6. August 2026
NIS2 in Österreich: Was müssen Unternehmen jetzt tun?
Herbst 2026 wird für viele Wiener Unternehmen zum Stichtag: Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) tritt am 1. Oktober 2026 in Kraft und setzt die EU-Richtlinie NIS2 in Österreich um. Ein erster Gesetzesentwurf ist 2024 im Parlament gescheitert – seit Dezember 2025 ist die Umsetzung fix.
NIS2 verpflichtet Unternehmen in bestimmten Branchen und ab einer gewissen Größe zu mehr Cybersicherheit: Risikomanagement, Meldepflichten bei Sicherheitsvorfällen und eine persönliche Verantwortung der Geschäftsführung.
Vielleicht betrifft Sie das direkt. Vielleicht bekommen Sie es über einen Auftraggeber zu spüren, der plötzlich Sicherheitsnachweise von Ihnen verlangt. Vielleicht haben Sie einfach davon gehört und wissen nicht, ob Sie sich Sorgen machen müssen. Dieser Artikel ordnet alle drei Fälle ein.
„NIS2 macht aus guter IT-Praxis jetzt eine gesetzliche Pflicht.“
Was ist NIS2 und das NISG 2026?
NIS2 ist eine EU-Richtlinie (Richtlinie (EU) 2022/2555), die seit 16. Jänner 2023 in Kraft ist und ein einheitlich hohes Cybersicherheitsniveau in der gesamten EU sicherstellen soll. Sie ersetzt die deutlich engere NIS-Richtlinie aus dem Jahr 2016.
In Österreich wird NIS2 durch das NISG 2026 (Netz- und Informationssystemsicherheitsgesetz 2026) national umgesetzt. Das Gesetz wurde am 23. Dezember 2025 im Bundesgesetzblatt veröffentlicht und ersetzt das bisherige, deutlich kleinere NISG 2018 vollständig.
Der Unterschied zur alten Regelung: Statt rund 100 Unternehmen sind künftig rund 4.000 Unternehmen in Österreich direkt betroffen – und zehntausende weitere indirekt, über ihre Rolle als Lieferant oder Dienstleister.
Ab wann gilt das NISG 2026?
Drei Termine sind für Sie relevant:
| Datum | Was passiert |
|---|---|
| 1. Oktober 2026 | NISG 2026 tritt in Kraft. Risikomanagement- und Meldepflichten gelten ab diesem Tag. |
| 31. Dezember 2026 | Betroffene Unternehmen müssen sich beim Bundesamt für Cybersicherheit registriert haben. |
| 30. September 2027 | Selbstdeklaration zu den umgesetzten Sicherheitsmaßnahmen ist einzureichen. |
Bis zum 1. Oktober 2026 gilt noch das alte NISG 2018 – Sie haben also noch etwas Zeit, aber sie wird knapper.
Sind Sie betroffen? Der 3-Wege-Check
Nicht jedes Unternehmen fällt unter NIS2 – aber die Auswirkungen reichen deutlich weiter als der reine Gesetzestext.
1. Direkt betroffen: Sie sind es, wenn Sie in einem der 18 gesetzlich definierten Sektoren tätig sind (z. B. Energie, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe, Abfallwirtschaft) und mindestens 50 Mitarbeitende oder über 10 Mio. € Jahresumsatz sowie Bilanzsumme haben.
2. Indirekt betroffen über die Lieferkette: Auch wenn Sie selbst nicht direkt unter das Gesetz fallen: NIS2-Unternehmen müssen die Sicherheit ihrer Zulieferer und Dienstleister nachweisen. Beliefern Sie eine Gemeinde, einen Industriebetrieb oder ein größeres Unternehmen? Dann kann plötzlich ein Sicherheitsfragebogen oder eine neue Vertragsklausel bei Ihnen aufschlagen – unabhängig von Ihrer eigenen Größe.
3. Aktuell nicht betroffen: Dann betrifft Sie NIS2 heute nicht direkt. Die Anforderungen – Backups, Zugriffskontrolle, Monitoring, Patch-Management – sind trotzdem der Standard, an dem sich Kunden und Versicherungen zunehmend orientieren.
Die wichtigsten Pflichten auf einen Blick
Vieles davon ist im Kern nichts Neues: Backup-Management, Patch-Management und laufendes Monitoring gehören seit Jahren zu seriöser IT-Betreuung. Mit proaktiver Vorsorge – regelmäßiger Wartung, Monitoring in Echtzeit, mehrstufigen Backups – deckt B-IT bereits heute einen guten Teil dieser Pflichten für seine Kunden ab. NIS2 macht daraus jetzt eine gesetzliche Vorgabe statt einer Empfehlung.
Was passiert, wenn Sie nichts tun?
Bei Verstößen gegen die Kernpflichten – etwa fehlendes Risikomanagement – drohen empfindliche Strafen:
Neu gegenüber der bisherigen Regelung: Die Geschäftsführung haftet persönlich, wenn sie ihre Aufsichtspflicht über die Sicherheitsmaßnahmen vernachlässigt.
Was B-IT für Sie tun kann
Ein behördlicher Nachweis muss von einer unabhängigen Stelle kommen – das übernehmen wir nicht, und das versprechen wir Ihnen auch nicht. Wohl aber die Beratung zur Einordnung und die technische Umsetzung der Maßnahmen, auf die es ankommt:
- Beratung zur Betroffenheit: Gemeinsam klären wir, ob und wie NIS2 Sie betrifft – direkt, über die Lieferkette oder aktuell gar nicht. Unsere IT-Beratung deckt Sicherheits- und Datenschutzanforderungen wie DSGVO und NIS2 bereits heute ab.
- Technische Umsetzung: Zugriffskontrolle, Verschlüsselung, Backup-Strategien – die Basis dafür ist oft eine sichere, österreichische Infrastruktur. Unsere Private Cloud läuft in einem Rechenzentrum in Wien, mit Verschlüsselung, biometrischer Zutrittskontrolle und 24/7-Überwachung.
- Praxiserfahrung aus eigener Zertifizierung: Wir haben den Cybertrust-Austria-Zertifizierungsprozess selbst durchlaufen und wissen aus erster Hand, welche Nachweise gefordert werden.
Ich, Lukas Zügner, nehme mir persönlich Zeit für ein erstes Gespräch – ohne Verkaufsdruck, mit einer klaren Einschätzung, was in Ihrem Fall tatsächlich zu tun ist.
Checkliste: 5 erste Schritte zu NIS2
Betroffenheit prüfen – Sektor und Größenkriterien abgleichen
Verantwortliche Person im Unternehmen bestimmen
Bestandsaufnahme der aktuellen IT-Sicherheit durchführen
Cybersicherheitsschulung für die Geschäftsführung einplanen
Meldeprozess für Sicherheitsvorfälle festlegen

