Was ist NISG 2026?
Seit dem 1. Oktober gilt in Österreich ein neues Cybersecurity-Gesetz. Viele Unternehmen sind unsicher, ob es sie selbst betrifft. Dieser Beitrag hat das Ziel, einen kurzen Überblick zu geben.
Zusammenfassung
Das NISG 2026 (Netz- und Informationssystemsicherheitsgesetz 2026) setzt die EU-Richtlinie NIS2 in Österreich um. Es wurde am 23. Dezember 2025 verkündet, gilt seit dem 1. Oktober 2026 und ersetzt das bisherige NIS-Gesetz, das damals nur wenige Betreiber kritischer Dienste erfasste.
Anwendungsbereich
Zwei Bedingungen müssen erfüllt sein:
- Sektor: Der Betrieb ist in einem der 18 erfassten Sektoren tätig, etwa Energie, Verkehr, Gesundheit, digitale Infrastruktur, Abfall, Chemie oder Lebensmittel.
- Größe: Mindestens 50 Beschäftigte oder über 10 Millionen Euro Umsatz und Bilanzsumme.
Es wird vermutet, dass insgesamt rund 4.000 Organisationen in Österreich betroffen sind.
Quelle: Wirtschaftskammer Österreich, NISG 2026 im Überblick (Stand 2. Oktober 2026)
Wichtig für produzierende Unternehmen: Zum verarbeitenden Gewerbe zählen nur bestimmte Branchen wie Elektronik oder Maschinenbau. Zum Beispiel fallen Holzbetriebe in der Regel nicht darunter, ein eigenes Fernwärmenetz kann das ändern. Ein genauer Blick lohnt sich.
Was betroffene Betriebe
umsetzen müssen
Übersicht:
- Registrierung: bis zum 31. Dezember 2026 bei der zuständigen Behörde
- Risikomanagement: angemessene technische und organisatorische Maßnahmen setzen
- Meldepflicht: erhebliche Sicherheitsvorfälle sind fristgerecht zu melden
- Selbstdeklaration: bis zum 30. September 2027 einzureichen
- Schulungen: sind für die Geschäftsführung verpflichtend und sollten auch für Mitarbeitende regelmäßig stattfinden
Mögliche Strafen: Bei Verstößen drohen wesentlichen Einrichtungen bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, wichtigen Einrichtungen bis zu 7 Millionen € oder 1,4 %. Eine versäumte Registrierung kostet höchstens 50.000 €, im Wiederholungsfall bis zu 100.000 €.
Indirekte Auswirkungen
auf kleinere Betriebe
Auch Betriebe, die selbst nicht unter das NISG 2026 fallen, können indirekt betroffen sein. Erfasste Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen und geben Anforderungen oft an Lieferanten und Dienstleister weiter. Wer etwa einen Energieversorger, ein Krankenhaus oder einen Maschinenbauer beliefert, erhält deshalb häufig einen Fragebogen zur IT-Sicherheit.
Fazit
Das NISG 2026 ist für viele Unternehmen ein ernst zu nehmendes Thema und sollte nicht vernachlässigt werden. Dennoch empfiehlt sich eine individuelle Prüfung, da nicht alle betroffen sind. Die Grundlagen dahinter sind aber in der Regel für jeden Betrieb sinnvoll:
- Updates: Betriebssysteme, Programme und Firewalls zeitnah aktualisieren
- Zugänge: Mehrfaktor-Anmeldung, eigene Konten pro Person, Administratorrechte nur wo nötig
- Datensicherung: regelmäßig, getrennt vom Netzwerk und mit getesteter Wiederherstellung
- Notfallplan: Zuständigkeiten, Kontakte und Wiederanlauf schriftlich festhalten
- Mitarbeitende: Phishing und Betrugsversuche erkennen, etwa mit einem kostenlosen Phishing-Test
Viele dieser Punkte finden sich auch in den Risikomanagementmaßnahmen des NISG 2026.
Zurück zu allen BeiträgenDieser Beitrag ist eine allgemeine Einführung und ersetzt keine Rechtsberatung.