NIS2
NIS2 könnte schon für Sie gelten. Wo fangen Sie an?
Die Richtlinie ist europäisch. Die Pflicht, die Sie erreicht, ist ein nationales Gesetz — und dieses entscheidet, ob Sie in den Anwendungsbereich fallen und bis wann. Diese Seite ist die Landkarte: was NIS2 verlangt, welche unserer Leistungen welchen Teil beantwortet, und wo Sie anfangen, ausgehend von dem, wo Sie stehen.
Der Anwendungsbereich wird national entschieden, nicht in Brüssel
NIS2 ist eine Richtlinie: Sie bindet die Mitgliedstaaten, nicht unmittelbar die Unternehmen. Jeder Staat erlässt ein eigenes Gesetz zur Umsetzung, und dieses Gesetz entscheidet, ob Sie in den Anwendungsbereich fallen, in welche Kategorie Sie geraten und welche Fristen gelten. Zwei Unternehmen gleicher Größe und Branche in zwei Mitgliedstaaten können unterschiedliche Antworten erhalten.
Österreich: NISG 2026
Die österreichische Umsetzung ist in Kraft, und wir haben den Gesetzestext selbst durchgearbeitet. Eine strukturierte Prüfung zeigt, in welche Kategorie Sie fallen und was daraus folgt.
Österreichischen Anwendungsbereich prüfenÜberall sonst, auch in Ungarn
Wir klären den Anwendungsbereich als ersten Schritt des Mandats, anhand des nationalen Rechts, das tatsächlich für Sie gilt, statt Sie auf einer Webseite raten zu lassen. Ein kurzes Gespräch, das alles Weitere bestimmt.
Darüber sprechenWas sie von Ihnen verlangt und wo wir das tun
NIS2 verlangt kein Dokument. Es verlangt, dass bestimmte Dinge für Ihre Organisation zutreffen und dass Sie das zeigen können. Hinter jedem davon steht die Arbeit von jemandem an einem Montagmorgen.
Jemand muss Sicherheit verantworten
Die Pflicht liegt bei der Geschäftsleitung, nicht bei der IT: die Risikobehandlung genehmigen, sie überwachen und dafür einstehen können. Eine benannte Verantwortung mit echten Befugnissen, ohne eine Vollzeitstelle zu schaffen.
Risiken benannt und priorisiert
Sicherheitsrichtlinien und ein Risikobild, das das Geschäft abbildet statt einer generischen Schwere-Bewertung — in einer Reihenfolge, der jemand auf Leitungsebene tatsächlich zugestimmt hat.
Maßnahmen, die es gibt und die laufen
Zugriffskontrolle, Mehrfaktor-Authentifizierung, Protokollierung, Backup und Härtung. Spezifiziert ist nicht dasselbe wie umgesetzt, und umgesetzt ist nicht dasselbe wie im nächsten Quartal noch funktionsfähig.
Etwas, das hinsieht
Erkennung und Reaktion durch ein Analystenteam. Ein Vorfall, von dem Sie zuerst aus einer Kunden-E-Mail erfahren, ist ein Vorfall, den niemand überwacht hat.
Eine Reaktion, die jemand geübt hat
Vorfallsbehandlung, Krisenmanagement und der Meldeweg zur Behörde — vor dem Vorfall entschieden. Die Uhr läuft ab dem Vorfall, nicht ab der Besprechung darüber.
Ihre Lieferanten, und deren Lieferanten
Die Sicherheit der Lieferkette ist ausdrücklich genannt. Bewertung und laufende Überwachung von Dritten, statt eines einmal abgelegten und nie wieder gelesenen Fragebogens.
Menschen, die es erkennen
Grundlegende Cyberhygiene und Schulung sind benannte Pflichten, die Schulung der Leitung gesondert. Phishing bleibt der meistgenannte Einstiegsweg.
Wo Sie stehen, und das passende Programm
Diese Arbeit beginnt meist, weil etwas bereits geschehen ist. Was das war, entscheidet, wo Sie anfangen.
Es gibt einen Termin, aber noch kein Audit
Das 180-Tage-Programm: zuerst der Geltungsbereich, dann die Lücken, auf die es ankommt, dann ein Prüfaudit, das mit einer Entscheidung endet statt mit einer Hoffnung.
Der Auditor war da und ist wieder weg
Die Feststellungen stehen bereits schriftlich fest, und die Frist haben nicht Sie gesetzt. Die Korrekturen in der Reihenfolge, die das Risiko am schnellsten senkt, jede mit einem Namen und einem Datum.
Ein Kunde verlangt Nachweise
Sie sind der Lieferant eines anderen, und dessen Regulierung hat Sie über den Vertrag erreicht. Die Antworten einmal zusammengestellt, in einer Form, die den nächsten Fragebogen übersteht.
Sie sind in Österreich niedergelassen
Dort gilt NISG 2026, mit eigenen Registrierungspflichten und eigenen Terminen. Das österreichische Material liegt auf Deutsch und Englisch vor.
Was wir nicht tun
Wir geben keine Rechtsauskunft zum Anwendungsbereich
Ob ein Gesetz für Sie gilt, ist eine Rechtsfrage. Wir können zeigen, was der Gesetzestext sagt und wie vergleichbare Organisationen ihn gelesen haben; eine verbindliche Antwort gibt Ihre eigene Rechtsberatung.
Wir stellen kein Konformitätszertifikat aus
Was wir erzeugen, sind Nachweise: Richtlinien, Aufzeichnungen und ein Register, das zeigt, dass die Maßnahmen wirken. Genau danach fragt ein Auditor oder eine Behörde.
Österreichische Termine, Stand 29.09.2026. Die Verordnung zum Registrierungsformular war zu diesem Zeitpunkt nicht erlassen.
Was die Richtlinie tatsächlich sagt
Der Zweck, die erfassten Sektoren, die Meldepflicht und die Erwartungen an die Leitung — zusammengefasst neben DORA und ISO 27001.
Häufig gestellte Fragen
Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.
Ihre Frage ist nicht dabei? Fragen Sie uns direkt
Das können wir von einer Webseite aus nicht beantworten, und es wird Ihnen nicht vorenthalten: die Antwort steht in Ihrem nationalen Umsetzungsgesetz, das entscheidet, welche Tätigkeiten zählen, wie Größe gemessen wird und wie ein Konzern zusammengerechnet wird. Zwei Unternehmen gleicher Mitarbeiterzahl in derselben Branche in zwei Mitgliedstaaten können auf verschiedenen Seiten davon landen. Was wir tun können: durchgehen, was Sie tatsächlich tun, Gesellschaft für Gesellschaft, gegen das Recht, das für Sie gilt, und sagen, welche Lesart es stützt und wo es wirklich grenzwertig ist — eine verbindliche Antwort gibt Ihre eigene Rechtsberatung. Die meisten Unternehmen finden die nächste Frage nützlicher: an welcher dieser Pflichten würden wir scheitern, wenn wir erfasst wären, denn diese Arbeit muss vor der Frist ohnehin geschehen.
Für Ihre österreichische Gesellschaft heute und kostenlos: die Prüfung auf unserer Österreich-Seite folgt der Ordnung des Gesetzes selbst, läuft anonym ohne Registrierung und zeigt Ihnen die Bestimmungen, auf denen jede Antwort ruht. Für die ungarische Seite wird der erste Schritt als eigenständige Arbeit verkauft, und was er erzeugt, ist eine Geltungsbereichserklärung — das Dokument, das die Gesellschaft, die Systeme und den Verlauf der Grenze benennt, von Ihrer Geschäftsleitung genehmigt und nicht von uns behauptet. Das ist das Papier, das Sie Ihren Eigentümern vorlegen, und eine Gap-Analyse dagegen ist die natürliche zweite Hälfte. Das Angebot folgt dem ersten Gespräch und gilt dreißig Tage.
Jeder Mitgliedstaat muss eine Aufsichtsbehörde benennen, Geldbußen vorsehen und die Pflicht beim Leitungsorgan verankern — die Risikobehandlung genehmigen, sie überwachen und dafür einstehen, einschließlich einer Schulung, die es nicht an die IT abgeben kann. Diese Struktur ist EU-weit dieselbe, weil die Richtlinie sie vorgibt; Behörde, Beträge und Verfahren sind national. Die österreichischen stehen auf unserer Österreich-Seite mit den Bestimmungen, auf denen sie ruhen, und für Ihre eigene Jurisdiktion gehen wir sie mit Ihnen durch, statt die Zahlen eines Landes auf eine Seite zu schreiben, die in drei gelesen wird — eine verbindliche Einschätzung Ihrer eigenen Exponierung gibt Ihre Rechtsberatung. Was wir zu den Kosten des Nichtstuns sagen: sie kommen meist kaufmännisch an, bevor sie rechtlich ankommen. Regulierte Kunden müssen für ihre Lieferanten einstehen, und das erreicht Sie als Fragebogen mit Rücksendetermin, lange bevor ein Prüfer kommt.
Ein Programm, in dem die österreichische Gesellschaft nach österreichischem und die ungarische nach ungarischem Recht behandelt wird — so weit ist das keine Ermessensfrage, und Registrierung, Termine und Meldeweg stehen je Land für sich. Ob fünfzehn Beschäftigte in Österreich eine eigene Pflicht tragen, hängt von der Größenregel ab und davon, wie das Gesetz die Zahlen einer Muttergesellschaft der Tochter zurechnet; die österreichische Prüfung geht genau das durch, in der Ordnung des Gesetzes — die halbe Antwort können Sie also heute Nachmittag haben, indem Sie sie für die Tochter durchlaufen. Was Sie nicht annehmen sollten: dass die österreichische Antwort auf die ungarische Gesellschaft übertragbar ist oder umgekehrt. Diese Annahme ist der häufigste Fehler, den wir bei grenzüberschreitenden Gruppen sehen.
Für Österreich kommen zwei Termine zuerst, und beide stehen auf unserer Österreich-Seite mit den Bestimmungen dahinter: das Gesetz tritt am 01.10.2026 in Kraft, und die Registrierung bei der Bundesbehörde für Cybersicherheit ist binnen drei Monaten danach fällig, bis 31.12.2026. Der Weg ist das Unternehmensserviceportal, und bei unserer letzten Quellenprüfung war die Verordnung, die das Registrierungsformular festlegt, noch nicht erlassen — das Fenster ist also offen und nicht verpasst, und die Details bewegen sich noch. Die Termine der übrigen Mitgliedstaaten gehen wir mit Ihnen anhand des Umsetzungsgesetzes durch, das Ihre eigenen Gesellschaften bindet, denn ein hier gedrucktes Datum für ein Land ist für den Leser aus einem anderen genau das falsche. In beiden Fällen: die Arbeit, die vor einer Frist fertig sein muss, ist länger als die Vorwarnzeit, die eine Frist gibt — das ist das praktische Argument, den Geltungsbereich jetzt zu klären und nicht im Quartal des Termins.
Mit der Frage nach dem Geltungsbereich, die ein kurzes Gespräch und der günstigste Posten auf dieser Seite ist. Die vier Situationen oben beschreiben, was den Anruf üblicherweise auslöst, nicht wer in Frage kommt. Dass Ihnen auf einer Veranstaltung gesagt wurde, das gelte wahrscheinlich für Sie, ist eine ganz gewöhnliche Anfrage — und wohl die beste Lage, um ruhig zu planen statt gegen den Termin eines anderen. Praktisch: die Schaltfläche öffnet ein kurzes Formular, wir antworten meist innerhalb eines Arbeitstages, und das Gespräch selbst sind zwanzig Minuten online — genug, um zu klären, ob und wie wir helfen können, und nicht genug für eine Einordnung oder einen Plan; bitte kalkulieren Sie es nicht als solche. Ist die österreichische Gesellschaft Ihre dringendere Hälfte, lassen Sie zuerst die österreichische Prüfung laufen und bringen das Ergebnis mit.
Unseres, als Leistung, die Sie bei uns kaufen; die Karte benennt die Pflicht, und der Link darunter führt dorthin, wie wir sie erfüllen. Sie wird rund um die Uhr aus den Security Operations Centres unseres Partners unter unserem Vertrag erbracht, betreibt die Microsoft-Werkzeuge, für die Sie bereits Lizenzen halten, und Ihre Protokolldaten bleiben in Ihrem eigenen Tenant, statt in unseren kopiert zu werden. Sie läuft auf einem laufenden Honorar und ist bei den meisten Kunden die größte wiederkehrende Position des gesamten Programms — sie gehört als eigener Posten in ein Budget und nicht in das Innere eines Compliance-Projekts. Ein eigenes rund um die Uhr besetztes Operations Centre betreiben wir nicht, und das sagen wir lieber, als ein Gebäude anzudeuten, das wir nicht haben.
Teilweise ja, und nein. Mehrfaktor-Anmeldung, Protokollierung, Backup und Überwachung müssen existieren und weiter funktionieren, und ob Sie sie schon besitzen, hängt meist davon ab, was Ihre bestehende Lizenzierung enthält, und nicht von etwas, das wir verkaufen. Wo ein Kauf wirklich nötig ist, ist er Ihrer: Lizenzen, Datenaufnahme und Verbrauch rechnet der Hersteller direkt mit Ihnen ab, und weder die Produkte noch die technische Umsetzung liegen in einem Beratungshonorar. Diese Trennung ist gewollt — wir halten keine Marge an Ihren Lizenzausgaben, und nur auf dieser Grundlage kann Ihnen überhaupt jemand ehrlich sagen, dass Sie ein Werkzeug nicht brauchen.
Die fachliche Rolle kann außerhalb Ihrer Lohnliste sitzen — ein externer Mandatar ist zulässig, wo die anwendbare Umsetzung einen erlaubt, und in unseren Märkten tut sie das —, aber die Pflicht, die Risikobehandlung zu genehmigen, sie zu überwachen und dafür einzustehen, liegt beim Leitungsorgan und lässt sich nicht nach unten an die IT delegieren. Die übliche Antwort ist also: nein für den verantwortlichen Teil, ja für den arbeitenden. Die Haftung auf drei ausgelastete IT-Leute zu legen, ist keine Konstruktion, die einer Prüfung standhält. Zu den Stunden, speziell für das 180-Tage-Programm: ein Sponsor auf Leitungsebene wendet monatlich ein paar Stunden für Freigaben und den Bericht auf, wer das Projekt intern verantwortet, ein paar Stunden pro Woche, und der IT-Betrieb trägt die Spitze in den ersten fünf Monaten, weil Maßnahmen gebaut und dann vorgeführt werden müssen. Diese Zahlen legen wir vor der Unterschrift an Ihren eigenen Geltungsbereich an.
Bereit anzufangen?
Arbeiten Sie mit Spirity Enterprise zusammen, um die passenden Sicherheits- und IT-Lösungen für Ihr Unternehmen umzusetzen.