NISG 2026: Was Unternehmen ab 1. Oktober wissen müssen - mea IT Services

NISG 2026: Was Unternehmen ab 1. Oktober wissen müssen

Mit 1. Oktober 2026 tritt das neue Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) vollständig in Kraft. Damit werden die Vorgaben der europäischen NIS-2-Richtlinie in Österreich umgesetzt und die Anforderungen an die Cybersicherheit zahlreicher Unternehmen deutlich erweitert.

Für betroffene Unternehmen wird es damit ernst: Ab 1. Oktober müssen wesentliche Vorgaben bereits erfüllt werden. Dazu gehören unter anderem Risikomanagementmaßnahmen, Meldeprozesse, Cybersicherheitsschulungen und klare Verantwortlichkeiten. Für die Registrierung und die spätere Selbstdeklaration gelten zusätzliche Fristen.

In diesem Blogbeitrag geben wir einen Überblick über die wichtigsten Regelungen des NISG 2026 und zeigen, worauf Unternehmen zum Inkrafttreten besonders achten sollten.

Mehrere Personen arbeiten im Büro von mea IT Services, darüber der Text im Vordergrund: "NISG 2026 - Pflichten ab 1. Oktober 2026"

Was ist das NISG 2026?

Das NISG 2026 ist die österreichische Umsetzung der europäischen NIS-2-Richtlinie. Ziel ist es, das Cybersicherheitsniveau in wichtigen und kritischen Bereichen zu erhöhen und Unternehmen widerstandsfähiger gegenüber Cyberangriffen, Systemausfällen und anderen Sicherheitsvorfällen zu machen.

Im Mittelpunkt steht dabei nicht nur die technische IT-Sicherheit. Gefordert wird ein umfassendes Risikomanagement, das technische, organisatorische und operative Maßnahmen miteinander verbindet.

Cybersecurity wird damit noch stärker zur Unternehmensaufgabe – und nicht ausschließlich zur Aufgabe der IT-Abteilung.

Weitere Informationen zur NIS2-Richtlinie in Österreich finden Sie auf unserem Informationsportal.

Wer ist vom NISG 2026 betroffen?

Ob ein Unternehmen unter das NISG 2026 fällt, hängt insbesondere von der Tätigkeit beziehungsweise Branche, der Unternehmensgröße und teilweise von besonderen gesetzlichen Kriterien ab.

Das Gesetz unterscheidet zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen. Welche Kategorie zutrifft, richtet sich unter anderem danach, in welchem Sektor ein Unternehmen tätig ist und ob es als mittleres oder großes Unternehmen gilt. Für bestimmte Arten von Einrichtungen gelten außerdem Sonderregelungen unabhängig von ihrer Größe.

Als großes Unternehmen gilt im NISG 2026 grundsätzlich eine Einrichtung mit zumindest 250 Mitarbeitern oder mit einem Jahresumsatz von über 50 Millionen Euro und gleichzeitig einer Jahresbilanzsumme von über 43 Millionen Euro.

Als mittleres Unternehmen gilt grundsätzlich eine Einrichtung mit zumindest 50 Mitarbeitern oder mit einem Jahresumsatz von über 10 Millionen Euro und gleichzeitig einer Jahresbilanzsumme von über 10 Millionen Euro, sofern sie nicht bereits als großes Unternehmen einzustufen ist. Bei Unternehmensgruppen können zusätzliche Regeln für verbundene und Partnerunternehmen relevant werden.

Wichtig ist daher: Ein Unternehmen ist nicht allein deshalb vom NISG 2026 betroffen, weil es mindestens 50 Mitarbeiter beschäftigt. Zusätzlich muss insbesondere geprüft werden, ob die konkrete Tätigkeit einer vom Gesetz erfassten Art von Einrichtung entspricht.

Welche Branchen werden erfasst?

Das NISG 2026 erfasst eine deutlich größere Bandbreite an Bereichen als die bisherige österreichische NIS-Regelung.

Zu den im Gesetz genannten Sektoren gehören unter anderem Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung, Weltraum, Post- und Kurierdienste, Abfallbewirtschaftung, chemische Industrie, Lebensmittelproduktion und -verarbeitung, verarbeitendes Gewerbe, Anbieter digitaler Dienste und Forschung.

Entscheidend ist allerdings nicht nur die Bezeichnung der Branche. Die Anlagen 1 und 2 des Gesetzes legen im Detail fest, welche Arten von Einrichtungen innerhalb dieser Sektoren erfasst sind.

Unternehmen sollten ihre Betroffenheit daher immer anhand ihrer konkreten Geschäftstätigkeit prüfen.

Was gilt ab 1. Oktober 2026?

Der 1. Oktober ist eine besonders wichtige Frist: Die Sicherheitsmaßnahmen müssen bei betroffenen Unternehmen ab diesem Zeitpunkt grundsätzlich bereits umgesetzt sein.

Das NISG 2026 verlangt geeignete und verhältnismäßige technische, operative und organisatorische Risikomanagementmaßnahmen. Dabei sind unter anderem Unternehmensgröße, Risikoexposition, mögliche Auswirkungen eines Sicherheitsvorfalls und der Stand der Technik zu berücksichtigen.

Das Gesetz nennt dabei mehrere zentrale Bereiche:

  1. Risikoanalyse und Sicherheitskonzepte für Informationssysteme
  2. Bewältigung von Cybersicherheitsvorfällen
  3. Business Continuity, Backup und Wiederherstellung nach Notfällen
  4. Krisenmanagement
  5. Sicherheit der Lieferkette und der eingesetzten Dienstleister
  6. Sicherheit bei Beschaffung, Entwicklung und Wartung von IT-Systemen sowie Schwachstellenmanagement
  7. Verfahren zur Überprüfung der Wirksamkeit der Sicherheitsmaßnahmen
  8. Cyberhygiene und Cybersicherheitsschulungen
  9. Kryptografie und Verschlüsselung
  10. Personalsicherheit, Zugriffskontrollen und Asset-Management sowie der Einsatz von Multi-Faktor-Authentifizierung und sicherer Kommunikation.

Damit reicht es nicht aus, einzelne technische Produkte wie Firewall, Virenschutz oder Backup einzusetzen. Entscheidend ist, dass Sicherheitsmaßnahmen systematisch geplant, dokumentiert, umgesetzt und regelmäßig überprüft werden.

Die Geschäftsleitung trägt Verantwortung

Eine wesentliche Neuerung betrifft die Unternehmensführung.

Die Leitungsorgane wesentlicher und wichtiger Einrichtungen müssen die Einhaltung der vorgeschriebenen Risikomanagementmaßnahmen sicherstellen und beaufsichtigen. Darüber hinaus müssen sie an speziell auf sie ausgerichteten Cybersicherheitsschulungen teilnehmen.

Auch den Mitarbeitern müssen regelmäßig entsprechende Schulungen angeboten werden.

Damit wird Informationssicherheit endgültig zu einem Thema, das nicht ausschließlich an die IT-Abteilung oder einen externen IT-Dienstleister delegiert werden kann.

Die Geschäftsleitung muss über die wesentlichen Risiken informiert sein, Zuständigkeiten definieren und sicherstellen, dass vereinbarte Sicherheitsmaßnahmen tatsächlich umgesetzt werden.

Lieferanten und IT-Dienstleister werden wichtiger

Besonders relevant für viele Unternehmen ist die im NISG 2026 ausdrücklich vorgesehene Sicherheit der Lieferkette.

Betroffene Einrichtungen müssen Sicherheitsrisiken berücksichtigen, die durch unmittelbare Anbieter und Dienstleister entstehen können. Dabei können beispielsweise eingesetzte Cloud-Dienste, Softwareanbieter, externe IT-Betreuer und andere für den Betrieb relevante Lieferanten eine Rolle spielen.

Das hat auch Auswirkungen auf Unternehmen, die selbst nicht unmittelbar unter das NISG 2026 fallen.

Ein kleineres Unternehmen kann beispielsweise IT-Dienstleistungen oder Software für ein NISG-pflichtiges Unternehmen bereitstellen. Der Kunde muss die Risiken seiner Lieferkette berücksichtigen und kann deshalb Sicherheitsanforderungen, Nachweise oder entsprechende Vertragsregelungen von seinem Lieferanten verlangen. Dadurch entsteht zwar nicht automatisch eine direkte NISG-Pflicht für den Lieferanten, die Anforderungen können sich aber sehr konkret auf die Geschäftsbeziehung auswirken.

Neue Meldepflichten bei Cybervorfällen

Betroffene Unternehmen müssen außerdem einen funktionierenden Prozess für die Meldung erheblicher Cybersicherheitsvorfälle einrichten.

Bei einem erheblichen Vorfall muss grundsätzlich innerhalb von 24 Stunden nach Kenntnisnahme eine erste Frühwarnung an das zuständige CSIRT übermittelt werden.

Innerhalb von 72 Stunden ist anschließend eine ausführlichere Meldung erforderlich, die unter anderem eine erste Einschätzung des Vorfalls, seiner Auswirkungen und seines Schweregrads enthält.

Spätestens einen Monat nach der 72-Stunden-Meldung ist grundsätzlich ein Abschlussbericht vorgesehen.

Unternehmen sollten diese Fristen nicht erst während eines Angriffs berücksichtigen. Bereits im Vorfeld muss geklärt sein, wer einen Vorfall beurteilt, wer Entscheidungen trifft, wer die Meldung durchführt und welche Informationen dafür benötigt werden.

Gerade bei Ransomware, kompromittierten Benutzerkonten oder einem größeren Systemausfall können 24 Stunden sehr schnell vergehen.

Registrierung bis Ende 2026

Wesentliche und wichtige Einrichtungen müssen sich selbst bei der Cybersicherheitsbehörde registrieren. Die Registrierung beginnt mit Inkrafttreten des Gesetzes und muss grundsätzlich bis spätestens 31. Dezember 2026 erfolgen. Dafür ist eine elektronische Registrierung über das Unternehmensserviceportal vorgesehen.

Dabei werden unter anderem Angaben zum Unternehmen, zu den betroffenen Sektoren beziehungsweise Tätigkeiten, Kontaktdaten und Informationen zur Unternehmensgröße benötigt.

Unternehmen sollten daher nicht darauf warten, von der Behörde angeschrieben zu werden. Die Registrierungspflicht trifft die betroffenen Einrichtungen grundsätzlich selbst.

Selbstdeklaration bis September 2027

Mit der Registrierung allein ist es nicht getan.

Wesentliche und wichtige Einrichtungen müssen der Cybersicherheitsbehörde innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht Informationen über ihre umgesetzten Risikomanagementmaßnahmen übermitteln.

Für Unternehmen, die bereits mit Inkrafttreten des Gesetzes erfasst sind, bedeutet das nach der derzeitigen Fristenübersicht eine Selbstdeklaration bis 30. September 2027. Darin sind insbesondere Informationen über die eingesetzten Netz- und Informationssysteme, die Sicherheit der Lieferkette und die Ergebnisse der Risikoanalyse vorgesehen.

Damit wird auch deutlich, warum eine nachvollziehbare Dokumentation wichtig ist: Unternehmen müssen nicht nur Sicherheitsmaßnahmen umsetzen, sondern später auch strukturiert darstellen können, welche Maßnahmen vorhanden sind und wie mit den identifizierten Risiken umgegangen wird.

Die wichtigsten Termine im Überblick

TerminWas passiert?
1. Oktober 2026NISG 2026 tritt vollständig in Kraft. Risikomanagementmaßnahmen, Governance-, Schulungs- und Meldepflichten gelten.
31. Dezember 2026Frist für die Registrierung der bereits betroffenen wesentlichen und wichtigen Einrichtungen.
30. September 2027Frist für die erstmalige Selbstdeklaration für Einrichtungen, deren Registrierungspflicht mit Inkrafttreten begonnen hat.
ab 1. Oktober 2028Die Cybersicherheitsbehörde kann erstmals zur Prüfung beziehungsweise zum Nachweis der Umsetzung der Risikomanagementmaßnahmen auffordern.

Welche Strafen drohen?

Das NISG 2026 sieht bei bestimmten Verstößen erhebliche Verwaltungsstrafen vor.

Bei wesentlichen Einrichtungen können bestimmte Verstöße gegen zentrale Pflichten mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Vorjahresumsatzes des betreffenden Unternehmens geahndet werden – maßgeblich ist der höhere Betrag.

Bei wichtigen Einrichtungen sind für entsprechende Verstöße bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Vorjahresumsatzes vorgesehen. Für andere Pflichtverletzungen, beispielsweise eine nicht fristgerechte Registrierung, sieht das Gesetz gesonderte Strafrahmen vor.

Die möglichen Strafen sind jedoch nur ein Grund, sich rechtzeitig mit dem Thema auseinanderzusetzen. Ein strukturiertes Sicherheitsmanagement reduziert gleichzeitig das Risiko von Betriebsunterbrechungen, Datenverlusten und erfolgreichen Cyberangriffen.

Was sollten Unternehmen jetzt tun?

Wenige Tage vor dem Inkrafttreten sollte die zentrale Frage nicht mehr lauten, ob man sich irgendwann mit NIS2 beschäftigen muss.

Unternehmen sollten jetzt zunächst ihre Betroffenheit eindeutig klären. Dabei müssen neben Unternehmensgröße und Branche insbesondere die tatsächlich erbrachten Leistungen betrachtet werden.

Ist das Unternehmen betroffen, sollte anschließend geprüft werden, welche Anforderungen bereits erfüllt werden und wo noch Lücken bestehen. Eine strukturierte Ist-Aufnahme und Gap-Analyse schafft dafür die notwendige Grundlage.

Darauf aufbauend sollten technische und organisatorische Maßnahmen priorisiert werden. Dazu gehören beispielsweise funktionierende Backup- und Wiederherstellungsprozesse, Multi-Faktor-Authentifizierung, Zugriffskonzepte, Patch- und Schwachstellenmanagement, Monitoring, Notfallpläne und klare interne Verantwortlichkeiten.

Ebenso wichtig sind die organisatorischen Abläufe. Die Geschäftsleitung muss eingebunden und geschult sein, Mitarbeiter müssen für Cybersicherheitsrisiken sensibilisiert werden und der Meldeprozess für Sicherheitsvorfälle muss auch unter Zeitdruck funktionieren.

Zusätzlich sollten relevante Lieferanten und Dienstleister bewertet und die notwendigen Nachweise für Registrierung und Selbstdeklaration vorbereitet werden.

NISG 2026 ist mehr als eine IT-Aufgabe

Das NISG 2026 macht deutlich, wie sehr die Funktionsfähigkeit moderner Unternehmen von sicheren IT-Systemen abhängt.

Dabei geht es nicht darum, jedes denkbare Cyberrisiko vollständig auszuschließen. Das Gesetz fordert vielmehr ein angemessenes, nachvollziehbares und wirksames Risikomanagement, das zur Größe, Tätigkeit und Risikosituation des jeweiligen Unternehmens passt.

Für betroffene Unternehmen bedeutet das: Cybersicherheit muss technisch funktionieren, organisatorisch verankert und nachvollziehbar dokumentiert sein.

Und auch Unternehmen, die nicht unmittelbar vom NISG 2026 erfasst werden, sollten das Thema im Blick behalten. Insbesondere als Lieferant oder IT-Dienstleister eines betroffenen Unternehmens können künftig deutlich höhere Sicherheitsanforderungen gestellt werden.

Unterstützung bei NIS2 und NISG 2026

Sie sind sich nicht sicher, ob Ihr Unternehmen vom NISG 2026 betroffen ist, welche Anforderungen für Sie gelten oder wo noch Handlungsbedarf besteht?

Wir unterstützen Unternehmen bei der technischen und organisatorischen Umsetzung des NISG 2026 – von der Ersteinschätzung und Gap-Analyse über die Planung geeigneter Sicherheitsmaßnahmen bis zur praktischen Umsetzung und laufenden Weiterentwicklung.

Mehr über unsere NIS2-Beratung für Unternehmen erfahren.

Gemeinsam betrachten wir bestehende IT-Systeme, Sicherheitsmaßnahmen, Prozesse und Verantwortlichkeiten. So erkennen Sie, wo noch Handlungsbedarf besteht und welche Maßnahmen als Nächstes umgesetzt werden sollten.

Hinweis: Dieser Beitrag bietet einen allgemeinen Überblick über das NISG 2026 und ersetzt keine individuelle rechtliche Beratung. Ob und in welchem Umfang ein Unternehmen vom Gesetz erfasst ist, muss anhand der konkreten Unternehmensstruktur und Tätigkeit beurteilt werden.

Nach oben scrollen