+43 3462 94150-1
vertrieb@brida-it.at

Was ist NISG 2026?

Seit dem 1. Oktober gilt in Österreich ein neues Cybersecurity-Gesetz. Viele Unternehmen sind unsicher, ob es sie selbst betrifft. Dieser Beitrag hat das Ziel, einen kurzen Überblick zu geben.

Zusammenfassung

Das NISG 2026 (Netz- und Informationssystemsicherheitsgesetz 2026) setzt die EU-Richtlinie NIS2 in Österreich um. Es wurde am 23. Dezember 2025 verkündet, gilt seit dem 1. Oktober 2026 und ersetzt das bisherige NIS-Gesetz, das damals nur wenige Betreiber kritischer Dienste erfasste.

Anwendungsbereich

Zwei Bedingungen müssen erfüllt sein:

  • Sektor: Der Betrieb ist in einem der 18 erfassten Sektoren tätig, etwa Energie, Verkehr, Gesundheit, digitale Infrastruktur, Abfall, Chemie oder Lebensmittel.
  • Größe: Mindestens 50 Beschäftigte oder über 10 Millionen Euro Umsatz und Bilanzsumme.

Es wird vermutet, dass insgesamt rund 4.000 Organisationen in Österreich betroffen sind.

Wichtig für produzierende Unternehmen: Zum verarbeitenden Gewerbe zählen nur bestimmte Branchen wie Elektronik oder Maschinenbau. Zum Beispiel fallen Holzbetriebe in der Regel nicht darunter, ein eigenes Fernwärmenetz kann das ändern. Ein genauer Blick lohnt sich.

Was betroffene Betriebe
umsetzen müssen

Übersicht:

  • Registrierung: bis zum 31. Dezember 2026 bei der zuständigen Behörde
  • Risikomanagement: angemessene technische und organisatorische Maßnahmen setzen
  • Meldepflicht: erhebliche Sicherheitsvorfälle sind fristgerecht zu melden
  • Selbstdeklaration: bis zum 30. September 2027 einzureichen
  • Schulungen: sind für die Geschäftsführung verpflichtend und sollten auch für Mitarbeitende regelmäßig stattfinden

Mögliche Strafen: Bei Verstößen drohen wesentlichen Einrichtungen bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, wichtigen Einrichtungen bis zu 7 Millionen € oder 1,4 %. Eine versäumte Registrierung kostet höchstens 50.000 €, im Wiederholungsfall bis zu 100.000 €.

Indirekte Auswirkungen
auf kleinere Betriebe

Auch Betriebe, die selbst nicht unter das NISG 2026 fallen, können indirekt betroffen sein. Erfasste Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen und geben Anforderungen oft an Lieferanten und Dienstleister weiter. Wer etwa einen Energieversorger, ein Krankenhaus oder einen Maschinenbauer beliefert, erhält deshalb häufig einen Fragebogen zur IT-Sicherheit.

Erfasste Kunden
Energieversorger
Krankenhaus
Maschinenbauer
Ihr Betriebwird nach seiner IT-Sicherheit gefragt
Versicherung
Cyberversicherer

Fazit

Das NISG 2026 ist für viele Unternehmen ein ernst zu nehmendes Thema und sollte nicht vernachlässigt werden. Dennoch empfiehlt sich eine individuelle Prüfung, da nicht alle betroffen sind. Die Grundlagen dahinter sind aber in der Regel für jeden Betrieb sinnvoll:

  • Updates: Betriebssysteme, Programme und Firewalls zeitnah aktualisieren
  • Zugänge: Mehrfaktor-Anmeldung, eigene Konten pro Person, Administratorrechte nur wo nötig
  • Datensicherung: regelmäßig, getrennt vom Netzwerk und mit getesteter Wiederherstellung
  • Notfallplan: Zuständigkeiten, Kontakte und Wiederanlauf schriftlich festhalten
  • Mitarbeitende: Phishing und Betrugsversuche erkennen, etwa mit einem kostenlosen Phishing-Test

Viele dieser Punkte finden sich auch in den Risikomanagementmaßnahmen des NISG 2026.

Dieser Beitrag ist eine allgemeine Einführung und ersetzt keine Rechtsberatung.

Zurück zu allen Beiträgen