Zum Inhalt springen

Österreich · NISG 2026

NISG 2026: Ist Ihr Unternehmen betroffen?

Ab 01.10.2026 gelten in Österreich neue Pflichten zur Cybersicherheit — für wesentliche und wichtige Einrichtungen und über die Lieferkette auch für viele ihrer Zulieferer. Wir sagen Ihnen, wo Sie stehen und was bis wann zu tun ist.

  • 4.000

    Unternehmen und Einrichtungen ab mittlerer Größe fallen in Österreich voraussichtlich unter das NISG 2026.

  • 01.10.2026

    Ab diesem Tag gelten die Pflichten — das Gesetz sieht für die Maßnahmen keine Übergangsfrist vor.

  • 10 Mio. €

    Höchster Strafrahmen für wesentliche Einrichtungen, oder 2 % des weltweiten Jahresumsatzes.

Quellen: WKO, NIS-2-Übersicht („rund 4.000 Unternehmen und Einrichtungen ab mittlerer Größe“); NISG 2026, BGBl. I Nr. 94/2025, § 45.

Die Fristen

Vier Termine, und drei hängen am ersten

Für die Maßnahmen selbst kennt das Gesetz keine Übergangsfrist. Die Registrierung, die Selbstdeklaration und die mögliche Prüfung rechnen sich alle vom Inkrafttreten weg.

  1. 01.10.2026

    Das NISG 2026 tritt in Kraft

    Ab diesem Tag gelten die Pflichten zum Risikomanagement, die Meldepflichten und die Pflichten der Geschäftsleitung.

  2. 31.12.2026

    Registrierung beim Bundesamt für Cybersicherheit

    Wesentliche und wichtige Einrichtungen müssen sich binnen drei Monaten nach Inkrafttreten registrieren (§ 29). Form und Portal legt eine Verordnung fest, die noch aussteht.

  3. 30.09.2027

    Selbstdeklaration

    Sie melden der Behörde, welche Maßnahmen umgesetzt sind. § 33 nennt dafür ausdrücklich die genutzten Netz- und Informationssysteme, die Sicherheit der Lieferkette und die Ergebnisse Ihrer Risikoanalyse.

  4. ab 01.10.2028

    Prüfung durch eine unabhängige Stelle

    Die Behörde kann einen Nachweis durch eine unabhängige Prüfung verlangen — auf Verlangen, nicht automatisch. Wer die Register bis dahin geführt hat, hat dafür nichts nachzuholen.

Gilt das für Sie?

Der kostenlose Online-Check beantwortet die Frage in fünf Minuten — anonym, ohne Registrierung und ohne Verkaufsgespräch. Das Ergebnis erscheint sofort, mit den Paragrafen, auf die es sich stützt.

Was das Gesetz verlangt

Fünf Pflichten, und eine trifft die Geschäftsleitung persönlich

Die inhaltlichen Anforderungen nennt § 32 Abs. 4 in zehn Bereichen — von Backup über Lieferkette bis Mehr-Faktor-Anmeldung. Verhältnismäßig zur Größe und zum Risiko, aber in jedem Bereich vorhanden.

  1. Registrieren

    Einmalig beim Bundesamt für Cybersicherheit, Änderungen laufend melden (§ 29).

  2. Risiken managen

    Angemessene technische und organisatorische Maßnahmen in den zehn Bereichen des § 32 Abs. 4.

  3. Vorfälle melden

    Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat (§ 34). Wann ein Vorfall erheblich ist, regelt § 35.

  4. Führung übernehmen

    Die Leitungsorgane haben die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen und müssen selbst an einer für sie gestalteten Cybersicherheitsschulung teilnehmen (§ 31). Die versäumte Schulung fällt in den höchsten Strafrahmen des § 45.

  5. Nachweisen

    Selbstdeklaration bis 30.09.2027 (§ 33), auf Verlangen der Behörde zusätzlich eine Prüfung durch eine unabhängige Stelle.

Der Strafrahmen des § 45 reicht bei wesentlichen Einrichtungen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, bei wichtigen Einrichtungen bis 7 Mio. € oder 1,4 %. Für formale Verstöße wie eine versäumte Registrierung oder Selbstdeklaration sind bis 50.000 € vorgesehen, im Wiederholungsfall bis 100.000 €.

Die nationale Verordnung ist noch nicht erlassen

Für digitale Anbieter — DNS, Cloud, Rechenzentren, CDN, Managed Services, Vertrauensdienste und weitere — gilt die EU-Durchführungsverordnung 2024/2690 unmittelbar. Für alle übrigen Sektoren regelt eine nationale Verordnung die Details, und die ist zum Stand dieser Seite nicht erlassen. Die WKO empfiehlt, sich bis dahin an der EU-Durchführungsverordnung zu orientieren. Wir arbeiten ebenso — und weisen in jedem Bericht aus, was davon verbindlich ist und was Orientierung.

Auch als Lieferant

Nicht selbst betroffen? Ihre Kunden vielleicht schon.

Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. In der Praxis heißt das: Sicherheitsfragebögen, neue Vertragsklauseln und Nachweisanforderungen — auch für kleinere Lieferanten und Dienstleister, die das Gesetz selbst nicht erfasst. Wer darauf vorbereitet ist, beantwortet solche Anfragen in Tagen statt in Wochen, und verliert keine Ausschreibung an eine unbeantwortete Frage.

So gehen wir vor

Fünf Schritte, in dieser Reihenfolge

Jeder Schritt ist einzeln beauftragbar und wird zum Fixpreis angeboten — Angebot auf Anfrage. Die Reihenfolge ist die Methode: ohne belastbare Einstufung ist jede Maßnahmenliste geraten.

  1. 01

    Betroffenheit einstufen

    Check starten

    Der kostenlose Online-Check beantwortet den Regelfall in fünf Minuten — anonym und ohne Registrierung. Bei Grenzfällen klären wir im Gespräch, was Sie tatsächlich tun und welche Gesellschaften bei der Größe mitzählen.

  2. 02

    Gap-Analyse

    Eine strukturierte Erhebung über die zehn Bereiche des § 32 Abs. 4, fachlich begleitet und mit Bericht: wo Sie stehen, was zuerst zu tun ist und was bis zur Selbstdeklaration belastbar sein muss.

  3. 03

    Registrierung und Schulung der Geschäftsleitung

    Registrierung termingerecht bis 31.12.2026, und die Schulung der Leitungsorgane, die § 31 ausdrücklich verlangt — eine allgemeine Mitarbeiterschulung genügt dafür in der Regel nicht.

  4. 04

    Selbstdeklaration vorbereiten

    Dokumentation der umgesetzten Maßnahmen, der Lieferkette und der Risikoanalyse bis 30.09.2027, in einer Form, die einer späteren Prüfung standhält.

  5. 05

    Laufender Betrieb

    Virtueller CISO und ISMS-Betrieb: die Register bleiben aktuell, die Meldewege geübt, und eine Prüfung auf Verlangen ist ab 2028 keine Ausnahmesituation.

Warum Spirity

Vier Gründe, und einer davon ist eine Adresse in Wien

  • Büro in Wien

    Spirity GmbH, Saturn Tower, Leonard-Bernstein-Straße 10, 1220 Wien. Österreichische Gesellschaft, deutschsprachige Betreuung.

  • ISO/IEC 27001-zertifiziert

    Durch eine UKAS-akkreditierte Stelle, für unseren eigenen Betrieb. Das zertifiziert nicht Sie — es heißt, dass wir in dem Rahmenwerk arbeiten, das wir empfehlen, und deshalb sagen können, welche NISG-Anforderungen eine bestehende Zertifizierung abdeckt und welche nicht.

  • Plattformgestützte Analyse

    Strukturierte Erhebung, nachvollziehbare Nachweise, Berichte für die Leitungsorgane. Die Register bleiben aktuell, weil ein Werkzeug sie führt und nicht ein Postfach.

  • Gesetz statt Marketing

    Diese Seite nennt die Paragrafen, auf die sie sich beruft, und sagt, wo eine Verordnung noch fehlt. Das ist auch der Maßstab, an dem Sie unsere Beratung messen dürfen.

Im Detail

Jede Pflicht auf ihrer eigenen Seite

Wer eine bestimmte Frist oder Pflicht sucht, findet sie hier ausführlich — mit den Paragrafen, auf die sie sich stützt.

FAQ

Häufig gestellte Fragen

Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.

Ihre Frage ist nicht dabei? Fragen Sie uns direkt

Entscheidend sind zwei Dinge: Ihre Tätigkeit und Ihre Größe. Die Tätigkeit muss in einen der 18 Sektoren der Anlagen 1 und 2 des NISG 2026 fallen, die Größenschwelle beginnt bei 50 Beschäftigten oder bei Umsatz und Bilanzsumme von jeweils über 10 Mio. €. Einige Anbieter sind unabhängig von der Größe erfasst — unter anderem DNS-Diensteanbieter, TLD-Namenregister, qualifizierte Vertrauensdiensteanbieter und Anbieter öffentlicher Kommunikationsdienste. Maßgeblich ist, was Sie tatsächlich tun, nicht der Firmenwortlaut.

Nein, und das überrascht die meisten. Sie müssen selbst prüfen, ob Sie betroffen sind, und sich bis 31.12.2026 selbst registrieren. Das Bundesamt für Cybersicherheit kann Einrichtungen in bestimmten Fällen zusätzlich per Bescheid einstufen, das ist aber die Ausnahme — die Regel ist die Selbsteinschätzung, und eine versäumte Registrierung ist für sich genommen bereits ein Verstoß.

Nicht die Pflichten — die sind dieselben. Der Unterschied liegt in der Aufsicht und im Strafrahmen. Wesentliche Einrichtungen können auch ohne besonderen Anlass geprüft werden; bei wichtigen Einrichtungen erfolgt die Aufsicht vor allem anlassbezogen, etwa wenn die Selbstdeklaration Lücken zeigt. Auch die Obergrenze unterscheidet sich: 10 Mio. € oder 2 % des weltweiten Jahresumsatzes gegenüber 7 Mio. € oder 1,4 %.

In vielen Fällen ja, und das ist der häufigste Grund, warum ein Unternehmen überraschend betroffen ist. Die Größe wird nach der EU-KMU-Definition ermittelt: verbundene Unternehmen über 50 % werden voll eingerechnet, Partnerunternehmen zwischen 25 % und 50 % anteilig. Eine Tochtergesellschaft mit 30 Beschäftigten in einem großen Konzern ist im Sinne des Gesetzes häufig kein kleines Unternehmen.

Das ist möglich. Anlage 1 Z 9 kennt zwar eine Ausnahme, aber eine enge: Managed Services, die „ausschließlich von der betroffenen Einrichtung betrieben und genutzt werden“. Sie stellt auf die einzelne Einrichtung ab, nicht auf den Konzern — eine zentrale Konzern-IT, die auch die Schwestergesellschaften beliefert, fällt nach dem Wortlaut nicht darunter und kann selbst als Anbieter verwalteter Dienste gelten. Das sollten Sie prüfen lassen statt es anzunehmen — die Annahme geht erfahrungsgemäß in die falsche Richtung.

§ 32 Abs. 4 nennt zehn Bereiche, von der Risikoanalyse über die Bewältigung von Vorfällen, die Lieferkette, die Kryptografie und die Zugriffskontrolle bis zur Mehr-Faktor-Authentifizierung. Die Details regelt eine Verordnung. Für digitale Anbieter gilt die EU-Durchführungsverordnung 2024/2690 bereits unmittelbar und verbindlich. Für alle übrigen Sektoren ist die nationale Verordnung noch nicht erlassen; bis dahin empfiehlt die WKO, sich an der EU-Verordnung zu orientieren. Genau so arbeiten wir, und weisen in jedem Bericht aus, was davon verbindlich ist und was Orientierung.

Ja. § 31 verlangt, dass die Mitglieder der Leitungsorgane an speziell für sie gestalteten Cybersicherheitsschulungen teilnehmen; eine allgemeine Mitarbeiterschulung genügt dafür in der Regel nicht. Eine eigene Frist nennt das Gesetz dafür nicht, die Pflicht gilt also ab 01.10.2026 wie der übrige § 31 — gemeinsam mit der Pflicht, die Einhaltung der Maßnahmen sicherzustellen und zu beaufsichtigen, die derselbe Paragraf denselben Personen auferlegt. Und die versäumte Schulung ist kein Formalverstoss: § 45 Abs. 1 Z 1 führt sie im höchsten Strafrahmen.

Sie ist eine sehr gute Grundlage und deckt weite Teile des § 32 Abs. 4 ab, aber nicht alles, was das NISG 2026 verlangt. Registrierung, Meldefristen, Selbstdeklaration und die Schulung der Geschäftsleitung sind gesetzliche Pflichten, die kein Zertifikat erledigt. Sinnvoll ist, die vorhandene Zertifizierung den Anforderungen gegenüberzustellen und die Lücke zu benennen, statt eines der beiden Extreme anzunehmen.

Nein. Wir liefern eine begründete Einschätzung samt den Paragrafen, auf die sie sich stützt — das, was Sie für eine Entscheidung und deren Dokumentation brauchen. Sie ist keine Rechtsberatung und bindet die Behörde nicht. Bei echten Grenzfällen empfehlen wir eine rechtliche Prüfung, und wir sagen Ihnen deutlich, wenn wir Ihren Fall dafür halten.

Quellen

Woraus diese Seite zitiert

Jede Frist, jeder Paragraf und jede Zahl auf dieser Seite steht in einem dieser Dokumente.

Stand: 24.09.2026.

Die Inhalte dieser Seite dienen der allgemeinen Information und ersetzen keine Rechtsberatung. Maßgeblich sind das NISG 2026 (BGBl. I Nr. 94/2025), die dazu erlassenen Verordnungen und allfällige Bescheide des Bundesamtes für Cybersicherheit.

Unsicher, auf welcher Seite der Grenze Sie stehen?

Die Grenzfälle entscheiden sich fast immer an zwei Fragen: was Sie tatsächlich tun und wer bei der Größe mitzählt. Beides ist eine halbe Stunde mit jemandem wert, der das Gesetz gelesen hat.