NISG 2026 - NIS‑2 in Österreich:
Pflichten, Fristen und die Notfallkommunikation
Ab 1. Oktober 2026 gilt in Österreich das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026). Es setzt die EU‑Richtlinie NIS‑2 um und weitet den Anwendungsbereich erheblich aus: Rund 4.000 mittlere und große Unternehmen in 18 Sektoren werden zu Risikomanagement, Meldefähigkeit und Sicherheitsnachweisen verpflichtet.
Neu ist auch: Die Anforderungen gelten für das gesamte Unternehmen, nicht mehr nur für „wesentliche Dienste“.
Im nachfolgenden Artikel erklären wir, wer betroffen ist, welche Pflichten und Fristen gelten, wie Sie Business Continuity (BCM) und Notfallkommunikation unter NIS‑2 verankern und wie Sie ContinueComm mit einer passenden Lösungen unterstützen kann.
Inhaltsverzeichnis
NISG 2026 im Überblick – Was ändert sich?
Im Gegensatz zu seinem Vorläufer, dem NISG 2018, hat sich der Geltungsbereich deutlich erhöht; von rund 100 Unternehmen auf rund 4.000 Unternehmen unter dem neuen NISG.
- Geltungsbereich: Betroffen sind mittlere und große Unternehmen in Sektoren mit hoher Kritikalität und in sonstigen kritischen Sektoren. Der Anwendungsbereich erstreckt sich auf das gesamte Unternehmen.
- Inkrafttreten und Übergang: Das NISG 2026 tritt am 1.10.2026 in Kraft; das NISG 2018 tritt gleichzeitig außer Kraft. Ab dann gelten Risikomanagementpflichten, Meldepflichten und behördliche Aufsicht.
- Zielsetzung: EU‑weit höhere Cyberresilienz, schnellere Reaktion auf Sicherheitsvorfälle, stärkere Lieferkettensicherheit – mit klaren Pflichten für Governance, Technik und Organisation.
Wer ist von NIS‑2 in Österreich betroffen?
Von NIS‑2 in Österreich betroffen sind grundsätzlich mittlere und große Unternehmen, die in einem der in den Anlagen des NISG 2026 genannten Sektoren tätig sind. Zu den Sektoren mit hoher Kritikalität (Anlage 1) zählen Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, Digitale Infrastruktur, die Verwaltung von IKT‑Diensten (B2B), die öffentliche Verwaltung sowie der Weltraumsektor.
In den sonstigen kritischen Sektoren (Anlage 2) sind unter anderem Post‑ und Kurierdienste, Abfallbewirtschaftung, Chemie, die Lebensmittelbranche (Produktion, Verarbeitung, Vertrieb), das verarbeitende bzw. herstellende Gewerbe, Anbieter digitaler Dienste sowie Forschungseinrichtungen erfasst.
Die Größenkriterien orientieren sich an der EU‑KMU‑Definition:
Als „groß“ gilt eine Einrichtung mit mindestens 250 Beschäftigten oder mit einem Jahresumsatz von mehr als 50 Mio. Euro und einer Jahresbilanzsumme von mehr als 43 Mio. Euro.
Als „mittel“ gilt eine Einrichtung mit mindestens 50 Beschäftigten oder mit einem Jahresumsatz von mehr als 10 Mio. Euro und einer Jahresbilanzsumme von mehr als 10 Mio. Euro, sofern sie nicht bereits als groß einzustufen ist.
Kleine Unternehmen sind grundsätzlich ausgenommen; Ausnahmen gelten jedoch etwa für Vertrauensdiensteanbieter, Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher elektronischer Kommunikationsdienste, TLD‑Register und DNS‑Diensteanbieter sowie für Alleinanbieter essenzieller Dienste in einem Mitgliedstaat.
Bei Konzern‑ und Beteiligungsstrukturen sind für die Einstufung Mitarbeiterzahl, Umsatz und Bilanzsumme verbundener Unternehmen (Beteiligungen über 50 %) vollständig und von Partnerunternehmen (Beteiligungen zwischen 25 % und 50 %) anteilig zuzurechnen. Eine Nichtzurechnung ist nur dann möglich, wenn die Netz‑ und Informationssysteme organisatorisch, operativ und technisch unabhängig sind. Die Prüfung erfolgt stets je juristischer Einheit.
Für wen gelten Ausnahmen?
Im Finanzsektor hat der Digital Operational Resilience Act (DORA) Vorrang vor dem NISG 2026; dennoch besteht für betroffene Einrichtungen die Pflicht zur Registrierung und zur Abgabe der Selbstdeklaration nach NISG.
Für den Bereich der Digitalen Infrastruktur gelten besondere Einstufungslogiken und EU‑weit harmonisierte Detailvorgaben. Betroffen sind hier unter anderem TLD‑Namenregister, DNS‑Diensteanbieter, qualifizierte Vertrauensdienste, Anbieter öffentlicher elektronischer Kommunikationsnetze oder ‑dienste, Betreiber von Internet‑Knoten sowie Anbieter von Cloud‑Computing‑ und Rechenzentrumsdiensten und Content Delivery Networks.
Die konkreten technischen und methodischen Anforderungen sowie Meldekriterien sind in einem Durchführungsrechtsakt der Europäischen Kommission festgelegt.
Pflichten nach NISG 2026: Risikomanagement und Governance
Unter dem NISG 2026 liegt die Verantwortung klar bei den Leitungsorganen: Geschäftsführung und Vorstand müssen die Einhaltung der Anforderungen steuern, deren Umsetzung überwachen, sich selbst zu Cybersicherheit schulen lassen und ausreichende Ressourcen bereitstellen. Informationssicherheit ist damit keine einmalige IT‑Maßnahme, sondern eine dauerhafte Managementaufgabe.
Kern ist eine geordnete Sicherheitsorganisation. Dazu gehören ein fundiertes Risikomanagement, klar definierte Rollen und Verantwortlichkeiten mit eindeutigen Weisungsbefugnissen sowie verständliche, verbindliche Richtlinien und Maßnahmen zur Resilienz. Ein Informationssicherheits-Managementsystem (ISMS) kann dabei den Rahmen bilden, in dem Risiken bewertet, Maßnahmen geplant, umgesetzt und regelmäßig überprüft werden.
Ebenso wichtig ist ein funktionierendes Incident-Handling. Unternehmen müssen Sicherheitsvorfälle verlässlich erkennen, rasch analysieren, gezielt eindämmen und Spuren forensisch sichern, um daraus zu lernen und Abläufe zu verbessern.
Eng verknüpft damit ist die betriebliche Kontinuität: regelmäßige, überprüfte Backups, erprobte Wiederherstellungsprozesse, ein belastbares Krisenmanagement und Übungen, die das Zusammenspiel aller Beteiligten trainieren.
Weitere Risikomanagementmaßnahmen
Die NIS‑2 rückt auch die Lieferkette in den Fokus. Unmittelbare Dienstleister und Anbieter sind vor Beauftragung und im laufenden Betrieb sicherheitlich zu bewerten, vertraglich auf Mindeststandards festzulegen und zu überwachen. Parallel dazu braucht es sichere Prozesse für Beschaffung, Entwicklung und Wartung von Systemen. Dabei muss auch auf konsequentes Schwachstellen‑ und Patchmanagement sowie klaren Regelungen für die Meldung von Sicherheitslücken geachtet werden.
Damit Maßnahmen wirken, müssen sie messbar sein. Regelmäßige Audits und Tests, geeignete Kennzahlen und Reviews zeigen, wo nachgeschärft werden muss.
Zugleich sind Personal‑ und Zugriffssicherheit zentral: Nur wer etwas wirklich braucht, erhält Zugriff (Need‑to‑know). Rollen werden sauber zugewiesen, Rechte regelmäßig überprüft und bei Wechseln oder Austritten umgehend angepasst. Ein aktuelles Asset‑Management sorgt dafür, dass alle Systeme und Anwendungen bekannt und adressiert sind. Vertraulichkeit und Integrität von Daten sind durch wirksame Verschlüsselung im Transit und im Ruhezustand sowie ein sauberes Schlüsselmanagement zu schützen.
Schließlich verlangt NIS‑2 starke Authentifizierungsverfahren und gesicherte Kommunikation. Multi‑Faktor‑Authentifizierung oder kontinuierliche Authentifizierung schützen Identitäten, während Sprach‑, Video‑ und Textkommunikation über abgesicherte Kanäle laufen muss. Wo es die Risikolage erfordert, sind eigene Notfallkommunikationssysteme vorzuhalten, damit Unternehmen auch bei Ausfällen der Primär‑IT steuerungs‑ und meldefähig bleiben.
Fristen und Nachweise: Registrierung, Selbstdeklaration, Prüfungen
Ab dem 1. Oktober 2026 gelten die Risikomanagementmaßnahmen und Meldepflichten des NISG 2026. Ab diesem Zeitpunkt kann die Cybersicherheitsbehörde auch Aufsichts- und Durchsetzungsmaßnahmen setzen. Betroffene Einrichtungen müssen sich bis zum 31. Dezember 2026 registrieren; Details zu Form und Ablauf werden per Verordnung festgelegt. Bis spätestens 30. September 2027 ist eine Selbstdeklaration abzugeben, in der der Umsetzungsstand der eigenen Risikomanagementmaßnahmen an die Cybersicherheitsbehörde berichtet wird.
Prüfungen durch eine unabhängige Stelle sind frühestens ab dem 1. Oktober 2028 zu erwarten. Sowohl wesentliche als auch wichtige Einrichtungen können dazu aufgefordert werden; bei wichtigen Einrichtungen allerdings nur, wenn begründete Hinweise auf Pflichtverletzungen vorliegen (zum Beispiel eine mangelhafte Selbstdeklaration).
Die ersten Nachweise sind zeitlich gestaffelt: Für wesentliche Einrichtungen kann ab 30. November 2028 der operative und organisatorische Umsetzungsnachweis verlangt werden. Ein formaler Prüfbericht durch eine unabhängige Stelle kann frühestens bis 30. September 2030 gefordert werden – bei wesentlichen Einrichtungen generell, bei wichtigen Einrichtungen nur bei begründetem Anlass.
NISG-Fristen in aller Kürze
01.10.2026: Pflichten starten • Risikomanagement betreiben • CSIRT-Meldewege • 24/7 Incident-Lead • Notfallkommunikation/BCM
31.12.2026: Registrierung als wesentliche/wichtige Einrichtung (Details per Verordnung)
30.09.2027: Selbstdeklaration – Umsetzungsstand der Maßnahmen
01.10.2028: Prüfungsaufforderungen möglich (wichtig: nur bei begründetem Hinweis)
30.11.2028: Operativer/organisatorischer Nachweis (wesentliche)
30.09.2030: Prüfbericht unabhängige Stelle (wesentliche; wichtige bei Hinweis)
Meldefristen unter NISG
Unter NIS‑2 gilt ein dreistufiges Meldeverfahren an das zuständige CSIRT. Innerhalb von 24 Stunden nach Kenntnis müssen betroffene Einrichtungen eine Frühwarnung absetzen – das gilt auch bereits bei begründetem Verdacht auf eine rechtswidrige schuldhafte Handlung oder bei potenziell grenzüberschreitenden Auswirkungen. Spätestens nach 72 Stunden folgt eine detailliertere Meldung mit Angaben zum Schweregrad und den Auswirkungen des Vorfalls sowie, sofern verfügbar, zu Kompromittierungsindikatoren (Indicators of Compromise, IoCs). Abschließend ist innerhalb eines Monats nach der Frühwarnung ein Abschlussbericht einzureichen, der die Ursachen analysiert, getroffene und geplante Maßnahmen beschreibt und die wichtigsten Lessons Learned dokumentiert.
Die Meldungen erfolgen über die NIS‑2‑Plattform an das jeweils zuständige CSIRT. Auf Ersuchen der Behörde sind Zwischenberichte mit Statusaktualisierungen bereitzustellen. Kommt es im Zuge des Sicherheitsvorfalls auch zu einer Verletzung des Schutzes personenbezogener Daten, greifen zusätzlich die Melde‑ und Benachrichtigungspflichten nach der DSGVO.
Für die Praxis empfiehlt es sich, klare Meldeketten und Zuständigkeiten festzulegen, Playbooks und vorbefüllte Vorlagen bereitzuhalten, eine 24/7‑Erreichbarkeit für Incident-Manager sicherzustellen und die Abläufe regelmäßig zu üben. Ebenso wichtig ist eine Ausweich‑ bzw. Out‑of‑Band‑Kommunikation, damit Meldefähigkeit und Krisenkommunikation auch dann funktionieren, wenn die Primär‑IT durch einen Vorfall beeinträchtigt ist.
Integration in BCM/ISMS und die Selbstdeklaration
Damit NIS‑2 gelebte Praxis wird, müssen Governance und Rollen sauber im BCM und ISMS verankert sein. Hinterlegen Sie Alarmketten, Verantwortlichkeiten (etwa einen zentralen Incident/Mofall-Manager), Eskalationsstufen und Vertretungsregelungen verbindlich in Richtlinien und Notfallhandbüchern. Später führen Sie diese Strukturen in der Selbstdeklaration explizit an, um den Nachweis zu führen. Prüfen Sie die Wirksamkeit regelmäßig durch Kommunikations‑ und Alarmierungsübungen, idealerweise mit realitätsnahen Szenarien. Wichtig ist, dass alle Ergebnisse sowie Verbesserungsmaßnahmen nachvollziehbar dokumentiert werden.
Über die eigene Organisation hinaus gehört auch die Lieferkette ins Konzept: Anforderungen an Erreichbarkeit, Meldepflichten und sichere Kommunikation sollten vertraglich bei kritischen Dienstleistern festgelegt und mit Nachweisen unterfüttert werden.
ContinueComm unterstützt Sie hierbei mit belastbaren Angaben zu Verfügbarkeit, Datenschutz und Datensicherheit sowie der Integrationsfähigkeit.
Achten Sie zudem auf Datenschutz‑Grundsätze: Halten Sie Kontakt‑ und Alarmierungsdaten schlank (Datensparsamkeit), definieren Sie klare Zwecke (Zweckbindung), schließen Sie passende Auftragsverarbeitungsverträge und dokumentieren Sie Rollen und Verantwortlichkeiten. So bleiben auch in der Krise rechtliche Rahmenbedingungen gewahrt und Datenschutz- und Informationssicherheitsmaßnahmen in takt.
Aufsicht und Sanktionen – Unterschiede „wesentlich“ vs. „wichtig“
Die behördliche Aufsicht unterscheidet sich je nach Einstufung.
Wesentliche Einrichtungen können sowohl laufend im Voraus (ex‑ante) als auch anlassbezogen (ex‑post) geprüft werden; dazu zählen bei Bedarf auch Vor‑Ort‑Kontrollen.
Wichtige Einrichtungen unterliegen einer anlassbezogenen Aufsicht, das heißt, Kontrollen erfolgen bei konkreten Hinweisen auf Pflichtverstöße.
Auch der Sanktionsrahmen ist gestaffelt: Für wesentliche Einrichtungen sind Geldbußen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes möglich – maßgeblich ist der höhere Betrag.
Für wichtige Einrichtungen liegt der Rahmen bei bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.
Werden rein organisatorische Pflichten verletzt, etwa die fristgerechte Registrierung oder die Abgabe der Selbstdeklaration, drohen Strafen bis 50.000 Euro, im Wiederholungsfall bis 100.000 Euro.
Neben Geldbußen kann die Behörde Anordnungen zur Mängelbehebung treffen. In extremen Fällen bis hin zum Entzug von Genehmigungen bei wesentlichen Einrichtungen.
Ihr Umsetzungsfahrplan - in 6 Phasen zur NIS‑2‑Compliance
Phase 1 – Betroffenheit prüfen
Sektoren (Anlagen 1/2), Größenkriterien, Konzernzurechnung, Ausnahmen. Ergebnis: Einstufung als wesentliche oder wichtige Einrichtung; Registrierungspflicht feststellen.
Phase 2 – Governance verankern
Leitungsorgane schulen, Verantwortliche benennen (z. B. CISO/Informationssicherheitsbeauftragte), Budgets zuweisen, Richtlinienrahmen beschließen, Reporting etablieren.
Risiko- und Statusaufnahme
ISMS/BCM‑Gap‑Analyse gegen NIS‑2‑Maßnahmen. Kritische Geschäftsprozesse und Abhängigkeiten (IT, OT, Identitäten, Lieferanten) identifizieren. Meldewege und Kommunikationsrisiken bewerten.
Quick Wins umsetzen
MFA flächendeckend, Backup‑ und Wiederherstellungstests, zentrale Protokollierung/Monitoring, gehärtete Admin‑Zugriffe, Notfallkommunikation von ContinueComm als Out‑of‑Band‑Lösung einführen, Notfalldokumente konsolidieren.
Kernmaßnahmen ausrollen
Incident‑Response‑Prozesse, BCM‑Pläne, Lieferkettenanforderungen (Due Diligence, Verträge, Auditrechte), sichere Entwicklung/Wartung, Schwachstellen‑/Patchmanagement, Awareness‑Programme.
Tests, Übungen, kontinuierliche Verbesserung
Krisenstabsübungen inkl. Massenalarmierung/LoRa‑Fallback, Notfallpläne schärfen, Kennzahlen definieren, Wirksamkeit belegen. Vorbereitung der Selbstdeklaration und der möglichen Prüfungen ab 2028.
Fazit
Das NISG 2026 hebt das Cybersicherheitsniveau in Österreich auf ein neues, verbindliches Level. Unternehmen müssen Governance stärken, Risiken aktiv steuern, Meldefähigkeit sicherstellen und Lieferketten absichern – mit klaren Fristen, Aufsicht und Sanktionen. Kern für Resilienz und Compliance ist eine belastbare Business Continuity: Sie brauchen funktionsfähige Kommunikations- und Alarmierungskanäle, selbst wenn zentrale IT‑Systeme ausfallen.
Genau hier setzt ContinueComm mit seinen Lösungen an: Unter anderem mit einer getrennten Notfallumgebung für E‑Mail, Telefonie, Chat und Videokonferenzen, einer verfügbaren Dateiablage für Notfalldokumente sowie einer Massenalarmierung über E‑Mail, SMS und LoRa. So bleiben Sie auch im Notfall handlungs‑ und meldefähig.
Noch Fragen?