Was sich mit NIS2 in Österreich ändert

Mit dem Netz- und Informationssystemsicherheitsgesetz 2026, kurz NISG 2026, setzt Österreich die europäische NIS2-Richtlinie um. Die zentralen Bestimmungen treten mit 1. Oktober 2026 in Kraft. Der Kreis der verpflichteten Unternehmen wird damit gegenüber dem bisherigen NIS-Regime deutlich größer.

Im Mittelpunkt stehen nicht einzelne IT-Produkte, sondern die organisatorische Cybersicherheit des gesamten betroffenen Unternehmens. Geschäftsleitung, Risikomanagement, Lieferkette und Reaktion auf Sicherheitsvorfälle werden damit zu Managementthemen.

Inkrafttreten1. Oktober 2026
Österreichische GrundlageNISG 2026, BGBl. I Nr. 94/2025

Welche Unternehmen vom NISG 2026 betroffen sind

Die Grundregel lautet: Erfasst werden Unternehmen, die in einem der gesetzlich definierten NIS-Sektoren tätig sind und zumindest mittlere Unternehmensgröße erreichen. Dazu gehören unter anderem Energie, Verkehr, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, bestimmte IKT-Dienste, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Teile der Lebensmittelwirtschaft, bestimmte Hersteller und digitale Dienste.

Als mittleres Unternehmen gilt nach der WKO-Einordnung grundsätzlich ein Unternehmen mit zumindest 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und mehr als 10 Millionen Euro Bilanzsumme, sofern es nicht bereits als großes Unternehmen gilt. Bei verbundenen Unternehmen kann die Größenberechnung komplexer sein.

Nicht nur auf die Mitarbeiterzahl schauen

Einige Dienste, insbesondere in der digitalen Infrastruktur und Kommunikation, können unabhängig von klassischen Größenkriterien erfasst sein. Die tatsächliche Einstufung sollte deshalb anhand der Tätigkeit und der gesetzlichen Anlagen geprüft werden.

Die wichtigsten Fristen ab Oktober 2026

Für betroffene wesentliche und wichtige Einrichtungen beginnen die Pflichten nicht erst mit einer späteren behördlichen Aufforderung. Risikomanagement, Governance und Meldepflichten gelten grundsätzlich ab dem Inkrafttreten.

Ab 1. Oktober 2026

Risikomanagementmaßnahmen, Meldepflichten und Pflichten der Leitungsorgane werden wirksam.

Bis 31. Dezember 2026

Wesentliche und wichtige Einrichtungen müssen sich grundsätzlich über das Unternehmensserviceportal registrieren.

Bis 30. September 2027

Die WKO nennt als Frist für die Selbstdeklaration der umgesetzten Risikomanagementmaßnahmen zwölf Monate ab Wirksamwerden der Verpflichtung.

Cybervorfälle: 24 Stunden, 72 Stunden, ein Monat

Bei erheblichen Cybersicherheitsvorfällen sieht das NISG 2026 ein gestuftes Meldeverfahren vor. Die WKO fasst die Fristen mit einer Frühwarnung innerhalb von 24 Stunden, einer Meldung innerhalb von 72 Stunden und einem Abschlussbericht spätestens einen Monat nach der Frühwarnung zusammen.

Das ist organisatorisch anspruchsvoll. Unternehmen brauchen deshalb nicht nur technische Schutzmaßnahmen, sondern auch klare interne Zuständigkeiten: Wer erkennt einen Vorfall, wer bewertet ihn, wer informiert die Geschäftsleitung und wer übernimmt die Meldung?

DSGVO kann zusätzlich relevant sein

Wenn bei einem Cybervorfall personenbezogene Daten betroffen sind, können neben NIS2 zusätzlich die Meldepflichten der DSGVO greifen. Beide Regelwerke müssen getrennt geprüft werden.

Warum NIS2 auch kleinere Zulieferer treffen kann

Viele kleine Unternehmen fallen nicht direkt unter das NISG 2026. Trotzdem kann NIS2 über die Lieferkette spürbar werden. Betroffene Unternehmen müssen Risiken bei Dienstleistern und Lieferanten berücksichtigen. Dadurch können Kunden künftig Sicherheitsanforderungen, Dokumentationen oder vertragliche Zusagen von ihren IT-Dienstleistern und anderen Partnern verlangen.

Ein kleines Unternehmen kann deshalb wirtschaftlich mit NIS2 konfrontiert sein, obwohl es selbst keine wesentliche oder wichtige Einrichtung ist. Besonders relevant ist das für IT-Betreuer, Hostinganbieter, Softwareunternehmen und andere Dienstleister, die Zugriff auf Systeme oder Daten ihrer Kunden haben.

Was Unternehmen jetzt konkret tun sollten

Unternehmen sollten zuerst klären, ob sie direkt in den Anwendungsbereich fallen. Danach geht es um eine belastbare Bestandsaufnahme.

  • NIS-Sektor und Unternehmensgröße prüfen.
  • Registrierungspflicht und interne Verantwortlichkeiten klären.
  • Risikoanalyse und bestehende Sicherheitsmaßnahmen dokumentieren.
  • Lieferanten und externe IT-Dienstleister in die Betrachtung einbeziehen.
  • Notfall- und Meldeprozesse für 24- und 72-Stunden-Fristen festlegen.
  • Geschäftsleitung und relevante Mitarbeitende schulen.

NIS2 ist damit nicht bloß ein technisches IT-Projekt. Das Gesetz verlangt von betroffenen Unternehmen eine nachvollziehbare Organisation der Cybersicherheit.

Passende Beiträge

KI & DatenschutzKI im Unternehmen: Datenschutz, Daten und RisikenDatenschutz & RechtBraucht meine Website eine Datenschutzerklärung?WebdesignWebsite neu erstellen oder alte Website überarbeiten?

Quellen und weiterführende Informationen

Wirtschaftskammer Österreich: NISG 2026 und NIS2, Pflichten für UnternehmenWirtschaftskammer Österreich: Fragen und Antworten zum NISG 2026Wirtschaftskammer Österreich: NIS2 Übersicht und MeldefristenRIS: Netz- und Informationssystemsicherheitsgesetz 2026

Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Bei konkreten Einzelfällen sollten Unternehmen die aktuelle Rechtslage und ihre konkrete Situation gesondert prüfen.