NIS2 Scoring
ATÖsterreich · Deutsch
ein Angebot vonSightadel

Ratgeber NISG 2026

Risikomanagementmaßnahmen nach § 32 NISG 2026

Das NISG 2026 verlangt geeignete und verhältnismäßige Maßnahmen in Technik, Betrieb und Organisation. Österreich geht dabei einen Schritt weiter als viele andere Staaten: Über die NISV 2026 gilt ein detaillierter EU-Anforderungskatalog für alle erfassten Einrichtungen.

Stand: Oktober 2026 · Rechtsgrundlage: NISG 2026 (BGBl. I Nr. 94/2025) und NISV 2026

Der Grundsatz: angemessen zum Risiko

§ 32 Abs. 1 NISG 2026 verpflichtet wesentliche und wichtige Einrichtungen, Risiken für ihre Netz- und Informationssysteme zu verringern und die Folgen von Vorfällen für Nutzer und andere Dienste möglichst gering zu halten. Die Maßnahmen müssen den Stand der Technik und, wo passend, einschlägige Normen berücksichtigen (§ 32 Abs. 2). Bei der Verhältnismäßigkeit zählen die Risikoexposition, die Größe der Einrichtung sowie Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle (§ 32 Abs. 3).

Das heißt nicht, dass ein Betrieb mit 60 Mitarbeitern dasselbe Sicherheitsniveau braucht wie ein Netzbetreiber. Es heißt aber, dass Sie begründen können müssen, warum Sie eine Maßnahme so und nicht anders umgesetzt haben.

Die zehn Mindestinhalte

§ 32 Abs. 4 NISG 2026 zählt auf, was die Maßnahmen mindestens umfassen müssen. Die Liste folgt einem gefahrenübergreifenden Ansatz, schließt also auch physische Komponenten ein.

lit.InhaltWoran Sie es im Alltag erkennen
aKonzepte für Risikoanalyse und Sicherheit der InformationssystemeAktuelle Risikoanalyse, freigegebene Sicherheitsleitlinie
bBewältigung von CybersicherheitsvorfällenBeschriebener Vorfallprozess, zentrale Protokollierung
cAufrechterhaltung des Betriebs, Backup-Management, Wiederherstellung, KrisenmanagementErprobte Rücksicherung, Notfallplan, Krisenstab
dSicherheit der LieferketteLieferantenverzeichnis, Sicherheitsklauseln in Verträgen
eSicherheit bei Erwerb, Entwicklung und Wartung, inklusive SchwachstellenmanagementPatch-Fristen, Schwachstellenscans, Vorgaben für Beschaffung
fBewertung der WirksamkeitInterne Audits, Kennzahlen, Maßnahmenliste
gCyberhygiene und SchulungenRegeln für Passwörter und Geräte, Schulungsnachweise
hKryptografie und gegebenenfalls VerschlüsselungVerschlüsselte Laptops, Kryptokonzept
iPersonalsicherheit, Zugriffskontrolle, Management von AnlagenBerechtigungskonzept, Ein- und Austrittsprozess, Inventar
jMulti-Faktor- oder kontinuierliche Authentifizierung, gesicherte Kommunikation, NotfallkommunikationMFA für Fernzugriff und Administratoren, Notfallkanal

Die österreichische Besonderheit: NISV 2026

Die Europäische Kommission hat mit der Durchführungsverordnung (EU) 2024/2690 technische und methodische Anforderungen festgelegt. Sie gilt unmittelbar nur für bestimmte digitale Anbieter, etwa Cloud- und Rechenzentrumsdienste, Managed Service Provider, Online-Marktplätze und Vertrauensdiensteanbieter. § 2 der NISV 2026 erstreckt Artikel 2 und den Anhang dieser Verordnung auf alle anderen Arten wesentlicher und wichtiger Einrichtungen der Anlagen 1 und 2. Praktisch arbeitet damit jede erfasste Einrichtung in Österreich mit demselben Katalog.

Der Anhang ist in 13 Nummern gegliedert, unter anderem Sicherheitskonzept und Rollen (Nr. 1), Risikomanagement (Nr. 2), Vorfallbewältigung samt Überwachung und Protokollierung (Nr. 3), Betriebskontinuität mit Backup- und Redundanzmanagement (Nr. 4), Lieferkette mit Anbieterverzeichnis (Nr. 5), Patch-Management und Netzsegmentierung (Nr. 6), Zugriffskontrolle mit Multifaktor-Authentifizierung (Nr. 11), Inventar (Nr. 12) sowie physische Sicherheit (Nr. 13).

Zwei weitere Regeln der NISV 2026 betreffen die tägliche Arbeit:

  • Risikokategorien (§ 3 NISV 2026): Ihre Risikoanalyse muss sich mindestens an technologischen und menschlichen Risiken, Risiken in der IKT-Lieferkette und standortbezogenen Risiken orientieren.
  • Kompensierende Maßnahmen (§ 4 NISV 2026): Können Sie eine Anforderung vorübergehend oder wegen Ihrer Größe nicht erfüllen, setzen Sie Ersatzmaßnahmen um, die denselben Zweck erfüllen. Diese sind begründet zu dokumentieren und mindestens jährlich auf Wirksamkeit zu prüfen. Für Anforderungen, die nur „soweit angemessen“ gelten, entfällt diese Pflicht.

Wie Sie die Umsetzung nachweisen

Das NISG 2026 kennt einen Nachweis in zwei Stufen.

1

Selbstdeklaration

Binnen zwölf Monaten nach Eintritt der Registrierungspflicht übermitteln Sie dem Bundesamt strukturiert Informationen zu den umgesetzten Maßnahmen, besonders zu Ihren Systemen, zur Lieferkette und zu den Ergebnissen der Risikoanalyse (§ 33 Abs. 1). Das Format gibt die Behörde vor.

2

Prüfung durch eine unabhängige Stelle

Auf Aufforderung weisen Sie die Umsetzung durch eine unabhängige Stelle nach (§ 33 Abs. 2). Die erste Aufforderung ist frühestens zwei Jahre nach Inkrafttreten möglich, also ab 1. Oktober 2028. Der Prüfbericht mit Mängeln und Maßnahmenplan wird von der Geschäftsführung und den Prüfern unterschrieben (§ 33 Abs. 3). Die Kosten trägt grundsätzlich die Einrichtung (§ 33 Abs. 4).

Eine Zertifizierungspflicht gibt es nicht. Für die operative und organisatorische Umsetzung können gültige Zertifikate, etwa nach ISO/IEC 27001, als Nachweis dienen (§ 33 Abs. 2). Für die technische Umsetzung nennt das Gesetz diese Möglichkeit nicht.

Ein realistischer Weg für den Mittelstand

  1. Lassen Sie die Geschäftsführung Verantwortung und Budget festlegen und eine Person für Informationssicherheit benennen.
  2. Erstellen Sie ein Inventar der Systeme und eine Risikoanalyse mit den vier Kategorien aus § 3 NISV 2026.
  3. Setzen Sie zuerst um, was schnell wirkt: Multi-Faktor-Authentifizierung, erprobte Backups, Patch-Fristen, Meldeweg.
  4. Gleichen Sie Ihren Stand Nummer für Nummer mit dem Anhang der Durchführungsverordnung ab und dokumentieren Sie Lücken und Ersatzmaßnahmen.
  5. Bereiten Sie daraus die Selbstdeklaration vor und planen Sie interne Audits.

Werkzeuge wie Sightadel helfen, Anforderungen, Nachweise und offene Punkte an einer Stelle zu führen. Wo Sie heute stehen, zeigt das NIS2-Scoring für jeden der zehn Bereiche.

Fragen und Antworten

Gilt die Durchführungsverordnung (EU) 2024/2690 auch für Produktionsbetriebe?

Ja. § 2 NISV 2026 erstreckt sie auf alle Arten wesentlicher und wichtiger Einrichtungen der Anlagen 1 und 2, die sie nicht ohnehin erfasst.

Brauchen wir eine ISO-27001-Zertifizierung?

Nein, eine Zertifizierungspflicht gibt es nicht. Ein gültiges Zertifikat kann aber nach § 33 Abs. 2 NISG 2026 die operative und organisatorische Umsetzung belegen.

Was passiert, wenn wir eine Anforderung nicht erfüllen können?

Dann sind kompensierende Maßnahmen nach § 4 NISV 2026 umzusetzen, begründet zu dokumentieren und mindestens jährlich zu überprüfen.

Ist eine Lücke in der Selbstdeklaration gleich strafbar?

Nicht automatisch. Nach § 45 Abs. 1 Z 3 NISG 2026 ist die Nichtumsetzung strafbar, soweit die Behörde davon nicht nur durch die Selbstdeklaration erfahren hat. Wissentlich falsche Angaben sind dagegen eigens strafbar (§ 45 Abs. 4 Z 8).