KMU-Pflichtcheckein Service vonweb-crossing

NIS2 in Österreich: NISG 2026 für KMU

Aktualisiert am . Herausgegeben von der web-crossing GmbH, Innsbruck. Erstorientierung, keine Rechtsberatung.

Das NISG 2026 setzt die EU-Richtlinie NIS2 in Österreich um und gilt seit 01.10.2026. Betroffen sind Unternehmen aus den Sektoren der Anlagen 1 und 2 ab mittlerer Größe, einzelne Anbieter unabhängig von der Größe. Wer erfasst ist, muss sich bis 31.12.2026 registrieren, Risikomanagementmaßnahmen umsetzen und Vorfälle melden. Verstöße kosten bis zu 10 Mio. Euro.

Wer ist betroffen?

Drei Fragen entscheiden: Gehört deine Tätigkeit zu einem Sektor der Anlagen, wie groß ist dein Unternehmen, und fällt es in einen größenunabhängigen Fall?

Sektoren. Anlage 1 nennt Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten (Business-to-Business), öffentliche Verwaltung und Weltraum. Anlage 2 nennt Post- und Kurierdienste, Abfallbewirtschaftung, chemische Stoffe, Lebensmittel, verarbeitendes Gewerbe, Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke) und Forschung.

Größe (§ 25 NISG 2026):

Kategorie Kriterium
Mittleres Unternehmen mindestens 50 Beschäftigte, oder Jahresumsatz und Jahresbilanzsumme jeweils über 10 Mio. Euro
Großes Unternehmen mindestens 250 Beschäftigte, oder Jahresumsatz über 50 Mio. Euro und Bilanzsumme über 43 Mio. Euro

Die Größe richtet sich nach den Artikeln 1 bis 6 des Anhangs der EU-Empfehlung 2003/361/EG, mit Ausnahme von Art. 3 Abs. 4. Partner- und verbundene Unternehmen können also mitzählen. Die Einzelheiten dieser Empfehlung sind hier nicht ausgewertet; bei Konzernstrukturen solltest du den Einzelfall prüfen lassen.

Größenunabhängig sind nach § 24 NISG 2026 unter anderem qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter (immer wesentlich) sowie Anbieter öffentlicher Kommunikationsnetze und -dienste und nicht qualifizierte Vertrauensdiensteanbieter (mindestens wichtig). Außerdem kann die Behörde Einrichtungen der Anlagen per Bescheid einstufen, wenn sie etwa als einziger Anbieter eines Dienstes unerlässlich sind (§ 26).

Offen: Webhosting und Agenturen. Anlage 1 nennt Cloud-Computing, Rechenzentrumsdienste, Inhaltszustellnetze, DNS, TLD-Namenregister sowie verwaltete Dienste und verwaltete Sicherheitsdienste. Reines Webhosting oder eine Webagentur steht dort nicht ausdrücklich. Ob sie darunter fallen, hängt an der Auslegung der Begriffsbestimmungen und ist nicht pauschal zu beantworten.

Was ist der Unterschied zwischen wesentlichen und wichtigen Einrichtungen?

Wesentlich (§ 24 Abs. 1) Wichtig (§ 24 Abs. 2)
Sektor Anlage 1 große Unternehmen mittlere Unternehmen
Sektor Anlage 2 nicht erfasst große und mittlere Unternehmen
Beispiele ohne Größenkriterium qualifizierte Vertrauensdiensteanbieter, TLD, DNS nicht qualifizierte Vertrauensdiensteanbieter, kleine Kommunikationsanbieter
Höchststrafe (§ 45) 10 Mio. Euro oder 2 % 7 Mio. Euro oder 1,4 %

Die Grundpflichten (Registrierung, Risikomanagement, Meldungen) gelten für beide Gruppen. Unterschiede gibt es bei der Aufsicht, beim Nachweis (§ 33 Abs. 2) und bei den Strafen.

Welche Fristen gelten?

Termin Was gilt Norm
01.10.2026 Gesetz in Kraft (neun Monate nach Kundmachung am 23.12.2025, zum nächsten Monatsersten) § 51 Abs. 2
31.12.2026 Registrierung, drei Monate ab Inkrafttreten § 29 Abs. 3
2 Wochen bzw. 3 Monate Änderungen der Registrierungsdaten melden § 29 Abs. 4
zwölf Monate nach Eintritt der Registrierungspflicht Selbstdeklaration § 33 Abs. 1

Das genaue Ende der Selbstdeklarations-Frist (30.09. oder 01.10.2027) hängt an der Auslegung. Verordnungen der Cybersicherheitsbehörde zu Form und Inhalt sind hier nicht geprüft.

Welche Pflichten gelten?

  • Registrieren mit Name, Anschrift, Sektor, IP-Bereichen und Größenangaben, dazu eine Kontaktstelle mit Telefonnummer und E-Mail-Adresse (§ 29 Abs. 2 und 6).
  • Leitungsorgane müssen die Risikomanagementmaßnahmen sicherstellen, beaufsichtigen und an Cybersicherheitsschulungen teilnehmen. Auch Mitarbeitern sind regelmäßig Schulungen anzubieten (§ 31).
  • Risikomanagementmaßnahmen nach § 32 Abs. 4: Risikoanalyse, Vorfallbewältigung, Backup und Krisenmanagement, Sicherheit der Lieferkette, Schwachstellenmanagement, Wirksamkeitsbewertung, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle sowie Multi-Faktor-Authentifizierung.
  • Selbstdeklaration: strukturierte Information an die Behörde über die umgesetzten Maßnahmen, die genutzten Systeme, die Lieferkettensicherheit und die Ergebnisse der Risikoanalyse (§ 33 Abs. 1). Ein Nachweis durch eine unabhängige Stelle folgt nur auf Aufforderung der Behörde und frühestens zwei Jahre nach Inkrafttreten (§ 33 Abs. 2).

Welche Meldefristen gelten bei Sicherheitsvorfällen?

Erhebliche Vorfälle meldest du an das zuständige sektorspezifische CSIRT, ersatzweise an das nationale CSIRT (§ 34 Abs. 1).

Frist Inhalt
unverzüglich, spätestens 24 Stunden nach Kenntnis Frühwarnung
unverzüglich, spätestens 72 Stunden nach Kenntnis Meldung mit erster Bewertung
spätestens ein Monat nach der Meldung Abschlussbericht

Beeinträchtigt der Vorfall deinen Dienst, musst du auch die Empfänger deiner Dienste unverzüglich informieren (§ 34 Abs. 3).

Welche Strafen drohen?

§ 45 NISG 2026 sieht Verwaltungsstrafen vor. Für fehlende Schulungen, nicht umgesetzte Risikomanagementmaßnahmen und versäumte Vorfallmeldungen gelten bei wesentlichen Einrichtungen bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, bei wichtigen Einrichtungen bis zu 7 Mio. Euro oder 1,4 %, jeweils der höhere Betrag. Wer sich nicht fristgerecht registriert, die Selbstdeklaration versäumt oder dabei wissentlich falsche Angaben macht, zahlt bis zu 50.000 Euro, im Wiederholungsfall bis zu 100.000 Euro.

Was bedeutet NIS2 für KMU als Zulieferer?

Das Gesetz erfasst nicht jeden Zulieferer. Betroffene Unternehmen müssen aber die Sicherheit ihrer Lieferkette einschließlich der Cybersicherheitspraxis ihrer unmittelbaren Anbieter berücksichtigen (§ 32 Abs. 4 lit. d). Es ist deshalb plausibel, dass Kunden Nachweise, Fragebögen oder Vertragsklauseln verlangen. Das ist eine praktische Einschätzung, keine gesetzliche Pflicht für dich.

Rechtsgrundlagen

Hilfsmittel (kein Beleg für Rechtsaussagen): der Betroffenheitscheck der WKO.

Erstorientierung, keine Rechtsberatung und keine Würdigung deines Einzelfalls. Stand der Rechtstexte: abgerufen am 06.10.2026.

Häufige Fragen

Bis wann muss ich mich nach dem NISG 2026 registrieren?

Die Registrierung bei der Cybersicherheitsbehörde muss innerhalb von drei Monaten ab Inkrafttreten des Gesetzes erfolgen (§ 29 Abs. 3 NISG 2026). Bei Inkrafttreten am 01.10.2026 ergibt das den 31.12.2026. Wer erst später erfasst wird, hat ab diesem Zeitpunkt drei Monate.

Gilt NIS2 auch für kleine Unternehmen?

In den meisten Sektoren erst ab mittlerer Größe, also ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme (§ 25 NISG 2026). Ausnahmen sind etwa qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter. Die Behörde kann außerdem einzelne Einrichtungen per Bescheid einstufen (§ 26).

Was muss ich melden, wenn ich betroffen bin und ein Sicherheitsvorfall passiert?

Erhebliche Vorfälle sind an das zuständige CSIRT zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht spätestens einen Monat nach der Meldung (§ 34 Abs. 2 NISG 2026).

Muss ich als Zulieferer eines betroffenen Unternehmens selbst NIS2 umsetzen?

Das Gesetz verpflichtet nicht jeden Zulieferer direkt. Betroffene Unternehmen müssen aber die Sicherheit ihrer Lieferkette berücksichtigen (§ 32 Abs. 4 lit. d). Du solltest daher mit Sicherheitsfragen deiner Kunden rechnen.