Österreich · NISG 2026
NISG 2026: Ist Ihr Unternehmen betroffen?
Ab 01.10.2026 gelten in Österreich neue Pflichten zur Cybersicherheit — für wesentliche und wichtige Einrichtungen und über die Lieferkette auch für viele ihrer Zulieferer. Wir sagen Ihnen, wo Sie stehen und was bis wann zu tun ist.
4.000
Unternehmen und Einrichtungen ab mittlerer Größe fallen in Österreich voraussichtlich unter das NISG 2026.
01.10.2026
Ab diesem Tag gelten die Pflichten — das Gesetz sieht für die Maßnahmen keine Übergangsfrist vor.
10 Mio. €
Höchster Strafrahmen für wesentliche Einrichtungen, oder 2 % des weltweiten Jahresumsatzes.
Quellen: WKO, NIS-2-Übersicht („rund 4.000 Unternehmen und Einrichtungen ab mittlerer Größe“); NISG 2026, BGBl. I Nr. 94/2025, § 45.
Vier Termine, und drei hängen am ersten
Für die Maßnahmen selbst kennt das Gesetz keine Übergangsfrist. Die Registrierung, die Selbstdeklaration und die mögliche Prüfung rechnen sich alle vom Inkrafttreten weg.
- 01.10.2026
Das NISG 2026 tritt in Kraft
Ab diesem Tag gelten die Pflichten zum Risikomanagement, die Meldepflichten und die Pflichten der Geschäftsleitung.
- 31.12.2026
Registrierung beim Bundesamt für Cybersicherheit
Wesentliche und wichtige Einrichtungen müssen sich binnen drei Monaten nach Inkrafttreten registrieren (§ 29). Form und Portal legt eine Verordnung fest, die noch aussteht.
- 30.09.2027
Selbstdeklaration
Sie melden der Behörde, welche Maßnahmen umgesetzt sind. § 33 nennt dafür ausdrücklich die genutzten Netz- und Informationssysteme, die Sicherheit der Lieferkette und die Ergebnisse Ihrer Risikoanalyse.
- ab 01.10.2028
Prüfung durch eine unabhängige Stelle
Die Behörde kann einen Nachweis durch eine unabhängige Prüfung verlangen — auf Verlangen, nicht automatisch. Wer die Register bis dahin geführt hat, hat dafür nichts nachzuholen.
Gilt das für Sie?
Der kostenlose Online-Check beantwortet die Frage in fünf Minuten — anonym, ohne Registrierung und ohne Verkaufsgespräch. Das Ergebnis erscheint sofort, mit den Paragrafen, auf die es sich stützt.
Fünf Pflichten, und eine trifft die Geschäftsleitung persönlich
Die inhaltlichen Anforderungen nennt § 32 Abs. 4 in zehn Bereichen — von Backup über Lieferkette bis Mehr-Faktor-Anmeldung. Verhältnismäßig zur Größe und zum Risiko, aber in jedem Bereich vorhanden.
Registrieren
Einmalig beim Bundesamt für Cybersicherheit, Änderungen laufend melden (§ 29).
Risiken managen
Angemessene technische und organisatorische Maßnahmen in den zehn Bereichen des § 32 Abs. 4.
Vorfälle melden
Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat (§ 34). Wann ein Vorfall erheblich ist, regelt § 35.
Führung übernehmen
Die Leitungsorgane haben die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen und müssen selbst an einer für sie gestalteten Cybersicherheitsschulung teilnehmen (§ 31). Die versäumte Schulung fällt in den höchsten Strafrahmen des § 45.
Nachweisen
Selbstdeklaration bis 30.09.2027 (§ 33), auf Verlangen der Behörde zusätzlich eine Prüfung durch eine unabhängige Stelle.
Der Strafrahmen des § 45 reicht bei wesentlichen Einrichtungen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, bei wichtigen Einrichtungen bis 7 Mio. € oder 1,4 %. Für formale Verstöße wie eine versäumte Registrierung oder Selbstdeklaration sind bis 50.000 € vorgesehen, im Wiederholungsfall bis 100.000 €.
Die nationale Verordnung ist noch nicht erlassen
Für digitale Anbieter — DNS, Cloud, Rechenzentren, CDN, Managed Services, Vertrauensdienste und weitere — gilt die EU-Durchführungsverordnung 2024/2690 unmittelbar. Für alle übrigen Sektoren regelt eine nationale Verordnung die Details, und die ist zum Stand dieser Seite nicht erlassen. Die WKO empfiehlt, sich bis dahin an der EU-Durchführungsverordnung zu orientieren. Wir arbeiten ebenso — und weisen in jedem Bericht aus, was davon verbindlich ist und was Orientierung.
Nicht selbst betroffen? Ihre Kunden vielleicht schon.
Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. In der Praxis heißt das: Sicherheitsfragebögen, neue Vertragsklauseln und Nachweisanforderungen — auch für kleinere Lieferanten und Dienstleister, die das Gesetz selbst nicht erfasst. Wer darauf vorbereitet ist, beantwortet solche Anfragen in Tagen statt in Wochen, und verliert keine Ausschreibung an eine unbeantwortete Frage.
Fünf Schritte, in dieser Reihenfolge
Jeder Schritt ist einzeln beauftragbar und wird zum Fixpreis angeboten — Angebot auf Anfrage. Die Reihenfolge ist die Methode: ohne belastbare Einstufung ist jede Maßnahmenliste geraten.
- 01
Betroffenheit einstufen
Der kostenlose Online-Check beantwortet den Regelfall in fünf Minuten — anonym und ohne Registrierung. Bei Grenzfällen klären wir im Gespräch, was Sie tatsächlich tun und welche Gesellschaften bei der Größe mitzählen.
- 02
Gap-Analyse
Eine strukturierte Erhebung über die zehn Bereiche des § 32 Abs. 4, fachlich begleitet und mit Bericht: wo Sie stehen, was zuerst zu tun ist und was bis zur Selbstdeklaration belastbar sein muss.
- 03
Registrierung und Schulung der Geschäftsleitung
Registrierung termingerecht bis 31.12.2026, und die Schulung der Leitungsorgane, die § 31 ausdrücklich verlangt — eine allgemeine Mitarbeiterschulung genügt dafür in der Regel nicht.
- 04
Selbstdeklaration vorbereiten
Dokumentation der umgesetzten Maßnahmen, der Lieferkette und der Risikoanalyse bis 30.09.2027, in einer Form, die einer späteren Prüfung standhält.
- 05
Laufender Betrieb
Virtueller CISO und ISMS-Betrieb: die Register bleiben aktuell, die Meldewege geübt, und eine Prüfung auf Verlangen ist ab 2028 keine Ausnahmesituation.
Vier Gründe, und einer davon ist eine Adresse in Wien
Büro in Wien
Spirity GmbH, Saturn Tower, Leonard-Bernstein-Straße 10, 1220 Wien. Österreichische Gesellschaft, deutschsprachige Betreuung.
ISO/IEC 27001-zertifiziert
Durch eine UKAS-akkreditierte Stelle, für unseren eigenen Betrieb. Das zertifiziert nicht Sie — es heißt, dass wir in dem Rahmenwerk arbeiten, das wir empfehlen, und deshalb sagen können, welche NISG-Anforderungen eine bestehende Zertifizierung abdeckt und welche nicht.
Plattformgestützte Analyse
Strukturierte Erhebung, nachvollziehbare Nachweise, Berichte für die Leitungsorgane. Die Register bleiben aktuell, weil ein Werkzeug sie führt und nicht ein Postfach.
Gesetz statt Marketing
Diese Seite nennt die Paragrafen, auf die sie sich beruft, und sagt, wo eine Verordnung noch fehlt. Das ist auch der Maßstab, an dem Sie unsere Beratung messen dürfen.
Jede Pflicht auf ihrer eigenen Seite
Wer eine bestimmte Frist oder Pflicht sucht, findet sie hier ausführlich — mit den Paragrafen, auf die sie sich stützt.
Häufig gestellte Fragen
Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.
Ihre Frage ist nicht dabei? Fragen Sie uns direkt
Entscheidend sind zwei Dinge: Ihre Tätigkeit und Ihre Größe. Die Tätigkeit muss in einen der 18 Sektoren der Anlagen 1 und 2 des NISG 2026 fallen, die Größenschwelle beginnt bei 50 Beschäftigten oder bei Umsatz und Bilanzsumme von jeweils über 10 Mio. €. Einige Anbieter sind unabhängig von der Größe erfasst — unter anderem DNS-Diensteanbieter, TLD-Namenregister, qualifizierte Vertrauensdiensteanbieter und Anbieter öffentlicher Kommunikationsdienste. Maßgeblich ist, was Sie tatsächlich tun, nicht der Firmenwortlaut.
Nein, und das überrascht die meisten. Sie müssen selbst prüfen, ob Sie betroffen sind, und sich bis 31.12.2026 selbst registrieren. Das Bundesamt für Cybersicherheit kann Einrichtungen in bestimmten Fällen zusätzlich per Bescheid einstufen, das ist aber die Ausnahme — die Regel ist die Selbsteinschätzung, und eine versäumte Registrierung ist für sich genommen bereits ein Verstoß.
Nicht die Pflichten — die sind dieselben. Der Unterschied liegt in der Aufsicht und im Strafrahmen. Wesentliche Einrichtungen können auch ohne besonderen Anlass geprüft werden; bei wichtigen Einrichtungen erfolgt die Aufsicht vor allem anlassbezogen, etwa wenn die Selbstdeklaration Lücken zeigt. Auch die Obergrenze unterscheidet sich: 10 Mio. € oder 2 % des weltweiten Jahresumsatzes gegenüber 7 Mio. € oder 1,4 %.
In vielen Fällen ja, und das ist der häufigste Grund, warum ein Unternehmen überraschend betroffen ist. Die Größe wird nach der EU-KMU-Definition ermittelt: verbundene Unternehmen über 50 % werden voll eingerechnet, Partnerunternehmen zwischen 25 % und 50 % anteilig. Eine Tochtergesellschaft mit 30 Beschäftigten in einem großen Konzern ist im Sinne des Gesetzes häufig kein kleines Unternehmen.
Das ist möglich. Anlage 1 Z 9 kennt zwar eine Ausnahme, aber eine enge: Managed Services, die „ausschließlich von der betroffenen Einrichtung betrieben und genutzt werden“. Sie stellt auf die einzelne Einrichtung ab, nicht auf den Konzern — eine zentrale Konzern-IT, die auch die Schwestergesellschaften beliefert, fällt nach dem Wortlaut nicht darunter und kann selbst als Anbieter verwalteter Dienste gelten. Das sollten Sie prüfen lassen statt es anzunehmen — die Annahme geht erfahrungsgemäß in die falsche Richtung.
§ 32 Abs. 4 nennt zehn Bereiche, von der Risikoanalyse über die Bewältigung von Vorfällen, die Lieferkette, die Kryptografie und die Zugriffskontrolle bis zur Mehr-Faktor-Authentifizierung. Die Details regelt eine Verordnung. Für digitale Anbieter gilt die EU-Durchführungsverordnung 2024/2690 bereits unmittelbar und verbindlich. Für alle übrigen Sektoren ist die nationale Verordnung noch nicht erlassen; bis dahin empfiehlt die WKO, sich an der EU-Verordnung zu orientieren. Genau so arbeiten wir, und weisen in jedem Bericht aus, was davon verbindlich ist und was Orientierung.
Ja. § 31 verlangt, dass die Mitglieder der Leitungsorgane an speziell für sie gestalteten Cybersicherheitsschulungen teilnehmen; eine allgemeine Mitarbeiterschulung genügt dafür in der Regel nicht. Eine eigene Frist nennt das Gesetz dafür nicht, die Pflicht gilt also ab 01.10.2026 wie der übrige § 31 — gemeinsam mit der Pflicht, die Einhaltung der Maßnahmen sicherzustellen und zu beaufsichtigen, die derselbe Paragraf denselben Personen auferlegt. Und die versäumte Schulung ist kein Formalverstoss: § 45 Abs. 1 Z 1 führt sie im höchsten Strafrahmen.
Sie ist eine sehr gute Grundlage und deckt weite Teile des § 32 Abs. 4 ab, aber nicht alles, was das NISG 2026 verlangt. Registrierung, Meldefristen, Selbstdeklaration und die Schulung der Geschäftsleitung sind gesetzliche Pflichten, die kein Zertifikat erledigt. Sinnvoll ist, die vorhandene Zertifizierung den Anforderungen gegenüberzustellen und die Lücke zu benennen, statt eines der beiden Extreme anzunehmen.
Nein. Wir liefern eine begründete Einschätzung samt den Paragrafen, auf die sie sich stützt — das, was Sie für eine Entscheidung und deren Dokumentation brauchen. Sie ist keine Rechtsberatung und bindet die Behörde nicht. Bei echten Grenzfällen empfehlen wir eine rechtliche Prüfung, und wir sagen Ihnen deutlich, wenn wir Ihren Fall dafür halten.
Woraus diese Seite zitiert
Jede Frist, jeder Paragraf und jede Zahl auf dieser Seite steht in einem dieser Dokumente.
- NISG 2026, BGBl. I Nr. 94/2025
Der Gesetzestext im Rechtsinformationssystem des Bundes.
- Bundesgesetzblatt mit Anlage 1 und Anlage 2
Die 18 Sektoren im amtlichen PDF.
- Durchführungsverordnung (EU) 2024/2690
Die unmittelbar geltenden Detailanforderungen für digitale Anbieter.
- Bundesamt für Cybersicherheit
Die zuständige Behörde.
- WKO — NIS-2-Übersicht
Herkunft der Zahl von rund 4.000 betroffenen Einrichtungen.
Stand: 24.09.2026.
Die Inhalte dieser Seite dienen der allgemeinen Information und ersetzen keine Rechtsberatung. Maßgeblich sind das NISG 2026 (BGBl. I Nr. 94/2025), die dazu erlassenen Verordnungen und allfällige Bescheide des Bundesamtes für Cybersicherheit.
Unsicher, auf welcher Seite der Grenze Sie stehen?
Die Grenzfälle entscheiden sich fast immer an zwei Fragen: was Sie tatsächlich tun und wer bei der Größe mitzählt. Beides ist eine halbe Stunde mit jemandem wert, der das Gesetz gelesen hat.