Kurze Erinnerung: NIS2 kommt im Oktober

Veröffentlicht: 17.09.2026 in Artikel

Ab 1. Oktober 2026 gelten die wesentlichen Vorgaben des NISG 2026, mit dem Österreich die NIS2-Richtlinie umsetzt. Auch wenn Ihr Unternehmen nicht direkt darunterfällt, lohnt ein kurzer Blick, denn das Gesetz wirkt weiter, als sein Anwendungsbereich vermuten lässt.

Der Teil, der fast alle betrifft

Betroffene Unternehmen müssen Cybersicherheitsrisiken in ihrer Lieferkette berücksichtigen und verlangen deshalb von ihren unmittelbaren Dienstleistern und Lieferanten zunehmend Sicherheitsmaßnahmen, vertragliche Zusicherungen und entsprechende Nachweise.

In der Praxis heißt das: Wenn Sie einen größeren Kunden haben, der unter das Gesetz fällt, landet ab Herbst mit einiger Wahrscheinlichkeit ein Fragebogen bei Ihnen. Wie wird gepatcht, wer hat Zugriff auf welche Systeme, sind die Backups schon einmal erfolgreich zurückgespielt worden, und wie schnell sind Sie erreichbar, wenn tatsächlich etwas passiert?

Diese Fragen einmal in Ruhe für sich selbst durchzugehen, ist ohnehin keine schlechte Idee, ganz unabhängig davon, ob das Gesetz für Sie am Ende gilt oder nicht.

Und wer fällt direkt darunter?

Für die meisten Unternehmen kommt's auf zwei Dinge an, nämlich darauf, was die Firma konkret macht und wie groß sie ist. Das Gesetz erfasst bestimmte Arten von Einrichtungen in 18 Sektoren, dazu kommt die Größe von mindestens 50 Beschäftigten oder mehr als zehn Millionen Euro bei Jahresumsatz und Jahresbilanzsumme.

Für einzelne Einrichtungen gelten Sonderregeln unabhängig von der Größe, etwa für qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister oder DNS-Diensteanbieter.

Bei Unternehmensgruppen wird's komplizierter, weil auch Kennzahlen von Partner- und verbundenen Unternehmen einzubeziehen sind, wobei das Gesetz eine Ausnahme vorsieht, wenn eine Einrichtung bei ihren Netz- und Informationssystemen organisatorisch, technisch und operativ unabhängig ist.

Für Unternehmen, die schon am 1. Oktober 2026 erfasst sind, ergeben sich daraus diese Termine:

  • 1. Oktober 2026: die geforderten Risikomanagementmaßnahmen müssen umgesetzt sein
  • 31. Dezember 2026: Registrierung bei der Cybersicherheitsbehörde, voraussichtlich über das USP
  • 30. September 2027: Selbstdeklaration zu den umgesetzten Risikomanagementmaßnahmen

Wer erst später in den Anwendungsbereich rutscht, etwa weil die Firma wächst, hat entsprechend eigene Fristen, die ab dem Zeitpunkt laufen, zu dem die Voraussetzungen erfüllt sind.

Dazu kommen die Meldepflichten bei erheblichen Cybersicherheitsvorfällen, nämlich eine Frühwarnung binnen 24 Stunden nach Kenntnis, die eigentliche Meldung binnen 72 Stunden und ein Abschlussbericht spätestens einen Monat nach dieser Meldung. Gemeldet wird dabei nicht direkt an die Behörde, sondern an das zuständige CSIRT, das die Meldung weiterleitet.

Die Verantwortung liegt beim Leitungsorgan, bei einer GmbH also bei der Geschäftsführung, einschließlich einer eigenen Schulungspflicht. Wer betroffen ist, sollte die Zuständigkeit im Haus jetzt klären und nicht erst dann, wenn tatsächlich etwas passiert.

Was wir dazu sagen können, und was nicht

Ob Sie betroffen sind, können wir Ihnen nicht sagen, denn das ist eine Rechtsfrage und keine technische, und damit sind Sie bei einer Anwaltskanzlei besser aufgehoben als bei uns. Offizielle Informationen gibt's auf nis.gv.at, zuständig ist das neu geschaffene Bundesamt für Cybersicherheit.

Was wir können, ist der technische Teil: die Systeme so betreiben und dokumentieren, dass Sie die Unterlagen im Fall der Fälle einfach weiterreichen können. Damit decken wir einen wichtigen Teil der Nachweise und Dokumentation ab, die Sie für Ihre NISG-Pflichten brauchen, denn gerade die Dokumentation ist erfahrungsgemäß der Punkt, an dem's im eigenen Haus am längsten dauert.

Falls Fragen auftauchen: melden Sie sich einfach. Dafür sind wir da.

Stand: August 2026. Dieser Beitrag ist eine allgemeine Information und ersetzt keine Rechtsberatung im Einzelfall.