NISG, Cybersicherheit

NISG 2026: Österreich verschärft Cybersicherheit für 4.000 Unternehmen

Veröffentlicht am: 23.09.2026 um 00:39 Uhr | Redaktion boerse-global.de

Österreich setzt NIS2 ab Oktober 2026 um: Rund 4.000 Organisationen müssen neue Vorgaben zu Registrierung, Meldungen und Sicherheitskontrollen beachten.

NISG 2026: Österreich verschärft ab Oktober die Cyberpflichten
Ein minimalistischer, moderner technischer Kontrollraum mit dunklen Serverschränken und klaren architektonischen Linien. Illustration mit AI erstellt.

In Österreich treten am 1. Oktober 2026 die zentralen Bestimmungen des Netz- und Informationssystemsicherheitsgesetzes (NISG 2026) in Kraft. Mit diesem Schritt weitet die Alpenrepublik die regulatorischen Anforderungen an die Cybersicherheit massiv aus und setzt die europäische NIS2-Richtlinie in nationales Recht um. Das Gesetz wurde bereits am 23. Dezember 2025 kundgemacht und löst den bisherigen Rechtsrahmen NIS1 ab, der lediglich rund 100 Unternehmen erfasste.

Erweiterter Anwendungsbereich und sektorspezifische Vorgaben

Nach Einschätzungen der Wirtschaftskammer und aktueller Branchenanalysen sind von der Neuregelung rund 4.000 österreichische Unternehmen und Einrichtungen betroffen. Der Anwendungsbereich erstreckt sich über 18 Sektoren. Die Größenschwelle für die Betroffenheit liegt kumulativ bei mindestens 50 Mitarbeitenden oder einem Jahresumsatz beziehungsweise einer Jahresbilanzsumme von jeweils über 10 Millionen Euro.

In der Anlage 1 des Gesetzes werden Sektoren mit hoher Kritikalität definiert. Dazu gehören unter anderem das Energie- und Bankwesen, der Verkehrssektor, Finanzmarktinfrastrukturen, das Gesundheitswesen sowie die Trink- und Abwasserentsorgung.

Ebenfalls umfasst sind die digitale Infrastruktur, die öffentliche Verwaltung, das IKT-Dienstmanagement und die Weltraumwirtschaft. Für den Finanzsektor gilt die Besonderheit, dass die Verordnung über die digitale operationale Resilienz (DORA) im Konfliktfall Vorrang vor dem NISG 2026 hat.

Strenge Fristen für Registrierung und Nachweise

Für die betroffenen Organisationen gelten klare zeitliche Vorgaben zur Umsetzung. Eine Registrierung bei der zuständigen Cybersicherheitsbehörde muss bis zum 31. Dezember 2026 erfolgen. Die geforderte Selbstdeklaration ist bis zum 1. Oktober 2027 einzureichen.

Ein offizieller Nachweis der Sicherheitsmaßnahmen durch den Prüfbericht einer unabhängigen Stelle kann ab dem 1. Oktober 2028 gefordert werden. Im Falle einer behördlich angeordneten außerordentlichen Prüfung müssen wesentliche Einrichtungen den entsprechenden Nachweis innerhalb von zwei Monaten nach der Aufforderung erbringen.

Anzeige

Wer sich mit den neuen gesetzlichen Anforderungen an die IT-Sicherheit befasst, sollte auch die aktuellen Bedrohungsszenarien im Blick behalten. Dieses kostenlose E-Book liefert fundierte Informationen zu Cyberrisiken und zeigt, wie Sie Ihr Unternehmen ohne hohe Investitionen proaktiv absichern. Gratis-E-Book: IT-Sicherheit jetzt stärken

Managementhaftung und neue Aufsichtsbehörde

Ein Kernpunkt der Gesetzgebung ist die persönliche Haftung der Leitungsorgane. Eine Delegation dieser Verantwortung ist nicht möglich. Die Unternehmensführung ist gesetzlich verpflichtet, die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen. Zudem besteht für Leitungsorgane die Pflicht, an speziellen Cybersicherheitsschulungen teilzunehmen.

Die Aufsicht und Durchsetzung des NISG 2026 übernimmt das neu geschaffene Bundesamt für Cybersicherheit (BCS). Die Behörde ist unmittelbar dem Innenminister zugeordnet und wird von Direktor Markus Kasinger geleitet.

Die Aufsicht und Durchsetzung des NISG 2026 übernimmt das neu geschaffene Bundesamt für Cybersicherheit (BCS). Die Behörde ist unmittelbar dem Innenminister zugeordnet und wird von Direktor Markus Kasinger geleitet.

Anzeige

Immer mehr Unternehmen werden Ziel von Cyberangriffen, während die gesetzlichen Anforderungen stetig steigen. Experten erklären in diesem kostenlosen Report, welche Pflichten Unternehmer jetzt kennen müssen, um Sicherheitslücken rechtzeitig zu schließen. Kostenlosen Cyber-Security-Leitfaden herunterladen

Meldepflichten und operative Sicherheitsmaßnahmen

Bei erheblichen Sicherheitsvorfällen sieht das Gesetz eine mehrstufige Meldepflicht vor. Eine erste Frühwarnung an das zuständige CSIRT muss unverzüglich, spätestens jedoch 24 Stunden nach Kenntnisnahme, erfolgen. Innerhalb von 72 Stunden ist eine Meldung mit einer ersten Bewertung einzureichen, gefolgt von einem Abschlussbericht nach spätestens einem Monat.

Zusätzlich müssen Unternehmen die Sicherheit ihrer Lieferketten und die Beziehungen zu unmittelbaren Diensteanbietern in ihr Risikomanagement integrieren. Dies kann vertraglich fixierte Anforderungen an Lieferanten sowie Maßnahmen zur Überprüfung der Personalzuverlässigkeit beinhalten. Mögliche Maßnahmen umfassen Identitätsprüfungen, den Abgleich von Strafregister- und Sanktionslisten sowie die Verifizierung des bisherigen Beschäftigungsverlaufs.

Verletzungen der Registrierungs- und Meldepflichten oder das Versäumen von IT-Sicherheitsschulungen können sanktioniert werden. Die Bußgelder betragen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes. Zudem ist festzuhalten, dass aktive Scans fremder Systeme sowie Blockademaßnahmen ab dem 1. Oktober strafrechtlich relevant sein können.

Disclaimer...

de | wirtschaft | 70160421 |