6. August 2026

NIS2 in Österreich: Was müssen Unternehmen jetzt tun?

Herbst 2026 wird für viele Wiener Unternehmen zum Stichtag: Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) tritt am 1. Oktober 2026 in Kraft und setzt die EU-Richtlinie NIS2 in Österreich um. Ein erster Gesetzesentwurf ist 2024 im Parlament gescheitert – seit Dezember 2025 ist die Umsetzung fix.

NIS2 verpflichtet Unternehmen in bestimmten Branchen und ab einer gewissen Größe zu mehr Cybersicherheit: Risikomanagement, Meldepflichten bei Sicherheitsvorfällen und eine persönliche Verantwortung der Geschäftsführung.

Vielleicht betrifft Sie das direkt. Vielleicht bekommen Sie es über einen Auftraggeber zu spüren, der plötzlich Sicherheitsnachweise von Ihnen verlangt. Vielleicht haben Sie einfach davon gehört und wissen nicht, ob Sie sich Sorgen machen müssen. Dieser Artikel ordnet alle drei Fälle ein.

„NIS2 macht aus guter IT-Praxis jetzt eine gesetzliche Pflicht.“

Was ist NIS2 und das NISG 2026?

NIS2 ist eine EU-Richtlinie (Richtlinie (EU) 2022/2555), die seit 16. Jänner 2023 in Kraft ist und ein einheitlich hohes Cybersicherheitsniveau in der gesamten EU sicherstellen soll. Sie ersetzt die deutlich engere NIS-Richtlinie aus dem Jahr 2016.

In Österreich wird NIS2 durch das NISG 2026 (Netz- und Informationssystemsicherheitsgesetz 2026) national umgesetzt. Das Gesetz wurde am 23. Dezember 2025 im Bundesgesetzblatt veröffentlicht und ersetzt das bisherige, deutlich kleinere NISG 2018 vollständig.

Der Unterschied zur alten Regelung: Statt rund 100 Unternehmen sind künftig rund 4.000 Unternehmen in Österreich direkt betroffen – und zehntausende weitere indirekt, über ihre Rolle als Lieferant oder Dienstleister.

NIS2 in Österreich

Ab wann gilt das NISG 2026?

Drei Termine sind für Sie relevant:

Datum Was passiert
1. Oktober 2026 NISG 2026 tritt in Kraft. Risikomanagement- und Meldepflichten gelten ab diesem Tag.
31. Dezember 2026 Betroffene Unternehmen müssen sich beim Bundesamt für Cybersicherheit registriert haben.
30. September 2027 Selbstdeklaration zu den umgesetzten Sicherheitsmaßnahmen ist einzureichen.

Bis zum 1. Oktober 2026 gilt noch das alte NISG 2018 – Sie haben also noch etwas Zeit, aber sie wird knapper.

Sind Sie betroffen? Der 3-Wege-Check

Nicht jedes Unternehmen fällt unter NIS2 – aber die Auswirkungen reichen deutlich weiter als der reine Gesetzestext.

1. Direkt betroffen: Sie sind es, wenn Sie in einem der 18 gesetzlich definierten Sektoren tätig sind (z. B. Energie, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe, Abfallwirtschaft) und mindestens 50 Mitarbeitende oder über 10 Mio. € Jahresumsatz sowie Bilanzsumme haben.

2. Indirekt betroffen über die Lieferkette: Auch wenn Sie selbst nicht direkt unter das Gesetz fallen: NIS2-Unternehmen müssen die Sicherheit ihrer Zulieferer und Dienstleister nachweisen. Beliefern Sie eine Gemeinde, einen Industriebetrieb oder ein größeres Unternehmen? Dann kann plötzlich ein Sicherheitsfragebogen oder eine neue Vertragsklausel bei Ihnen aufschlagen – unabhängig von Ihrer eigenen Größe.

3. Aktuell nicht betroffen: Dann betrifft Sie NIS2 heute nicht direkt. Die Anforderungen – Backups, Zugriffskontrolle, Monitoring, Patch-Management – sind trotzdem der Standard, an dem sich Kunden und Versicherungen zunehmend orientieren.

Die wichtigsten Pflichten auf einen Blick

  • Risikomanagement – dokumentierte technische und organisatorische Sicherheitsmaßnahmen, von Zugriffskontrolle bis Verschlüsselung

  • Meldepflicht bei Sicherheitsvorfällen – Frühwarnung innerhalb 24 Stunden, detaillierte Meldung innerhalb 72 Stunden, Abschlussbericht nach spätestens einem Monat

  • Schulungspflicht für die Geschäftsführung – eine speziell für Leitungsorgane konzipierte Cybersicherheitsschulung ist Pflicht; allgemeine Mitarbeiter-Awareness-Schulungen reichen laut WKO ausdrücklich nicht

  • Registrierung beim Bundesamt für Cybersicherheit bis 31.12.2026

Vieles davon ist im Kern nichts Neues: Backup-Management, Patch-Management und laufendes Monitoring gehören seit Jahren zu seriöser IT-Betreuung. Mit proaktiver Vorsorge – regelmäßiger Wartung, Monitoring in Echtzeit, mehrstufigen Backups – deckt B-IT bereits heute einen guten Teil dieser Pflichten für seine Kunden ab. NIS2 macht daraus jetzt eine gesetzliche Vorgabe statt einer Empfehlung.

Nicht sicher, ob Sie betroffen sind?

Wir ordnen das mit Ihnen gemeinsam ein – unverbindlich und kostenlos.

Was passiert, wenn Sie nichts tun?

Bei Verstößen gegen die Kernpflichten – etwa fehlendes Risikomanagement – drohen empfindliche Strafen:

  • Wesentliche Einrichtungen: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes

  • Wichtige Einrichtungen: bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes

  • Organisatorische Versäumnisse (z. B. vergessene Registrierung): bis zu 50.000 €, im Wiederholungsfall bis zu 100.000 €

Neu gegenüber der bisherigen Regelung: Die Geschäftsführung haftet persönlich, wenn sie ihre Aufsichtspflicht über die Sicherheitsmaßnahmen vernachlässigt.

Was B-IT für Sie tun kann

Ein behördlicher Nachweis muss von einer unabhängigen Stelle kommen – das übernehmen wir nicht, und das versprechen wir Ihnen auch nicht. Wohl aber die Beratung zur Einordnung und die technische Umsetzung der Maßnahmen, auf die es ankommt:

  • Beratung zur Betroffenheit: Gemeinsam klären wir, ob und wie NIS2 Sie betrifft – direkt, über die Lieferkette oder aktuell gar nicht. Unsere IT-Beratung deckt Sicherheits- und Datenschutzanforderungen wie DSGVO und NIS2 bereits heute ab.
  • Technische Umsetzung: Zugriffskontrolle, Verschlüsselung, Backup-Strategien – die Basis dafür ist oft eine sichere, österreichische Infrastruktur. Unsere Private Cloud läuft in einem Rechenzentrum in Wien, mit Verschlüsselung, biometrischer Zutrittskontrolle und 24/7-Überwachung.
  • Praxiserfahrung aus eigener Zertifizierung: Wir haben den Cybertrust-Austria-Zertifizierungsprozess selbst durchlaufen und wissen aus erster Hand, welche Nachweise gefordert werden.

Ich, Lukas Zügner, nehme mir persönlich Zeit für ein erstes Gespräch – ohne Verkaufsdruck, mit einer klaren Einschätzung, was in Ihrem Fall tatsächlich zu tun ist.

Checkliste: 5 erste Schritte zu NIS2

Betroffenheit prüfen – Sektor und Größenkriterien abgleichen

Verantwortliche Person im Unternehmen bestimmen

Bestandsaufnahme der aktuellen IT-Sicherheit durchführen

Cybersicherheitsschulung für die Geschäftsführung einplanen

Meldeprozess für Sicherheitsvorfälle festlegen

Was genau bei jedem einzelnen Schritt zu tun ist – kompakt und konkret – finden Sie in der vollständigen Checkliste zum Download.

Sie möchten wissen, wo Sie stehen?

Vereinbaren Sie ein kostenloses, unverbindliches Erstgespräch mit B-IT Consulting.

Häufige Fragen zu NIS2

Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Bis dahin gilt weiterhin das NISG 2018.
Direkt betroffen sind mittlere und große Unternehmen – ab 50 Mitarbeitenden oder über 10 Mio. € Umsatz und Bilanzsumme – in einem der 18 gesetzlich definierten Sektoren. Kleinere Unternehmen können indirekt über die Lieferkette betroffen sein.
Es drohen Geldstrafen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes bei wesentlichen Einrichtungen bzw. bis zu 7 Mio. € oder 1,4 % bei wichtigen Einrichtungen. Zusätzlich haftet die Geschäftsführung persönlich.
NIS2 ist die EU-Richtlinie, die den Rahmen vorgibt. Das NISG 2026 ist das österreichische Gesetz, das diese Vorgaben national verbindlich macht.
Autor: Lukas Zügner

Geschäftsführer von B-IT Consulting und begleitet Wiener KMU bei der IT-Betreuung, Cloud-Umstellung und Umsetzung von Sicherheits- und Compliance-Anforderungen wie DSGVO und NIS2.