NIS2-Check
NIS2: Ist Ihr Betrieb betroffen?
Seit 1. Oktober 2026 gilt in Österreich das NISG 2026. Rund 4.000 Betriebe müssen Sicherheitsmaßnahmen umsetzen und Vorfälle melden – und viele weitere spüren es über ihre Kunden. Vier Fragen, eine erste Orientierung.
Erste Orientierung, keine Rechtsberatung. Verbindlich ist das NISG 2026 – Details und die offizielle FAQ finden Sie bei der Wirtschaftskammer, die Registrierung im Unternehmensserviceportal (USP).
Die wichtigsten Termine
- 1. Oktober 2026 – das NISG 2026 gilt, die Sicherheitsmaßnahmen sind ab jetzt Pflicht.
- 31. Dezember 2026 – Ende der Registrierungsfrist im Unternehmensserviceportal.
- 30. September 2027 – Selbstdeklaration zu den umgesetzten Maßnahmen.
- Ab 1. Oktober 2028 – die Behörde kann Nachweise und Prüfungen anfordern.
Bei Verstößen drohen Strafen bis zu 10 Mio. Euro bzw. 2 % des weltweiten Umsatzes (wesentliche Einrichtungen) oder 7 Mio. Euro bzw. 1,4 % (wichtige Einrichtungen).
Häufige Fragen zu NIS2
Seit wann gilt NIS2 in Österreich?
Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) setzt die EU-Richtlinie NIS2 um und gilt seit 1. Oktober 2026. Betroffene Einrichtungen müssen sich bis Ende 2026 registrieren und bis 30. September 2027 eine Selbstdeklaration zu den umgesetzten Maßnahmen abgeben.
Wer ist von NIS2 betroffen?
Direkt betroffen sind vor allem mittlere und große Unternehmen (ab 50 Mitarbeitern oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme) aus 18 festgelegten Sektoren – von Energie und Gesundheit über Lebensmittel bis zu Teilen der Industrie. Einige Anbieter, etwa DNS-Dienste oder Vertrauensdienste, sind unabhängig von ihrer Größe erfasst.
Unser Betrieb ist klein – betrifft uns NIS2 trotzdem?
Direkt meist nicht. Betroffene Unternehmen müssen aber die Sicherheit ihrer Lieferkette berücksichtigen und Zulieferer und Dienstleister vertraglich zu Sicherheitsmaßnahmen verpflichten. Wer solche Kunden beliefert oder betreut, wird daher oft nach Nachweisen gefragt.
Was müssen betroffene Unternehmen tun?
Sich registrieren, Risikomanagement-Maßnahmen umsetzen (z. B. Risikoanalyse, Notfall- und Backup-Konzept, Mehrfaktor-Anmeldung, Schulungen, Lieferkettensicherheit) und erhebliche Sicherheitsvorfälle melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht spätestens nach einem Monat. Die Geschäftsleitung ist für die Umsetzung verantwortlich und muss sich schulen lassen.
NIS2 umsetzen – Schritt für Schritt
Ob direkt betroffen oder als Zulieferer gefragt: Wir prüfen, wo Sie stehen, und setzen die technischen Maßnahmen um – von Mehrfaktor-Anmeldung bis Notfall- und Backup-Konzept.