Sieben Fragen, sofort ein Ergebnis: ob Ihr Unternehmen als wesentliche oder wichtige Einrichtung gilt, welche Pflichten damit verbunden sind und was jetzt zu tun ist. Ohne Anmeldung, ohne E-Mail.
Die EU-Richtlinie NIS2 (Richtlinie (EU) 2022/2555) verpflichtet Unternehmen in 18 Sektoren zu verbindlichen Cybersicherheitsmaßnahmen, Meldepflichten und Registrierung. In Österreich setzt das NISG 2026 die Richtlinie um – es tritt am 1. Oktober 2026 in Kraft, die Registrierung über das Unternehmensserviceportal muss bis 31. Dezember 2026 erfolgen. In Deutschland gilt das NIS2-Umsetzungsgesetz mit dem neuen BSIG bereits seit 6. Dezember 2025; die BSI-Registrierungsfrist samt Nachfrist ist am 31. Juli 2026 abgelaufen, fehlende Registrierungen sollten unverzüglich nachgeholt werden.
Betroffen sind in der Regel mittlere und große Unternehmen – ab 50 Mitarbeitenden oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme – in einem der NIS2-Sektoren. Zu den Sektoren hoher Kritikalität zählen Energie, Verkehr, Banken, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleister (Managed Service Provider), öffentliche Verwaltung und Weltraum. Zu den sonstigen kritischen Sektoren gehören Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau), Anbieter digitaler Dienste und Forschung. Einige Anbieter – etwa DNS-Dienste, TLD-Registries, Telekom-Anbieter und qualifizierte Vertrauensdiensteanbieter – sind unabhängig von ihrer Größe erfasst. Bei der Größenberechnung zählen verbundene Unternehmen mit.
Wesentliche Einrichtungen (in Deutschland „besonders wichtige Einrichtungen“) sind große Unternehmen aus Sektoren hoher Kritikalität sowie die genannten Sonderfälle. Sie unterliegen aktiver Aufsicht mit Audits und Bußgeldern bis 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes. Wichtige Einrichtungen sind mittlere Unternehmen aus Sektoren hoher Kritikalität sowie mittlere und große Unternehmen aus sonstigen kritischen Sektoren; die Aufsicht ist anlassbezogen, Bußgelder reichen bis 7 Mio. Euro oder 1,4 %. Kleine Unternehmen, die betroffene Einrichtungen beliefern, unterliegen keiner direkten Pflicht – müssen aber zunehmend Sicherheitsnachweise gegenüber ihren Kunden erbringen, weil die Sicherheit der Lieferkette Teil des Pflichtkatalogs ist.
Betroffene Einrichtungen müssen sich registrieren, Risikomanagementmaßnahmen in zehn Mindestbereichen umsetzen (Risikoanalyse, Vorfallsbewältigung, Business Continuity und Backup, Lieferkettensicherheit, sichere Beschaffung und Entwicklung, Wirksamkeitsbewertung, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Personalsicherheit, Multi-Faktor-Authentifizierung), erhebliche Vorfälle binnen 24 Stunden, 72 Stunden und einem Monat melden und die Geschäftsleitung in die Verantwortung nehmen: Sie muss die Maßnahmen genehmigen, überwachen und selbst an Schulungen teilnehmen – bei Verstößen droht persönliche Haftung. Alle Termine finden Sie in der Übersicht der NIS2-Fristen 2026/2027.
Der Check zeigt Ihnen die Einstufung, die konkreten Pflichten und die nächsten Schritte – vom Klären der Zuständigkeit über die Gap-Analyse bis zum Meldeprozess. Eine der schnellsten und günstigsten Maßnahmen ist ein laufendes Security-Awareness-Programm für alle Mitarbeitenden: Es erfüllt die Schulungspflicht, senkt das Phishing-Risiko messbar und liefert die Nachweise, nach denen Behörde und Kunden zuerst fragen. Genau dafür ist Sentrivo gebaut: wöchentlich neue Module, Notfall-Datenbank und Management-Reports – leistbar für KMU.
Grundsätzlich mittlere und große Unternehmen (ab 50 Mitarbeitenden oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme) in 18 Sektoren – von Energie, Verkehr und Gesundheit über digitale Infrastruktur und IT-Dienstleister bis zu Lebensmittel, Chemie, verarbeitendem Gewerbe und Post. Bestimmte Anbieter (z. B. DNS-Dienste, Telekom, qualifizierte Vertrauensdienste) sind unabhängig von der Größe erfasst. Kleine Zulieferer betroffener Unternehmen spüren NIS2 indirekt über Anforderungen ihrer Kunden.
In Österreich tritt das NISG 2026 am 1. Oktober 2026 in Kraft; die Registrierung muss bis 31. Dezember 2026 erfolgen. In Deutschland gilt das NIS2-Umsetzungsgesetz (neues BSIG) bereits seit 6. Dezember 2025; die BSI-Registrierungsfrist samt Nachfrist ist am 31. Juli 2026 abgelaufen.
Wesentliche (in Deutschland: besonders wichtige) Einrichtungen sind große Unternehmen in Sektoren hoher Kritikalität und bestimmte Sonderfälle; sie unterliegen aktiver Aufsicht und Bußgeldern bis 10 Mio. Euro oder 2 % des Umsatzes. Wichtige Einrichtungen sind mittlere Unternehmen aus Sektoren hoher Kritikalität sowie mittlere und große Unternehmen aus sonstigen kritischen Sektoren; die Aufsicht ist anlassbezogen, Bußgelder reichen bis 7 Mio. Euro oder 1,4 %.
Registrierung bei der zuständigen Behörde, Umsetzung von Risikomanagementmaßnahmen in zehn Mindestbereichen (u. a. Vorfallsbewältigung, Backup, Lieferkette, Zugriffskontrolle, MFA, Cyberhygiene und Schulungen), Meldung erheblicher Vorfälle binnen 24 Stunden, 72 Stunden und einem Monat sowie Schulung und Verantwortung der Geschäftsleitung.
Nein. Der Check läuft vollständig im Browser, es werden keine Eingaben gespeichert oder übertragen und keine E-Mail-Adresse verlangt. Das Ergebnis kann direkt gedruckt oder als PDF gespeichert werden.