NISG 2026 ab 1. Oktober: Was österreichische Unternehmen jetzt wissen müssen
Am 1. Oktober 2026 wird es für viele österreichische Unternehmen konkret: Zentrale Bestimmungen des neuen NISG 2026 treten in Kraft. Damit wird die europäische NIS2-Richtlinie in Österreich praktisch umgesetzt.
Für Geschäftsführer stellt sich jetzt aber weniger die Frage, wie das Gesetz im Detail heißt.
Viel wichtiger sind drei andere Fragen:
Betrifft das unser Unternehmen? Was müssen wir tatsächlich umsetzen? Und woran erkennen wir, ob unsere IT-Sicherheit dafür überhaupt ausreichend vorbereitet ist?
Genau darum geht es in diesem Beitrag.
Vorweg eine wichtige Klarstellung: Das NISG 2026 gilt nicht automatisch für jedes österreichische KMU. Ob ein Unternehmen betroffen ist, hängt unter anderem von Branche, Tätigkeit und Unternehmensgröße ab. Für einige Einrichtungen gelten außerdem Sonderregeln.
Auch kleinere Unternehmen sollten das Thema trotzdem nicht völlig ignorieren. Sicherheitsanforderungen können künftig verstärkt über Kunden, Auftraggeber und Lieferketten bei ihnen ankommen.
NIS2 und NISG 2026: Was ist eigentlich der Unterschied?
Hier entsteht schnell Verwirrung.
NIS2 ist eine Richtlinie der Europäischen Union. Sie gibt den Mitgliedstaaten einen gemeinsamen Rahmen für ein höheres Cybersicherheitsniveau vor.
Das NISG 2026 ist die österreichische Umsetzung dieser Vorgaben.
Einfach gesagt:
NIS2 kommt aus Brüssel. Das NISG 2026 legt fest, was daraus konkret für Unternehmen in Österreich wird.
Wenn Sie also online nach NIS2 suchen, finden Sie viele grundsätzlich richtige Informationen. Bei konkreten Fragen zu Pflichten, Fristen oder Zuständigkeiten sollten österreichische Unternehmen aber immer darauf achten, dass sich die Information tatsächlich auf das österreichische NISG 2026 bezieht.
Das ist besonders wichtig, weil viele deutschsprachige Suchergebnisse aus Deutschland stammen.
NIS2 in Deutschland und NISG 2026 in Österreich sind nicht dasselbe
Deutschland hat dieselbe europäische NIS2-Richtlinie umgesetzt. Dort gelten die neuen Vorgaben bereits seit 6. Dezember 2025 und sind insbesondere im deutschen BSI-Gesetz geregelt.
Die Grundidee ist vergleichbar: Unternehmen müssen Cyberrisiken kennen, geeignete Schutzmaßnahmen treffen, Vorfälle melden und bestimmte Nachweise erbringen.
Die konkrete nationale Umsetzung unterscheidet sich aber.
Schon bei den Begriffen zeigt sich das: Deutschland spricht unter anderem von „besonders wichtigen“ und „wichtigen“ Einrichtungen. Österreich unterscheidet zwischen „wesentlichen“ und „wichtigen“ Einrichtungen.
Für österreichische Geschäftsführer bedeutet das:
Eine deutsche NIS2-Checkliste kann eine Orientierung geben. Sie ersetzt aber keine Prüfung nach dem österreichischen NISG 2026.
Welche Unternehmen sind vom NISG 2026 betroffen?
Hier wäre eine einfache Antwort angenehm.
Leider wäre sie meistens falsch.
Das NISG 2026 betrachtet vor allem zwei Dinge: Was macht ein Unternehmen und wie groß ist es?
Das Gesetz umfasst 18 Sektoren. Dazu gehören beispielsweise Energie, Verkehr, Gesundheitswesen, Trinkwasser, digitale Infrastruktur, bestimmte IT-Dienstleistungen, Post- und Kurierdienste, Abfallwirtschaft, Teile der Lebensmittelwirtschaft und bestimmte produzierende Unternehmen.
Bei der Unternehmensgröße spielen Mitarbeiterzahl, Jahresumsatz und Bilanzsumme eine Rolle. Vereinfacht beginnt die relevante Größenordnung häufig bei mittleren Unternehmen – also beispielsweise bei 50 oder mehr Mitarbeitern. Umsatz und Bilanzsumme können ebenfalls entscheidend sein.
Aber genau hier sollte man mit einfachen Faustregeln vorsichtig sein.
Denn bestimmte Einrichtungen können unabhängig von ihrer Größe erfasst sein. Auch verbundene Unternehmen können bei der Größenberechnung eine Rolle spielen.
Deshalb ist die Aussage:
„Wir haben weniger als 50 Mitarbeiter, also betrifft uns NIS2 nicht.“
nicht in jedem Fall ausreichend.
Umgekehrt gilt genauso: Ein Unternehmen mit 70 Mitarbeitern ist nicht automatisch betroffen, nur weil es diese Mitarbeiterzahl erreicht.
Die Branche und die konkrete Tätigkeit müssen ebenfalls passen.
[Interner Link: NIS2/NISG-2026-Seite von ICTE – „Bin ich betroffen?“]
Ein Beispiel aus dem KMU-Alltag
Nehmen wir einen Produktionsbetrieb mit 70 Mitarbeitern.
Die reine Mitarbeiterzahl deutet darauf hin, dass das Unternehmen genauer hinsehen sollte. Entscheidend ist aber zusätzlich, was produziert wird und welcher im Gesetz definierte Bereich damit tatsächlich betroffen ist.
Ein Dienstleistungsunternehmen mit ebenfalls 70 Mitarbeitern kann dagegen in einer völlig anderen Situation sein.
Genau deshalb sollte am Anfang nicht der Kauf eines Security-Tools stehen.
Der erste Schritt lautet:
Klären, ob das Unternehmen tatsächlich in den Anwendungsbereich fällt.
Bei rechtlich unklaren Fällen gehört diese Beurteilung gemeinsam mit entsprechend qualifizierter Rechtsberatung vorgenommen.
Was ändert sich am 1. Oktober 2026 konkret?
Für betroffene Unternehmen geht es nicht einfach darum, einige zusätzliche Dokumente abzulegen.
Das NISG 2026 verlangt geeignete und verhältnismäßige Maßnahmen, um Cyberrisiken zu reduzieren und die Folgen von Sicherheitsvorfällen möglichst gering zu halten. Dabei geht es um technische, organisatorische und operative Maßnahmen.
Das klingt zunächst sehr technisch.
Im Unternehmensalltag steckt dahinter aber etwas wesentlich Einfacheres:
Welche IT benötigen wir, damit unser Unternehmen arbeiten kann? Was könnte diese IT gefährden? Und was haben wir dagegen getan?
Genau diese Fragen sollten Unternehmen ohnehin beantworten können.
NISG 2026 macht sie für betroffene Einrichtungen zusätzlich zu einer gesetzlichen Anforderung.
IT-Sicherheit wird zur Aufgabe der Geschäftsführung
Dieser Punkt ist für Geschäftsführer besonders wichtig.
Cybersicherheit kann nicht mehr einfach mit dem Satz abgegeben werden:
„Darum kümmert sich unsere IT.“
Leitungsorgane betroffener Unternehmen müssen die Umsetzung der vorgesehenen Sicherheitsmaßnahmen sicherstellen und beaufsichtigen. Sie müssen außerdem an speziell dafür vorgesehenen Cybersicherheitsschulungen teilnehmen. Auch Mitarbeitern müssen regelmäßig entsprechende Schulungen angeboten werden.
Das bedeutet nicht, dass ein Geschäftsführer künftig Firewall-Regeln konfigurieren oder Sicherheitsmeldungen analysieren muss.
Er sollte aber beispielsweise beantworten können:
Was sind unsere größten IT-Risiken?
Welche Systeme sind für unseren Betrieb besonders wichtig?
Wer kümmert sich um deren Schutz?
Wie erfahren wir von einem Sicherheitsproblem?
Und wer entscheidet, was bei einem Cyberangriff zu tun ist?
Technik kann ausgelagert werden. Die Verantwortung, das Thema angemessen zu steuern, bleibt Managementaufgabe.
Was verlangt das NISG 2026 bei der IT-Sicherheit?
Das Gesetz schreibt nicht vor, dass jedes betroffene Unternehmen dieselben Produkte kaufen muss.
Das wäre auch wenig sinnvoll.
Ein Produktionsunternehmen hat andere Risiken als ein Gesundheitsbetrieb oder ein IT-Dienstleister.
Deshalb verfolgt das NISG 2026 einen risikobasierten Ansatz. Die Schutzmaßnahmen müssen zum tatsächlichen Risiko passen.
Zu den vorgesehenen Themen gehören unter anderem:
- Risikoanalyse und Sicherheitskonzepte
- Erkennung und Behandlung von Sicherheitsvorfällen
- Backup, Wiederherstellung und Weiterbetrieb
- Umgang mit Schwachstellen und Updates
- Sicherheit von Lieferanten und IT-Dienstleistern
- Schutz von Benutzerkonten und Zugriffsrechten
- Multi-Faktor-Authentifizierung
- Verschlüsselung
- Schulungen und Sicherheitsbewusstsein
- Überprüfung, ob die getroffenen Maßnahmen tatsächlich funktionieren
Das Entscheidende daran ist nicht die Länge dieser Liste.
Es ist die Frage nach der Wirksamkeit.
Ein Unternehmen kann beispielsweise eine Firewall besitzen und trotzdem unsicher konfiguriert sein.
Es kann Multi-Faktor-Authentifizierung einsetzen, aber wichtige Administratorkonten davon ausnehmen.
Und es kann jeden Tag ein Backup erstellen, ohne jemals getestet zu haben, ob die Daten tatsächlich zurückgeholt werden können.
Backup vorhanden? Das reicht nicht
Gerade beim Backup zeigt sich sehr gut, was mit wirksamen Sicherheitsmaßnahmen gemeint ist.
Die Frage lautet nicht:
„Wird jeden Abend ein Backup erstellt?“
Die bessere Frage lautet:
„Wie lange dauert es, bis wir nach einem Ausfall wieder arbeiten können?“
Das ist ein großer Unterschied.
Wenn die Sicherung vorhanden ist, die Wiederherstellung aber zwei Tage dauert, kann ein Unternehmen trotzdem zwei Tage stillstehen.
Noch unangenehmer wird es, wenn erst beim Ernstfall auffällt, dass wichtige Daten gar nicht enthalten waren oder sich die Sicherung nicht öffnen lässt.
Deshalb sollten Wiederherstellungen getestet werden.
[Interner Link: „Sie haben ein Backup – aber funktioniert es wirklich?“]
Das ist keine reine NISG-Anforderung. Es ist schlicht vernünftige Unternehmensvorsorge.
Ein Cyberangriff startet für betroffene Unternehmen eine Uhr
Auch beim Umgang mit Sicherheitsvorfällen wird das NISG 2026 konkret.
Bei einem erheblichen Cybersicherheitsvorfall muss eine betroffene Einrichtung grundsätzlich innerhalb von 24 Stunden nach Kenntnis eine Frühwarnung übermitteln. Innerhalb von 72 Stunden folgt eine ausführlichere Meldung. Weitere Berichte können anschließend erforderlich sein.
Das wirft eine praktische Frage auf, die in vielen Unternehmen wichtiger sein dürfte als das Meldeformular selbst:
Wie schnell würden Sie überhaupt bemerken, dass Sie angegriffen wurden?
Wenn niemand ungewöhnliche Anmeldungen, verdächtige Aktivitäten oder manipulierte Systeme erkennt, kann auch niemand innerhalb weniger Stunden reagieren.
Deshalb gehören Erkennung und Reaktion zusammen.
Es muss klar sein, wer ein Sicherheitsproblem bewertet, wer die Geschäftsführung informiert und wer im Ernstfall die nächsten Schritte einleitet.
Erst während eines Cyberangriffs darüber zu diskutieren, kostet wertvolle Zeit.
Registrierung: Drei Monate bedeuten nicht drei Monate Aufschub
Unternehmen, die bereits mit Inkrafttreten unter das NISG 2026 fallen, müssen sich grundsätzlich innerhalb von drei Monaten bei der Cybersicherheitsbehörde registrieren.
Diese Frist sollte aber nicht missverstanden werden.
Sie bedeutet nicht:
„Wir haben jetzt drei Monate Zeit, bevor wir mit IT-Sicherheit beginnen müssen.“
Nach der Registrierung folgen weitere Anforderungen. Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht müssen betroffene Einrichtungen Informationen zu ihren umgesetzten Sicherheitsmaßnahmen und den Ergebnissen ihrer Risikoanalyse übermitteln.
Das Gesetz bezeichnet das als Selbstdeklaration. Vereinfacht gesagt muss das Unternehmen nachvollziehbar darstellen können, welche Maßnahmen vorhanden sind und welche Risiken betrachtet wurden.
Wer erst kurz vor dieser Frist beginnt, seinen tatsächlichen Sicherheitsstand zu untersuchen, könnte unangenehme Überraschungen erleben.
Was sollte ein Geschäftsführer jetzt konkret tun?
Sie müssen nicht morgen ein Großprojekt starten.
Sie brauchen zuerst Klarheit.
Prüfen Sie, ob Ihr Unternehmen in den Anwendungsbereich des NISG 2026 fällt. Wenn das bereits geklärt ist, schauen Sie sich den tatsächlichen Stand Ihrer IT-Sicherheit an.
Nicht nur die vorhandenen Produkte.
Sondern die Realität.
Welche Systeme sind geschäftskritisch? Wie sind Benutzerkonten geschützt? Werden Sicherheitslücken erkannt und behoben? Funktioniert die Datensicherung? Wie schnell würden Sie einen Angriff erkennen? Gibt es einen Notfallplan? Und wissen die Beteiligten, was darin steht?
Aus diesen Antworten entsteht eine Prioritätenliste.
Vielleicht gibt es große Lücken.
Vielleicht sind viele Grundlagen bereits vorhanden und müssen nur sauber dokumentiert oder verbessert werden.
Beides ist besser, als auf Verdacht neue Lösungen einzukaufen.
Was bedeutet NISG 2026 für kleinere KMU?
Gerade für die typische ICTE-Zielgruppe ist dieser Punkt wichtig.
Ein Unternehmen mit beispielsweise 15 oder 30 Mitarbeitern fällt nicht allein wegen NIS2 plötzlich unter das NISG 2026.
Trotzdem kann das Gesetz indirekt spürbar werden.
Betroffene Unternehmen müssen bei ihrem Risikomanagement ausdrücklich auch die Sicherheit ihrer Lieferkette und unmittelbaren Dienstleister berücksichtigen.
Ein größerer Kunde könnte deshalb künftig Fragen stellen wie:
„Nutzen Sie Multi-Faktor-Authentifizierung?“
„Wie schützen Sie unsere Daten?“
„Wie behandeln Sie bekannte Sicherheitslücken?“
„Was passiert, wenn Ihr System ausfällt?“
„Haben Sie einen Notfallplan?“
Dadurch wird ein kleiner Lieferant nicht automatisch selbst NISG-pflichtig.
Der Kunde kann aber höhere Sicherheitsanforderungen vertraglich oder im Rahmen seiner Lieferantenauswahl verlangen.
Das ist ein wichtiger Unterschied.
Und es zeigt gleichzeitig, warum NISG 2026 weit über jene Unternehmen hinaus Auswirkungen haben kann, die direkt im Gesetz genannt werden.
NISG 2026 sollte kein reines Compliance-Projekt werden
Man kann sich NISG 2026 natürlich als Sammlung neuer Pflichten ansehen.
Dann entstehen Checklisten, Richtlinien und Dokumente.
Das alles wird teilweise notwendig sein.
Für ein Unternehmen ist eine andere Sichtweise aber hilfreicher:
Funktioniert unsere IT auch dann, wenn etwas schiefgeht?
Können wir einen Angriff erkennen?
Können wir reagieren?
Können wir unsere Daten wiederherstellen?
Können wir weiterarbeiten?
Und wissen wir, wer im Ernstfall entscheidet?
Wenn diese Fragen sauber beantwortet sind, profitieren Unternehmen nicht nur bei einer Prüfung.
Sie sind auch für einen echten Sicherheitsvorfall besser vorbereitet.
NISG 2026: Der sinnvollste erste Schritt ist eine Standortbestimmung
Bevor Sie neue Produkte kaufen oder umfangreiche Projekte starten, sollten Sie wissen, wo Sie tatsächlich stehen.
Für betroffene Unternehmen bedeutet das zunächst: rechtliche Betroffenheit klären und anschließend den technischen und organisatorischen Sicherheitsstand prüfen.
Genau dabei kann ein strukturierter IT-Security-Check helfen.
Dabei geht es nicht darum, möglichst viele Fehler zu finden oder eine möglichst lange Maßnahmenliste zu erzeugen.
Es geht um eine wesentlich praktischere Frage:
Was ist für Ihr Unternehmen wirklich relevant – und womit sollten Sie beginnen?
ICTE unterstützt österreichische Unternehmen bei der technischen und organisatorischen Standortbestimmung, zeigt Schwachstellen verständlich auf und hilft dabei, sinnvolle Maßnahmen zu priorisieren.
[Interner Link/CTA: IT-Security-Check bzw. NIS2/NISG-2026-Seite]
Häufige Fragen zum NISG 2026
Was ist NISG 2026?
Das Netz- und Informationssystemsicherheitsgesetz 2026 ist die österreichische Umsetzung der europäischen NIS2-Richtlinie. Zentrale Pflichten für wesentliche und wichtige Einrichtungen gelten ab 1. Oktober 2026.
Was ist der Unterschied zwischen NIS2 und NISG 2026?
NIS2 ist die europäische Richtlinie. Das NISG 2026 setzt deren Anforderungen in österreichisches Recht um. Für konkrete Pflichten eines österreichischen Unternehmens ist deshalb die österreichische Rechtslage entscheidend.
Welche Unternehmen sind vom NISG 2026 betroffen?
Entscheidend sind insbesondere Tätigkeit, Sektor und Unternehmensgröße. Bestimmte Einrichtungen werden unabhängig von ihrer Größe erfasst. Eine Beurteilung allein anhand der Mitarbeiterzahl reicht daher nicht aus.
Gilt NISG 2026 für Unternehmen unter 50 Mitarbeitern?
Nicht automatisch. Viele kleinere Unternehmen fallen nicht direkt in den Anwendungsbereich. Es gibt jedoch gesetzliche Sonderfälle. Außerdem können Anforderungen über Kunden und Lieferketten relevant werden.
Welche Pflichten bringt NISG 2026?
Betroffene Unternehmen müssen unter anderem angemessene Maßnahmen für ihr Cyberrisikomanagement umsetzen. Dazu gehören beispielsweise der Umgang mit Sicherheitsvorfällen, Backup und Wiederherstellung, Schwachstellenmanagement, Zugriffsschutz, Lieferkettensicherheit und Schulungen.
Ist die Geschäftsführung für NIS2 verantwortlich?
Bei wesentlichen und wichtigen Einrichtungen müssen die Leitungsorgane die Einhaltung der vorgesehenen Risikomanagementmaßnahmen sicherstellen und beaufsichtigen. Außerdem sind speziell für sie vorgesehene Cybersicherheitsschulungen verpflichtend.
Bis wann müssen sich betroffene Unternehmen registrieren?
Einrichtungen, die mit Inkrafttreten bereits betroffen sind, müssen sich grundsätzlich innerhalb von drei Monaten registrieren.
Wie schnell müssen Cybervorfälle gemeldet werden?
Bei einem erheblichen Cybersicherheitsvorfall ist grundsätzlich innerhalb von 24 Stunden nach Kenntnis eine Frühwarnung vorgesehen. Innerhalb von 72 Stunden folgt eine ausführlichere Vorfallsmeldung.
Welche Strafen sind beim NISG 2026 möglich?
Bei bestimmten Verstößen sieht das Gesetz für wesentliche Einrichtungen Geldstrafen von bis zu 10 Millionen Euro oder bis zu zwei Prozent des weltweiten Jahresumsatzes vor – je nachdem, welcher Betrag höher ist. Für wichtige Einrichtungen sind bis zu 7 Millionen Euro oder 1,4 Prozent vorgesehen. Welche Bestimmungen im konkreten Fall greifen, muss individuell beurteilt werden.
Dieser Beitrag bietet einen allgemeinen Überblick über technische und organisatorische Aspekte des NISG 2026. Er stellt keine Rechtsberatung dar. Die konkrete rechtliche Einordnung und die daraus entstehenden Verpflichtungen sollten bei Bedarf individuell geprüft werden.
