SentrivoNIS2-CheckNIS2 in Österreich
🇦🇹 NISG 2026 · Ratgeber für KMU

NIS2 in Österreich: Das NISG 2026 verständlich erklärt

Am 1. Oktober 2026 tritt das Netz- und Informationssystemsicherheitsgesetz 2026 in Kraft – Österreichs Umsetzung der EU-Richtlinie NIS2. Damit gelten für tausende Unternehmen erstmals verbindliche Cybersicherheitspflichten, eine Registrierungspflicht bis Jahresende und persönliche Verantwortung der Geschäftsführung. Hier erfahren Sie, ob Sie betroffen sind und was jetzt zu tun ist.

Stand: 8. September 2026·Lesezeit: ca. 7 Minuten·Keine Rechtsberatung
1. Okt. 2026
Inkrafttreten des NISG 2026
31. Dez. 2026
Ende der Registrierungsfrist (USP)
30. Sep. 2027
Selbstdeklaration der Maßnahmen
bis 10 Mio. €
Bußgeld oder 2 % Umsatz (wesentlich)

In 2 Minuten wissen, ob Sie betroffen sind

Unser kostenloser NIS2-Betroffenheits-Check prüft Sektor, Unternehmensgröße und Sonderfälle nach den Kriterien des NISG 2026 – ohne Anmeldung, ohne E-Mail, Ergebnis sofort.

Was ist das NISG 2026?

Die EU-Richtlinie NIS2 (Richtlinie (EU) 2022/2555) verpflichtet die Mitgliedstaaten, ein einheitlich hohes Cybersicherheitsniveau in kritischen und wichtigen Wirtschaftsbereichen sicherzustellen. Österreich hat die Richtlinie – nach einem gescheiterten ersten Anlauf im Jahr 2024 – mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) umgesetzt. Das Gesetz wurde am 23. Dezember 2025 im Bundesgesetzblatt kundgemacht und tritt am 1. Oktober 2026 vollständig in Kraft.

Im Vergleich zum bisherigen NISG 2018 erweitert das NISG 2026 den Kreis der betroffenen Unternehmen erheblich: Statt weniger hundert „Betreiber wesentlicher Dienste“ sind nun 18 Sektoren erfasst, und die Betroffenheit ergibt sich in der Regel automatisch aus Sektor und Unternehmensgröße – ein Bescheid der Behörde ist nicht mehr nötig. Zuständig ist die Cybersicherheitsbehörde im Bundesministerium für Inneres (BMI).

Wer ist in Österreich von NIS2 betroffen?

Die Betroffenheit folgt einem zweistufigen Schema aus Sektorzugehörigkeit und Unternehmensgröße. Die Größenklassen orientieren sich an der EU-KMU-Empfehlung 2003/361/EG:

Wichtig: Verbundene und Partnerunternehmen werden bei der Größenberechnung anteilig bzw. vollständig mitgezählt. Ein 30-Personen-Betrieb kann daher als Teil einer Unternehmensgruppe durchaus die Schwelle überschreiten.

Sektoren mit hoher Kritikalität (Anlage 1)

Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten (B2B, z. B. Managed Service Provider), öffentliche Verwaltung und Weltraum.

Sonstige kritische Sektoren (Anlage 2)

Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel (Großhandel, industrielle Produktion), verarbeitendes Gewerbe (Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau u. a.), Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke) und Forschung.

Sonderfälle unabhängig von der Größe

Einige Anbieter fallen unabhängig von ihrer Größe unter das NISG 2026, darunter qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter, Anbieter öffentlicher Kommunikationsnetze und -dienste sowie Einrichtungen, die als einziger Anbieter eines Dienstes für die Aufrechterhaltung kritischer Tätigkeiten eingestuft werden.

Wesentliche oder wichtige Einrichtung?

EinstufungWerAufsichtBußgeld
Wesentliche EinrichtungGroße Unternehmen aus Anlage 1, Sonderfälle (z. B. TLD/DNS, qualifizierte Vertrauensdienste, mittlere/große Telekom-Anbieter)Aktiv und proaktiv (Audits, Prüfungen, Anordnungen)bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Wichtige EinrichtungMittlere Unternehmen aus Anlage 1, mittlere und große Unternehmen aus Anlage 2Anlassbezogen (bei Hinweisen auf Verstöße)bis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes
LieferketteKleine Unternehmen, die betroffene Einrichtungen beliefernKeine direkte Aufsicht – aber vertragliche Sicherheitsanforderungen der KundenKeine gesetzlichen Bußgelder, aber Auftragsverlust möglich

Welche Pflichten bringt das NISG 2026?

1. Registrierung bis 31. Dezember 2026

Wesentliche und wichtige Einrichtungen müssen sich ab 1. Oktober und bis spätestens 31. Dezember 2026 bei der Cybersicherheitsbehörde registrieren. Die Registrierung erfolgt elektronisch über das Unternehmensserviceportal (USP). Anzugeben sind unter anderem Name, Sektor, Adresse, Kontaktdaten und IP-Adressbereiche. Wer erst später in den Anwendungsbereich fällt, hat ab diesem Zeitpunkt drei Monate Zeit.

2. Risikomanagementmaßnahmen

Betroffene Einrichtungen müssen geeignete technische, operative und organisatorische Maßnahmen umsetzen. Das Gesetz nennt zehn Mindestbereiche, darunter Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Business Continuity und Backup-Management, Sicherheit der Lieferkette, Schwachstellenmanagement, Verschlüsselung, Zugriffskontrolle, Multi-Faktor-Authentifizierung sowie Cyberhygiene und Schulungen. Die Umsetzung ist bis 30. September 2027 per Selbstdeklaration zu bestätigen; auf Aufforderung sind Nachweise durch unabhängige Prüfer zu erbringen.

3. Meldepflichten bei Sicherheitsvorfällen

Erhebliche Cybersicherheitsvorfälle sind gestaffelt zu melden: Frühwarnung innerhalb von 24 Stunden, ausführliche Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb von einem Monat. Auf Verlangen der Behörde sind Zwischenberichte zu liefern.

4. Verantwortung und Schulung des Leitungsorgans

Geschäftsführung und Vorstand müssen die Risikomanagementmaßnahmen genehmigen und überwachen und können bei Verstößen persönlich haftbar gemacht werden. Sie sind verpflichtet, an Cybersicherheitsschulungen für Leitungsorgane teilzunehmen, und sollen regelmäßige Schulungen für alle Mitarbeitenden fördern. Details dazu in unserem Beitrag zur NIS2-Schulungspflicht.

Strafen und Haftung

Neben den Bußgeldern von bis zu 10 Mio. Euro bzw. 2 % (wesentlich) und 7 Mio. Euro bzw. 1,4 % (wichtig) drohen bei Verstößen gegen die Registrierungspflicht Strafen bis 50.000 Euro, im Wiederholungsfall bis 100.000 Euro. Die Behörde kann außerdem Anordnungen erlassen, Fristen setzen und bei wesentlichen Einrichtungen im Extremfall die Ausübung von Leitungsfunktionen vorübergehend untersagen.

Was KMU jetzt konkret tun sollten

  1. Betroffenheit klären: Sektor, Größe (inklusive verbundener Unternehmen) und Sonderfälle prüfen – am schnellsten mit dem NIS2-Check.
  2. Verantwortlichkeit festlegen: Wer ist im Unternehmen für Informationssicherheit zuständig? Die Geschäftsführung muss die Maßnahmen freigeben und überwachen.
  3. Gap-Analyse: Bestehende Maßnahmen mit den zehn Mindestbereichen des NISG 2026 abgleichen und Lücken priorisieren.
  4. Registrierung vorbereiten: USP-Zugang sicherstellen, Stammdaten und IP-Bereiche sammeln, damit die Registrierung ab 1. Oktober zügig erledigt werden kann.
  5. Vorfallsmanagement aufsetzen: Wer meldet was innerhalb von 24 Stunden? Eine Notfall-Datenbank mit klaren Abläufen spart im Ernstfall wertvolle Zeit.
  6. Schulungen starten: Leitungsorgan schulen lassen und ein laufendes Security-Awareness-Programm für alle Mitarbeitenden einführen – das ist eine der günstigsten Maßnahmen mit der größten Wirkung, weil die meisten Angriffe über Phishing und Social Engineering beginnen.

Nicht betroffen? Warum NIS2 trotzdem relevant ist

Auch kleine Unternehmen spüren NIS2 – über ihre Kunden. Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette managen und geben Anforderungen an Zulieferer, IT-Dienstleister und Partner weiter: Sicherheitsfragebögen, vertragliche Mindeststandards, Nachweise über Schulungen. Wer diese Nachweise vorlegen kann, hat im Wettbewerb einen klaren Vorteil.

Schulungspflicht erfüllen – ohne teures Enterprise-Tool

Sentrivo ist die Security-Awareness-Plattform für KMU im DACH-Raum: wöchentlich neue Schulungsmodule, Phishing-Simulationen, Notfall-Datenbank und Management-Reports als Nachweis für Behörde und Kunden. Ab wenigen Euro pro Mitarbeiter und Monat.

Häufige Fragen zum NISG 2026

Ab wann gilt NIS2 in Österreich?

Das NISG 2026 wurde am 23. Dezember 2025 kundgemacht und tritt am 1. Oktober 2026 in Kraft. Betroffene Einrichtungen müssen sich zwischen 1. Oktober und 31. Dezember 2026 bei der Cybersicherheitsbehörde registrieren.

Welche Unternehmen sind vom NISG 2026 betroffen?

Mittlere und große Unternehmen (ab 50 Mitarbeitenden oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme) in den 18 NIS2-Sektoren – etwa Energie, Verkehr, Gesundheit, digitale Infrastruktur, IKT-Dienstleister, Lebensmittel, Chemie, verarbeitendes Gewerbe oder Post. Bestimmte Anbieter wie DNS-Dienste, Telekom-Anbieter oder qualifizierte Vertrauensdiensteanbieter sind unabhängig von ihrer Größe erfasst.

Was ist der Unterschied zwischen wesentlichen und wichtigen Einrichtungen?

Wesentliche Einrichtungen sind große Unternehmen in Sektoren hoher Kritikalität (Anlage 1) und bestimmte Sonderfälle. Sie unterliegen aktiver Aufsicht und Bußgeldern bis 10 Mio. Euro oder 2 % des weltweiten Umsatzes. Wichtige Einrichtungen sind mittlere Unternehmen aus Anlage 1 sowie mittlere und große Unternehmen aus Anlage 2. Sie werden anlassbezogen beaufsichtigt, Bußgelder reichen bis 7 Mio. Euro oder 1,4 %.

Müssen Mitarbeiter nach dem NISG 2026 geschult werden?

Ja. Cyberhygiene und Schulungen gehören zu den verpflichtenden Risikomanagementmaßnahmen. Zusätzlich muss das Leitungsorgan selbst an Cybersicherheitsschulungen teilnehmen und regelmäßige Schulungen für die Mitarbeitenden fördern.

Welche Strafen drohen bei Verstößen gegen das NISG 2026?

Für wesentliche Einrichtungen bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Mio. Euro oder 1,4 %. Verstöße gegen die Registrierungspflicht können mit bis zu 50.000 Euro, im Wiederholungsfall bis zu 100.000 Euro geahndet werden. Leitungsorgane können persönlich haften.

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung. Grundlage sind die NIS2-Richtlinie (EU) 2022/2555 und das NISG 2026 (BGBl. I, kundgemacht am 23. Dezember 2025) nach dem Stand vom 8. September 2026. Details – insbesondere Sektorabgrenzungen und Durchführungsverordnungen – können sich ändern. Verbindliche Auskünfte erteilt die Cybersicherheitsbehörde im Bundesministerium für Inneres bzw. die WKO.