Das NISG 2026 setzt die europäische NIS2-Richtlinie um. Diese Seite fasst zusammen, wer direkt verpflichtet ist, welche Fristen laufen und was Sie von Ihren Lieferanten einfordern müssen. Sachlich, ohne Panik — und mit einer klaren Abgrenzung, was wir dabei leisten und was nicht.
| Wann | Was |
|---|---|
| 1. Oktober 2026 | Die Pflichten treten in Kraft. |
| 31. Dezember 2026 | Registrierung der betroffenen Einrichtungen. |
Das Gesetz wurde am 23. Dezember 2025 kundgemacht (BGBl. I Nr. 94/2025). In Österreich gelten rund 4.000 bis 5.000 Einrichtungen als betroffen.
Die Richtlinie erfasst achtzehn Sektoren — elf mit hoher Kritikalität (darunter Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung) und sieben weitere (darunter Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittelproduktion, verarbeitendes Gewerbe, Forschung).
Innerhalb dieser Sektoren gilt die Pflicht in der Regel ab etwa 50 Mitarbeitern beziehungsweise ab zehn Millionen Euro Umsatz oder Bilanzsumme. Unterhalb dieser Schwelle ist ein Betrieb im Normalfall nicht direkt verpflichtet — wohl aber mittelbar, wenn er als Lieferant für ein verpflichtetes Haus arbeitet.
Artikel 21 der Richtlinie nennt zehn Gruppen von Maßnahmen. In Klartext:
Dazu kommen Meldepflichten bei erheblichen Vorfällen — eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden, ein Abschlussbericht danach.
Das ist der Punkt, der NIS2 von früheren Regelungen unterscheidet. Die Leitungsebene muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen — und haftet für Versäumnisse. Der Strafrahmen reicht bis zehn Millionen Euro.
Artikel 21 Absatz 2 lit. d verpflichtet Sie, die Sicherheit Ihrer Lieferkette zu bewerten. In der Praxis heißt das: Sie müssen wissen, welche Dienstleister Zugang zu Ihren Systemen, zu vertraulichen Daten oder Einfluss auf Ihre Verfügbarkeit haben — und was diese für ihre eigene Sicherheit tun.
Das betrifft nicht nur IT-Firmen. Das Standardbeispiel der Fachliteratur ist der Reinigungsdienstleister mit Zugang zum Serverraum. Genauso der Klimatechniker, der die Kühlung wartet, oder der Elektriker mit Schlüsselgewalt.
Viele kleine Zulieferer können Ihren Fragebogen schlicht nicht beantworten — nicht aus Unwillen, sondern weil ihnen die Begriffe fehlen. Wir haben dafür eine Selbstauskunft gebaut: achtzehn Fragen in Alltagssprache, nach den sechs Themenbereichen des Artikels 21 gegliedert, dazu eine Messung der von außen sichtbaren Punkte. Ergebnis ist ein datierter Nachweis als PDF.
Für Ihre Lieferanten kostenlos. Sie bekommen damit eine strukturierte Antwort statt eines leeren Formulars.
Wir sind eine kleine Wiener Softwareagentur, keine Zertifizierungsstelle und keine Rechtsberatung. Deshalb die Abgrenzung offen:
| Machen wir | Machen wir nicht |
|---|---|
| Technische Prüfung Ihrer Systeme: offene Dienste, Zugänge, Patch-Stand,
veraltete Software, Verschlüsselung, Mail-Absicherung Härtung und laufende Überwachung mit monatlichem Bericht Ein kostenloses Selbstauskunfts-Werkzeug für Ihre Lieferanten |
Keine Bescheinigung Ihrer NIS2-Konformität Kein Aufbau eines Managementsystems nach ISO 27001 Keine Rechtsberatung und keine Vertretung gegenüber der Behörde |
Wenn Sie direkt verpflichtet sind, brauchen Sie für den organisatorischen Teil eine spezialisierte Beratung. Den technischen Teil können wir übernehmen.
Technische Prüfung ansehen contact@nexcraft-labs.com