§ 24), und die Behörde kann Einrichtungen per Bescheid einstufen (§ 26). Und wer selbst nicht erfasst ist, bekommt die Anforderungen oft als Lieferant über seine Kunden weitergereicht.

Wir gehören zu einem Konzern. Zählen die Mitarbeiter der Muttergesellschaft mit?

Grundsätzlich werden Partner- und verbundene Unternehmen nach der Empfehlung 2003/361/EG mitgerechnet. Das NISG 2026 macht eine Ausnahme: Ist Ihr Unternehmen bei den Netz- und Informationssystemen organisatorisch, technisch und operativ unabhängig vom Konzern, werden die Daten nicht hinzugerechnet (§ 25 Abs. 4). Ob das zutrifft, ist eine Einzelfallfrage.

Was ist der Unterschied zwischen wesentlichen und wichtigen Einrichtungen?

Beide müssen sich registrieren, Risikomanagementmaßnahmen umsetzen und erhebliche Vorfälle melden. Der Unterschied liegt vor allem in der Aufsicht. Bei wesentlichen Einrichtungen kann die Behörde von sich aus kontrollieren, vor Ort oder aus der Ferne, Sicherheitsscans durchführen und Ad-hoc-Prüfungen anordnen (§ 38 Abs. 1). Bei wichtigen Einrichtungen wird sie vor allem tätig, wenn Nachweise oder begründete Hinweise auf Verstöße vorliegen (§ 38 Abs. 2). Dazu kommt die kürzere Nachweisfrist für wesentliche Einrichtungen (§ 33 Abs. 2).

Genügt eine Zertifizierung nach ISO 27001?

Sie hilft erheblich, genügt aber nicht allein. Das Gesetz erlaubt, die operative und organisatorische Umsetzung der Maßnahmen auch durch einschlägige gültige Zertifikate nachzuweisen (§ 33 Abs. 2). Registrierung, Meldepflichten und Selbstdeklaration bleiben eigene Pflichten, und der Geltungsbereich des Zertifikats muss zu dem passen, was das Gesetz erfasst.

Haftet die Geschäftsführung persönlich?

Das Gesetz verpflichtet die Leitungsorgane, die Umsetzung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen, und schreibt ihnen Cybersicherheitsschulungen vor (§ 31). Wer die vorgesehenen Schulungen nicht anbietet, begeht eine Verwaltungsübertretung (§ 45 Abs. 1). Wie weit eine persönliche Haftung darüber hinaus reicht, hängt vom Gesellschaftsrecht und vom Einzelfall ab — das ist eine Frage für Ihre Rechtsberatung.

Wir sind Lieferant eines betroffenen Unternehmens. Was kommt auf uns zu?

Das Gesetz verpflichtet Ihren Kunden, die Sicherheit seiner Lieferkette zu berücksichtigen (§ 32 Abs. 4). In der Praxis erreicht Sie das als Fragebogen, als Vertragsklausel oder als Auditanfrage. Wichtig ist, die Fragen ehrlich zu beantworten und nichts zuzusagen, was Sie nicht nachweisen können.

Ob und was davon auf Ihr Unternehmen zutrifft, lässt sich in einem Gespräch meist klären.

Erstgespräch: +43 650 66 33 004sw@cesec.at