NIS2 Scoring
ATÖsterreich · Deutsch
ein Angebot vonSightadel

Ratgeber NISG 2026

Checkliste zum NISG 2026 mit 34 Punkten

Die Fragen aus dem NIS2-Check als Liste zum Ausdrucken und Abhaken. Wer jeden Punkt mit „ja, mit Nachweis“ beantworten kann, ist für die Selbstdeklaration nach § 33 NISG 2026 gut gerüstet.

Stand: Oktober 2026 · Rechtsgrundlage: NISG 2026 (BGBl. I Nr. 94/2025) und NISV 2026

Gehen Sie die Liste gemeinsam mit der Person durch, die bei Ihnen die Informationssicherheit verantwortet. Abhaken sollten Sie nur, was umgesetzt und dokumentiert ist. Das Bundesamt für Cybersicherheit und später die unabhängige Stelle wollen Belege sehen, keine Absichtserklärungen. Bei jedem Bereich steht die Fundstelle im NISG 2026.

Tipp: Der Check gewichtet dieselben Punkte und schickt Ihnen einen Maßnahmenplan nach Dringlichkeit als PDF.

Leitungsorgane und Verantwortung § 31 NISG 2026

  1. Hat die Geschäftsführung die Risikomanagementmaßnahmen nachweislich beschlossen und ihre Verantwortung dafür festgehalten?
    § 31 Abs. 1 NISG 2026: Die Leitungsorgane haben die Einhaltung der Maßnahmen sicherzustellen und zu beaufsichtigen.
  2. Lässt sich die Geschäftsführung regelmäßig und dokumentiert über den Stand der Maßnahmen berichten?
  3. Hat jedes Mitglied der Geschäftsführung an einer Cybersicherheitsschulung für Leitungsorgane teilgenommen?
    § 31 Abs. 2 NISG 2026. Laut Bundesamt gilt die Pflicht für jede Person der Geschäftsleitung; Awareness-Schulungen für Mitarbeiter reichen nicht.
  4. Gibt es eine benannte Person für Informationssicherheit mit klarem Auftrag, Befugnissen und Budget?

Ausführlich im Ratgeber

Registrierung und Meldungen §§ 29, 34 NISG 2026

  1. Hat sich Ihr Unternehmen im USP beim Bundesamt für Cybersicherheit registriert (oder ist dokumentiert, dass keine Pflicht besteht)?
    Frist laut Bundesamt: 31. Dezember 2026 (§ 29 Abs. 3 NISG 2026). Wer erst später erfasst wird, hat drei Monate ab Eintritt der Voraussetzungen.
  2. Ist geregelt, wer erhebliche Cybersicherheitsvorfälle fristgerecht an das zuständige CSIRT meldet?
    Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht einen Monat danach (§ 34 Abs. 2 NISG 2026).
  3. Haben Sie festgelegt, ab wann ein Vorfall bei Ihnen als „erheblich“ gilt?
    § 35 NISG 2026 und § 5 NISV 2026 nennen Schwellen, etwa einen direkten Schaden über 500.000 € oder 5 % des Vorjahresumsatzes (der niedrigere Wert).
  4. Ist geregelt, wie Sie die Empfänger Ihrer Dienste bei einem erheblichen Vorfall verständigen?

Ausführlich im Ratgeber

Risikoanalyse und Sicherheitskonzepte § 32 Abs. 4 lit. a NISG 2026

  1. Gibt es eine dokumentierte Risikoanalyse für Ihre Netz- und Informationssysteme, die regelmäßig aktualisiert wird?
    § 3 NISV 2026 verlangt mindestens vier Risikokategorien: technologisch, menschlich, IKT-Lieferkette, standortbezogen.
  2. Gibt es eine von der Geschäftsführung freigegebene Leitlinie zur Informationssicherheit?
  3. Arbeiten Sie mit einem Informationssicherheits-Managementsystem (ISMS), etwa nach ISO/IEC 27001?

Bewältigung von Cybersicherheitsvorfällen § 32 Abs. 4 lit. b NISG 2026

  1. Gibt es einen beschriebenen Ablauf, um Sicherheitsvorfälle zu erkennen, zu bewerten und zu bewältigen?
  2. Werden sicherheitsrelevante Ereignisse protokolliert und laufend ausgewertet?
  3. Haben Sie in den letzten zwölf Monaten einen Vorfall durchgespielt, etwa als Planspiel?

Betriebskontinuität und Krisenmanagement § 32 Abs. 4 lit. c NISG 2026

  1. Werden Daten regelmäßig gesichert, getrennt aufbewahrt und die Wiederherstellung erprobt?
  2. Gibt es einen Notfallplan, wie kritische Abläufe bei einem Ausfall weiterlaufen oder wieder anlaufen?
  3. Ist ein Krisenstab mit Rollen und Erreichbarkeiten festgelegt?

Sicherheit der Lieferkette § 32 Abs. 4 lit. d NISG 2026

  1. Führen Sie ein Verzeichnis der Lieferanten und Dienstleister, die für Ihre Sicherheit wichtig sind?
  2. Enthalten die Verträge mit wichtigen Dienstleistern Sicherheitsanforderungen, etwa Meldepflichten und Prüfrechte?
  3. Beurteilen Sie die Sicherheit wichtiger Lieferanten regelmäßig (Fragebogen, Zertifikat, Audit)?

Ausführlich im Ratgeber

Sicherheit bei Erwerb, Entwicklung und Wartung § 32 Abs. 4 lit. e NISG 2026

  1. Werden Sicherheitsupdates zeitnah und nachvollziehbar eingespielt?
  2. Werden Ihre Systeme regelmäßig auf Schwachstellen geprüft (Scans, Penetrationstests)?
  3. Gibt es Sicherheitsvorgaben für Beschaffung und Entwicklung neuer Systeme?

Wirksamkeit der Maßnahmen § 32 Abs. 4 lit. f NISG 2026

  1. Wird regelmäßig geprüft, ob die Sicherheitsmaßnahmen wirken (interne Audits, Kennzahlen)?
    Frühestens ab 1. Oktober 2028 kann das Bundesamt eine Prüfung durch eine unabhängige Stelle verlangen (§ 33 Abs. 2 NISG 2026).
  2. Werden Feststellungen aus Prüfungen verfolgt, bis sie behoben sind?

Cyberhygiene und Schulungen § 32 Abs. 4 lit. g NISG 2026

  1. Werden alle Mitarbeiter regelmäßig zu Informationssicherheit geschult, etwa zu Phishing?
  2. Gibt es verbindliche Grundregeln für den sicheren Umgang mit IT (Passwörter, Geräte, E-Mail)?

Kryptografie und Verschlüsselung § 32 Abs. 4 lit. h NISG 2026

  1. Sind Laptops, mobile Geräte und Datenträger verschlüsselt?
  2. Gibt es Vorgaben für Verschlüsselung und Schlüsselverwaltung, etwa bei Übertragung und Backups?

Personal, Zugriffe und Anlagen § 32 Abs. 4 lit. i NISG 2026

  1. Werden Zugriffsrechte nur nach Bedarf vergeben und regelmäßig überprüft?
  2. Werden Zugänge beim Eintritt, Wechsel und Austritt von Mitarbeitern geordnet vergeben und entzogen?
  3. Gibt es ein aktuelles Verzeichnis Ihrer IT-Systeme, Anwendungen und Cloud-Dienste?

Authentifizierung und gesicherte Kommunikation § 32 Abs. 4 lit. j NISG 2026

  1. Ist Multi-Faktor-Authentifizierung für Fernzugriff, Cloud-Dienste und Administratorkonten eingeführt?
  2. Haben Sie einen gesicherten Kommunikationsweg für den Notfall, falls E-Mail und Telefonanlage ausfallen?

Wie Sie die Liste auswerten

Beginnen Sie mit den Punkten, für die § 45 NISG 2026 eine Geldstrafe vorsieht: Registrierung, Meldeweg, Schulung der Geschäftsführung. Danach folgen Maßnahmen, die mit wenig Aufwand viel bringen, etwa Multi-Faktor-Authentifizierung und erprobte Wiederherstellung aus dem Backup. Den Rest planen Sie über sechs bis zwölf Monate, mit Blick auf die Selbstdeklaration. Wie die Registrierung abläuft, steht auf der Seite zur Registrierung im USP; was hinter den einzelnen Anforderungen steckt, erklärt die Seite zu den Risikomanagementmaßnahmen nach § 32.

Fragen und Antworten

Deckt die Liste alles ab, was das NISG 2026 verlangt?

Sie bildet die Pflichten aus §§ 29, 31, 32 und 34 NISG 2026 so ab, wie sie eine Geschäftsführung kennen sollte. Für die Umsetzung brauchen Sie mehr Tiefe, vor allem aus dem Anhang der Durchführungsverordnung (EU) 2024/2690, die über § 2 NISV 2026 für alle erfassten Einrichtungen gilt.

Kann ich die Liste statt einer Prüfung verwenden?

Nein. Sie zeigt Ihren Stand. Ob die Maßnahmen wirken, beurteilt ein internes Audit oder die unabhängige Stelle nach § 33 Abs. 2 NISG 2026.

Hilft die Liste auch Zulieferern, die selbst nicht erfasst sind?

Ja. Erfasste Kunden fragen in Lieferantenbewertungen ähnliche Punkte ab. Mehr dazu unter NISG 2026 für Zulieferer.