NIS2 — NISG 2026 (Österreich)
Österreichs NIS2-Gesetz ist seit 1. Oktober 2026 in Kraft: Tausende mittlere und große Unternehmen müssen sich bis 31. Dezember 2026 registrieren — und Sicherheitsanforderungen an ihre Lieferanten weitergeben.
- Fundstelle
- Richtlinie (EU) 2022/2555 · Österreich: NISG 2026 (BGBl. I Nr. 94/2025)
- Status
- Gilt
- Quellen zuletzt geprüft
Inhaltlich geprüft von DI(FH) Herbert Schrank · Quellen zuletzt geprüft
Wichtige Termine — rechtzeitig vorbereiten
StandNächster Termin: (in 90 Tagen) — Registrierungsfrist für betroffene Einrichtungen
- 1EU-Umsetzungsfrist für NIS2Verstrichen
- 2NISG 2026 kundgemacht (BGBl. I Nr. 94/2025)Verstrichen
- 3NISG 2026 in Österreich in KraftVerstrichen
- 4Registrierungsfrist für betroffene EinrichtungenBevorstehend
Bereiten Sie sich rechtzeitig vor — prüfen Sie, welche Pflichten für Ihre Produkte gelten.
Worum es geht
Die NIS2-Richtlinie erhöht die Cybersicherheitspflichten wesentlicher und wichtiger Einrichtungen in 18 Sektoren. Österreich setzt sie mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) um, kundgemacht am 23. Dezember 2025 und in Kraft seit 1. Oktober 2026. Die Leitungsorgane sind für die Billigung und Überwachung der Risikomanagementmaßnahmen verantwortlich — einschließlich der Sicherheit der Lieferkette.
Wer betroffen ist
Mittlere und große Organisationen (ab 50 Beschäftigten oder mehr als 10 Mio. € Umsatz und Bilanzsumme) in den gelisteten Sektoren — u. a. Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur sowie Herstellung von Elektronik, elektrischen Ausrüstungen und Maschinen. Bestimmte Einrichtungen (z. B. DNS-, Vertrauensdienste- und öffentliche elektronische Kommunikationsanbieter) sind unabhängig von ihrer Größe erfasst. Kleinere Lieferanten sind über Verträge indirekt betroffen.
Was Sie tun müssen
- Prüfen, ob die Organisation wesentliche oder wichtige Einrichtung ist (Größe + Sektor); spätestens bis 31. Dezember 2026 registrieren.
- Risikomanagementmaßnahmen umsetzen: Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs, Zugriffskontrolle, Verschlüsselung, Sicherheit der Lieferkette.
- Erhebliche Sicherheitsvorfälle stufenweise melden (Frühwarnung binnen 24 h, Meldung binnen 72 h, Abschlussbericht).
- Die Leitungsorgane müssen die Maßnahmen billigen, ihre Umsetzung überwachen und an Schulungen teilnehmen.
- Lieferanten: mit Sicherheitsfragebögen, Update-Zusagen und Nachweisen (SBOM, Unterstützungszeiträume) in Verträgen rechnen.
Faktencheck
Teilweise richtig „Wir haben unter 50 Mitarbeitende, NIS2 betrifft uns nicht.“
Sie sind vielleicht nicht direkt reguliert, aber Ihre NIS2-Kunden müssen ihre Lieferkette absichern — und geben Anforderungen vertraglich an Sie weiter.
Falsch „Produktionsbetriebe sind nicht erfasst — NIS2 ist für kritische Infrastruktur.“
Die Herstellung von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen, elektrischen Ausrüstungen, Maschinen und Fahrzeugen ist ein gelisteter Sektor (wichtige Einrichtungen).
Quellen
- NISG 2026 — BGBl. I Nr. 94/2025 (öffnet externe Website) ↗
- Richtlinie (EU) 2022/2555 (NIS2) — Amtsblatt-Text (öffnet externe Website) ↗
- NISG 2026 — Überblick für Unternehmen (öffnet externe Website) ↗
Allgemeine Information, keine Rechtsberatung. Verbindlich sind nur die im Amtsblatt der EU und im österreichischen Bundesgesetzblatt veröffentlichten Texte.
Unsicher, wo Ihr Produkt steht?
Senden Sie uns das Produkt und seine Unterlagen. Wir prüfen die technische Dokumentation anhand der Regeln in diesem Radar, sagen Ihnen, was fehlt — und beschaffen bei Bedarf eine EU-taugliche Alternative.