all systems operational
./contact

NIS2 in Österreich: Was ab 1. Oktober für Unternehmen ab rund 50 Mitarbeitern gilt

Das NISG 2026 setzt die europäische NIS2-Richtlinie um. Diese Seite fasst zusammen, wer direkt verpflichtet ist, welche Fristen laufen und was Sie von Ihren Lieferanten einfordern müssen. Sachlich, ohne Panik — und mit einer klaren Abgrenzung, was wir dabei leisten und was nicht.

Die Fristen

WannWas
1. Oktober 2026Die Pflichten treten in Kraft.
31. Dezember 2026Registrierung der betroffenen Einrichtungen.

Das Gesetz wurde am 23. Dezember 2025 kundgemacht (BGBl. I Nr. 94/2025). In Österreich gelten rund 4.000 bis 5.000 Einrichtungen als betroffen.

Wer ist direkt verpflichtet

Die Richtlinie erfasst achtzehn Sektoren — elf mit hoher Kritikalität (darunter Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung) und sieben weitere (darunter Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittelproduktion, verarbeitendes Gewerbe, Forschung).

Innerhalb dieser Sektoren gilt die Pflicht in der Regel ab etwa 50 Mitarbeitern beziehungsweise ab zehn Millionen Euro Umsatz oder Bilanzsumme. Unterhalb dieser Schwelle ist ein Betrieb im Normalfall nicht direkt verpflichtet — wohl aber mittelbar, wenn er als Lieferant für ein verpflichtetes Haus arbeitet.

Was verlangt wird

Artikel 21 der Richtlinie nennt zehn Gruppen von Maßnahmen. In Klartext:

Dazu kommen Meldepflichten bei erheblichen Vorfällen — eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden, ein Abschlussbericht danach.

Die Geschäftsführung haftet persönlich

Das ist der Punkt, der NIS2 von früheren Regelungen unterscheidet. Die Leitungsebene muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen — und haftet für Versäumnisse. Der Strafrahmen reicht bis zehn Millionen Euro.

Was Sie von Ihren Lieferanten verlangen müssen

Artikel 21 Absatz 2 lit. d verpflichtet Sie, die Sicherheit Ihrer Lieferkette zu bewerten. In der Praxis heißt das: Sie müssen wissen, welche Dienstleister Zugang zu Ihren Systemen, zu vertraulichen Daten oder Einfluss auf Ihre Verfügbarkeit haben — und was diese für ihre eigene Sicherheit tun.

Das betrifft nicht nur IT-Firmen. Das Standardbeispiel der Fachliteratur ist der Reinigungsdienstleister mit Zugang zum Serverraum. Genauso der Klimatechniker, der die Kühlung wartet, oder der Elektriker mit Schlüsselgewalt.

Ein Werkzeug, auf das Sie Ihre Lieferanten verweisen können

Viele kleine Zulieferer können Ihren Fragebogen schlicht nicht beantworten — nicht aus Unwillen, sondern weil ihnen die Begriffe fehlen. Wir haben dafür eine Selbstauskunft gebaut: achtzehn Fragen in Alltagssprache, nach den sechs Themenbereichen des Artikels 21 gegliedert, dazu eine Messung der von außen sichtbaren Punkte. Ergebnis ist ein datierter Nachweis als PDF.

Für Ihre Lieferanten kostenlos. Sie bekommen damit eine strukturierte Antwort statt eines leeren Formulars.

Was wir leisten — und was nicht

Wir sind eine kleine Wiener Softwareagentur, keine Zertifizierungsstelle und keine Rechtsberatung. Deshalb die Abgrenzung offen:

Machen wirMachen wir nicht
Technische Prüfung Ihrer Systeme: offene Dienste, Zugänge, Patch-Stand, veraltete Software, Verschlüsselung, Mail-Absicherung

Härtung und laufende Überwachung mit monatlichem Bericht

Ein kostenloses Selbstauskunfts-Werkzeug für Ihre Lieferanten
Keine Bescheinigung Ihrer NIS2-Konformität

Kein Aufbau eines Managementsystems nach ISO 27001

Keine Rechtsberatung und keine Vertretung gegenüber der Behörde

Wenn Sie direkt verpflichtet sind, brauchen Sie für den organisatorischen Teil eine spezialisierte Beratung. Den technischen Teil können wir übernehmen.

Technische Prüfung ansehen contact@nexcraft-labs.com

Stand: 25. September 2026. Diese Seite gibt den Rechtsstand nach bestem Wissen wieder und ersetzt keine Rechtsberatung. Maßgeblich sind das NISG 2026 (BGBl. I Nr. 94/2025) und die Richtlinie (EU) 2022/2555. Ob Ihr Unternehmen betroffen ist, klären Sie im Zweifel mit einer Rechtsberatung oder der WKO.