Ab 1. Oktober 2026 gelten die wesentlichen Vorgaben des NISG 2026, mit dem Österreich die NIS2-Richtlinie umsetzt. Auch wenn Ihr Unternehmen nicht direkt darunterfällt, lohnt ein kurzer Blick, denn das Gesetz wirkt weiter, als sein Anwendungsbereich vermuten lässt.
Betroffene Unternehmen müssen Cybersicherheitsrisiken in ihrer Lieferkette berücksichtigen und verlangen deshalb von ihren unmittelbaren Dienstleistern und Lieferanten zunehmend Sicherheitsmaßnahmen, vertragliche Zusicherungen und entsprechende Nachweise.
In der Praxis heißt das: Wenn Sie einen größeren Kunden haben, der unter das Gesetz fällt, landet ab Herbst mit einiger Wahrscheinlichkeit ein Fragebogen bei Ihnen. Wie wird gepatcht, wer hat Zugriff auf welche Systeme, sind die Backups schon einmal erfolgreich zurückgespielt worden, und wie schnell sind Sie erreichbar, wenn tatsächlich etwas passiert?
Diese Fragen einmal in Ruhe für sich selbst durchzugehen, ist ohnehin keine schlechte Idee, ganz unabhängig davon, ob das Gesetz für Sie am Ende gilt oder nicht.
Für die meisten Unternehmen kommt's auf zwei Dinge an, nämlich darauf, was die Firma konkret macht und wie groß sie ist. Das Gesetz erfasst bestimmte Arten von Einrichtungen in 18 Sektoren, dazu kommt die Größe von mindestens 50 Beschäftigten oder mehr als zehn Millionen Euro bei Jahresumsatz und Jahresbilanzsumme.
Für einzelne Einrichtungen gelten Sonderregeln unabhängig von der Größe, etwa für qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister oder DNS-Diensteanbieter.
Bei Unternehmensgruppen wird's komplizierter, weil auch Kennzahlen von Partner- und verbundenen Unternehmen einzubeziehen sind, wobei das Gesetz eine Ausnahme vorsieht, wenn eine Einrichtung bei ihren Netz- und Informationssystemen organisatorisch, technisch und operativ unabhängig ist.
Für Unternehmen, die schon am 1. Oktober 2026 erfasst sind, ergeben sich daraus diese Termine:
Wer erst später in den Anwendungsbereich rutscht, etwa weil die Firma wächst, hat entsprechend eigene Fristen, die ab dem Zeitpunkt laufen, zu dem die Voraussetzungen erfüllt sind.
Dazu kommen die Meldepflichten bei erheblichen Cybersicherheitsvorfällen, nämlich eine Frühwarnung binnen 24 Stunden nach Kenntnis, die eigentliche Meldung binnen 72 Stunden und ein Abschlussbericht spätestens einen Monat nach dieser Meldung. Gemeldet wird dabei nicht direkt an die Behörde, sondern an das zuständige CSIRT, das die Meldung weiterleitet.
Die Verantwortung liegt beim Leitungsorgan, bei einer GmbH also bei der Geschäftsführung, einschließlich einer eigenen Schulungspflicht. Wer betroffen ist, sollte die Zuständigkeit im Haus jetzt klären und nicht erst dann, wenn tatsächlich etwas passiert.
Ob Sie betroffen sind, können wir Ihnen nicht sagen, denn das ist eine Rechtsfrage und keine technische, und damit sind Sie bei einer Anwaltskanzlei besser aufgehoben als bei uns. Offizielle Informationen gibt's auf nis.gv.at, zuständig ist das neu geschaffene Bundesamt für Cybersicherheit.
Was wir können, ist der technische Teil: die Systeme so betreiben und dokumentieren, dass Sie die Unterlagen im Fall der Fälle einfach weiterreichen können. Damit decken wir einen wichtigen Teil der Nachweise und Dokumentation ab, die Sie für Ihre NISG-Pflichten brauchen, denn gerade die Dokumentation ist erfahrungsgemäß der Punkt, an dem's im eigenen Haus am längsten dauert.
Falls Fragen auftauchen: melden Sie sich einfach. Dafür sind wir da.
Stand: August 2026. Dieser Beitrag ist eine allgemeine Information und ersetzt keine Rechtsberatung im Einzelfall.
Seit 2003 machen wir nicht nur Webentwicklern das Leben leichter. Als leidenschaftliche Techniker lieben wir gute Lösungen und als 100% remote Company effiziente Abläufe und Kommunikation.
Lernen Sie uns, unsere Partner und unsere Kunden kennen.