


NISG 2026: Cybersicherheit wird Pflicht
Ab 1. Oktober 2026 gelten in Österreich neue Spielregeln für Cybersicherheit. Mit dem NISG 2026 wird die europäische NIS2-Richtlinie umgesetzt – und damit rückt das Thema für deutlich mehr Unternehmen direkt auf die Agenda.
Betroffen sind nicht nur klassische Bereiche der kritischen Infrastruktur. Auch Unternehmen aus weiteren relevanten Sektoren sowie deren Zulieferer und Dienstleister können künftig stärker in die Verantwortung genommen werden. Für viele Betriebe heißt das: prüfen, einordnen und rechtzeitig die richtigen technischen und organisatorischen Maßnahmen aufsetzen.
Bin ich von NIS2 betroffen?
Ob ein Unternehmen unter das NISG 2026 fällt, hängt vor allem von Branche und Unternehmensgröße ab. Betroffen sind unter anderem Unternehmen aus den Bereichen Energie, Verkehr, Gesundheit, digitale Infrastruktur, IKT-Dienste, Post, Abfallwirtschaft, Lebensmittel, Chemie, verarbeitendes Gewerbe, digitale Dienste und Forschung. In vielen Fällen greift die Regelung ab 50 Mitarbeitenden beziehungsweise ab bestimmten Umsatz- und Bilanzgrenzen. Sonderregelungen gibt es etwa für bestimmte digitale und elektronische Dienste, die unabhängig von ihrer Größe betroffen sein können. Auch Unternehmen, die nicht direkt unter NIS2 fallen, sollten das Thema prüfen: Als Lieferant oder Dienstleister eines betroffenen Unternehmens können ebenfalls neue Sicherheitsanforderungen entstehen.
Was müssen betroffene Unternehmen jetzt tun?
Ab 1. Oktober 2026 gelten konkrete Vorgaben für das Cybersecurity-Risikomanagement. Dazu gehören unter anderem:
- Risikoanalysen und Sicherheitskonzepte
- Incident Management und Meldeprozesse
- Backups und Wiederherstellung
- Zugriffskontrollen und Multi-Faktor-Authentifizierung
- Sicherheit in der Lieferkette
- Schulungen für Mitarbeitende und Geschäftsführung
Bei erheblichen Sicherheitsvorfällen muss eine erste Meldung grundsätzlich innerhalb von 24 Stunden erfolgen, eine weitere Meldung innerhalb von 72 Stunden. Betroffene Unternehmen müssen sich außerdem bis 31. Dezember 2026 registrieren. Bis 30. September 2027 folgt die Selbstdeklaration zu den umgesetzten Risikomanagementmaßnahmen.
Das NISG 2026 tritt am 1. Oktober 2026 vollständig in Kraft. Ab diesem Zeitpunkt müssen betroffene Unternehmen die gesetzlichen Anforderungen erfüllen.
Nein. Die geforderten Maßnahmen müssen ab Inkrafttreten umgesetzt sein. Dazu gehören unter anderem Risikomanagementmaßnahmen sowie entsprechende Schulungen für Leitungsorgane und Mitarbeitende.
Ja. Unternehmen müssen ihre Betroffenheit selbst beurteilen und gegebenenfalls die erforderliche Registrierung als wesentliche oder wichtige Einrichtung vornehmen. Eine automatische Einstufung durch die Cybersicherheitsbehörde ist nicht vorgesehen.
Erfasst werden wesentliche und wichtige Einrichtungen aus den gesetzlich definierten Sektoren. Dazu kommen besondere Regelungen für bestimmte digitale Dienste, Kommunikationsanbieter und weitere Einrichtungen mit entsprechendem Bezug zu Österreich.
Der erste Schritt ist eine strukturierte Prüfung der eigenen Betroffenheit. Danach sollten bestehende Sicherheitsmaßnahmen, Verantwortlichkeiten, Prozesse und Schulungen mit den Anforderungen des NISG 2026 abgeglichen und notwendige Maßnahmen rechtzeitig umgesetzt werden.
Für eine erste Einschätzung bietet die WKO einen Online-Ratgeber zu NIS2 an. Dieser unterstützt unter anderem bei der Einordnung des Sektors und der Unternehmensgröße.











