NIS2 Scoring
ATÖsterreich · Deutsch
ein Angebot vonSightadel

Ratgeber NISG 2026

Fällt Ihr Unternehmen unter das NISG 2026?

Ob das Netz- und Informationssystemsicherheitsgesetz 2026 für Sie gilt, hängt von Ihrer Tätigkeit und Ihrer Größe ab. Für einige Anbieter spielt die Größe keine Rolle. Hier gehen Sie die Prüfung in der Reihenfolge durch, die auch das Gesetz vorgibt.

Stand: Oktober 2026 · Rechtsgrundlage: NISG 2026 (BGBl. I Nr. 94/2025) und NISV 2026

Gesetz, Verordnung und Behörde

Österreich setzt die NIS-2-Richtlinie (EU) 2022/2555 mit dem NISG 2026 um, kundgemacht im BGBl. I Nr. 94/2025. Das Gesetz ist am 1. Oktober 2026 in Kraft getreten (§ 51 Abs. 1 NISG 2026) und hat das NISG 2018 abgelöst. Am selben Tag wurde die Netz- und Informationssystemsicherheits-Verordnung 2026 (NISV 2026, BGBl. II Nr. 290/2026) kundgemacht. Sie regelt die Details zum Risikomanagement und zur Erheblichkeit von Vorfällen.

Zuständig ist das Bundesamt für Cybersicherheit, das dem Bundesminister für Inneres nachgeordnet ist (§ 3a NISG 2026). Das Gesetz nennt es durchgehend „Cybersicherheitsbehörde“. Die Pflichten gelten ab dem Tag, an dem ein Unternehmen die Voraussetzungen erfüllt. Eine Registrierung oder ein Bescheid ist dafür nicht nötig.

Erster Schritt: Ist Ihre Tätigkeit gelistet?

Das NISG 2026 erfasst Einrichtungen der Art, die in seinen beiden Anlagen aufgezählt sind. Anlage 1 enthält Sektoren mit hoher Kritikalität, Anlage 2 sonstige kritische Sektoren. Die Aufteilung entspricht den Anhängen I und II der Richtlinie.

Anlage 1Anlage 2
Energie: Elektrizität, Fernwärme und -kälte, Erdöl, Erdgas, WasserstoffPost- und Kurierdienste
Verkehr: Luft, Schiene, Schifffahrt, StraßeAbfallbewirtschaftung
Bankwesen und FinanzmarktinfrastrukturenChemische Stoffe: Herstellung und Handel
GesundheitswesenLebensmittel: Produktion, Verarbeitung, Vertrieb
Trinkwasser und AbwasserVerarbeitendes Gewerbe, etwa Medizinprodukte, Elektronik, elektrische Ausrüstungen, Maschinenbau, Fahrzeugbau
Digitale Infrastruktur und Verwaltung von IKT-DienstenAnbieter digitaler Dienste: Online-Marktplätze, Suchmaschinen, soziale Netzwerke
Öffentliche Verwaltung, WeltraumForschung

Entscheidend ist, was Ihr Unternehmen tatsächlich macht. Ein Metallbetrieb, der Maschinen herstellt, kann unter Anlage 2 fallen, auch wenn er sich selbst nie als „kritisch“ gesehen hat. Ein IT-Dienstleister, der für Kunden Server und Netzwerke betreibt, landet als Anbieter verwalteter Dienste in Anlage 1. Prüfen Sie jede Tätigkeit einzeln, nicht nur die Branche im Firmenbuch.

Zweiter Schritt: die Unternehmensgröße nach § 25

Für die meisten Einrichtungen beginnt die Pflicht ab einem mittleren Unternehmen. § 25 NISG 2026 übernimmt dafür die Artikel 1 bis 6 des Anhangs der KMU-Empfehlung 2003/361/EG. Damit zählen grundsätzlich auch Partner- und verbundene Unternehmen mit.

KategorieMitarbeiteralternativ: Umsatz und Bilanzsumme
Mittleres Unternehmen (§ 25 Abs. 3)mindestens 50Umsatz über 10 Mio. € und Bilanzsumme über 10 Mio. €
Großes Unternehmen (§ 25 Abs. 2)mindestens 250Umsatz über 50 Mio. € und Bilanzsumme über 43 Mio. €

Ein Beispiel: Ein Lebensmittelgroßhändler in Oberösterreich hat 40 Mitarbeiter, 14 Mio. € Umsatz und 11 Mio. € Bilanzsumme. Er liegt unter der Mitarbeiterschwelle, überschreitet aber beide Finanzwerte und gilt daher als mittleres Unternehmen. Gehört er zu einer Gruppe, kann die Zurechnung der anderen Gesellschaften ihn sogar zum großen Unternehmen machen.

Dritter Schritt: wesentlich oder wichtig

§ 24 NISG 2026 unterscheidet zwei Kategorien. Beide müssen sich registrieren, Maßnahmen umsetzen und Vorfälle melden. Unterschiede gibt es bei der Aufsicht und beim Strafrahmen.

  • Wesentliche Einrichtungen (§ 24 Abs. 1): große Unternehmen aus Anlage 1; unabhängig von der Größe qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter; Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste ab mittlerer Größe; kritische Einrichtungen nach der Richtlinie (EU) 2022/2557; Einrichtungen der Bundesverwaltung.
  • Wichtige Einrichtungen (§ 24 Abs. 2): mittlere und große Unternehmen aus Anlage 1 und 2, soweit sie nicht wesentlich sind; Ämter der Landesregierungen und Bezirkshauptmannschaften; kleine Anbieter öffentlicher Kommunikationsnetze oder -dienste und nicht qualifizierte Vertrauensdiensteanbieter.

Unabhängig von der Größe kann das Bundesamt eine Einrichtung per Bescheid als wesentlich oder wichtig einstufen, etwa wenn sie in Österreich der einzige Anbieter eines unerlässlichen Dienstes ist oder eine Störung die öffentliche Sicherheit gefährden könnte (§ 26 NISG 2026). Unternehmen, die nach dem RKE-Gesetz per Bescheid als kritische Einrichtung ermittelt wurden, gelten laut Bundesamt für Cybersicherheit zugleich als wesentliche Einrichtung.

Ausnahmen und Sonderregeln

  • Gemeinden: Gemeinden und Gemeindeverbände sind ausdrücklich ausgenommen (§ 24 Abs. 3 NISG 2026).
  • Bestimmte öffentliche Stellen: Gerichte, Gesetzgebung, Oesterreichische Nationalbank, Einrichtungen des Universitäts-, Hochschul- und Schulwesens sowie Stellen mit Schwerpunkt nationale Sicherheit oder Strafverfolgung sind nicht erfasst (§ 24 Abs. 6).
  • Finanzbranche: Für Unternehmen im Anwendungsbereich von DORA (Verordnung (EU) 2022/2554) gehen deren Bestimmungen vor (§ 24 Abs. 7). IKT-Drittdienstleister im Sinne von DORA unterliegen dagegen auch dem NISG 2026 (§ 24 Abs. 8).
  • Gleichwertige EU-Regeln: Verlangt ein sektorspezifischer EU-Rechtsakt gleichwertige Maßnahmen und Meldungen, sind §§ 32 und 34 insoweit nicht anwendbar (§ 27). Welche Rechtsakte das sind, veröffentlicht das Bundesamt.
  • Niederlassung: Grundsätzlich gilt das Gesetz für Einrichtungen, die in Österreich niedergelassen sind (§ 28 Abs. 1). Für Kommunikationsanbieter und manche digitale Dienste gibt es abweichende Regeln.

Was Sie festhalten sollten

Ein offizielles Prüfwerkzeug der Behörde gibt es derzeit nicht. Halten Sie Ihre Prüfung deshalb selbst schriftlich fest: welche Tätigkeiten Sie ausüben, welcher Sektor passt, welche Zahlen Sie für Mitarbeiter, Umsatz und Bilanzsumme verwendet haben und ob verbundene Unternehmen mitgezählt wurden. Das gilt auch, wenn Sie zum Ergebnis kommen, nicht erfasst zu sein. Bei einer Nachfrage des Bundesamts haben Sie dann eine nachvollziehbare Begründung parat.

Wer erfasst ist, muss sich anschließend im USP registrieren. Eine erste Einstufung samt Reifegrad liefert das NIS2-Scoring in wenigen Minuten.

Fragen und Antworten

Gilt das NISG 2026 auch für Kleinbetriebe?

In der Regel nicht. Ausnahmen sind unter anderem qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter und kleine Anbieter öffentlicher Kommunikationsdienste (§ 24 NISG 2026). Zudem kann das Bundesamt per Bescheid einstufen (§ 26).

Wir sind eine Tochter eines deutschen Konzerns. Welches Recht gilt?

Für die in Österreich niedergelassene Gesellschaft grundsätzlich das NISG 2026 (§ 28 Abs. 1). Bei der Größe zählen verbundene Unternehmen nach § 25 grundsätzlich mit. Jede Gesellschaft registriert sich laut Bundesamt selbst.

Ab wann gelten die Pflichten?

Seit 1. Oktober 2026, sobald die Voraussetzungen erfüllt sind. Die Pflichten hängen nicht davon ab, ob Sie bereits registriert sind.

Gibt es ein offizielles Prüftool?

Auf der Seite des Bundesamts für Cybersicherheit war zum Stand dieser Seite keines zu finden. Die WKO bietet einen eigenen Online-Ratgeber an, der aber kein behördliches Werkzeug ist.