ICTE – Managed IT Services
NIS2 · NISG 2026 · ÖSTERREICH

NIS2 in Österreich wird konkret.Ihre nächsten Schritte auch.

Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Wir helfen Ihnen, Betroffenheit, technische Pflichten und vorhandene Lücken verständlich einzuordnen.

Technische und organisatorische Unterstützung durch ICTE. Keine Rechtsberatung.

NISG 2026 · ÖSTERREICH
01.10.2026

Ab diesem Tag gilt das neue NISG 2026.

Für betroffene wesentliche und wichtige Einrichtungen folgen konkrete Governance-, Risikomanagement-, Nachweis- und Meldepflichten.

Registrierung
Maßnahmen
Nachweise
1. Oktober 2026Inkrafttreten NISG 2026
24 h / 72 hbei erheblichen Vorfällen
BetroffenheitSektor, Größe und Sonderfälle.
PflichtenVerständlich statt Paragraphenwald.
CybersecurityTechnisch und organisatorisch umsetzen.
NachweiseMaßnahmen nachvollziehbar dokumentieren.
BIN ICH VON NIS2 BETROFFEN?

NIS2 für Unternehmen in Österreich: Wer ist betroffen?

Das NISG 2026 unterscheidet wesentliche und wichtige Einrichtungen. Für die NIS2-Betroffenheit zählen unter anderem Tätigkeit, Sektor, Unternehmensgröße und gesetzliche Sonderfälle.

Wichtig: Eine schnelle „unter 50 Mitarbeiter = nicht betroffen“-Regel kann in die falsche Richtung führen. Auch verbundene Unternehmen und bestimmte Tätigkeiten können für die Einstufung relevant sein.
Sektor & Tätigkeit

Ist Ihr Unternehmen in einem vom Gesetz erfassten Bereich tätig?

Unternehmensgröße

Mitarbeiter, Umsatz und Bilanzsumme spielen bei der Einstufung eine Rolle.

Unternehmensstruktur

Verbundene oder Partnerunternehmen können die Größenbetrachtung beeinflussen.

Sonderfälle

Für bestimmte Einrichtungen gelten Vorgaben unabhängig von der üblichen Größenlogik.

WICHTIGE FRISTEN

Vier Zahlen, die betroffene Unternehmen kennen sollten.

Die Fristen beginnen nicht alle am selben Punkt. Trotzdem zeigen sie, warum NIS2 kein Thema für den letzten Moment ist.

01.10.

Inkrafttreten

Das NISG 2026 tritt am 1. Oktober 2026 in Kraft.

3 Mon.

Registrierung

Bereits betroffene Einrichtungen müssen sich grundsätzlich innerhalb von drei Monaten ab Inkrafttreten registrieren.

12 Mon.

Selbstdeklaration

Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht sind Informationen zu umgesetzten Risikomanagementmaßnahmen zu übermitteln.

24 / 72 h

Vorfallmeldung

Bei erheblichen Cybersicherheitsvorfällen gelten unter anderem 24 Stunden für die Frühwarnung und 72 Stunden für die Vorfallsmeldung.

NIS2 IST KEIN DOKUMENTATIONSPROJEKT

Am Ende muss die Sicherheit im Betrieb funktionieren.

Das Gesetz verlangt geeignete und verhältnismäßige technische, operative und organisatorische Risikomanagementmaßnahmen. Die Dokumentation ist wichtig – aber sie ersetzt keine wirksame Cybersecurity.

Risiken kennen.
Maßnahmen umsetzen.
Wirksamkeit nachweisen.
WAS TECHNISCH AUF DEN TISCH KOMMT

Was bedeutet NIS2 für Unternehmen im IT-Alltag?

Welche Maßnahmen angemessen sind, hängt vom tatsächlichen Risiko ab. Typische Arbeitsfelder lassen sich aber klar benennen.

Identitäten & Zugänge

Konten, Berechtigungen, starke Authentifizierung und sichere administrative Zugänge.

Endgeräte & Schutz

Geräteschutz, sichere Konfigurationen, laufende Überwachung und angemessene Reaktion.

Schwachstellen & Updates

Bekannte Risiken erkennen, priorisieren und in einem geregelten Prozess schließen.

Backup & Wiederanlauf

Wiederherstellbarkeit, Business Continuity und klare Abläufe für den Ernstfall.

Awareness & Schulung

Leitungsorgane und Mitarbeiter müssen Cyberrisiken verstehen und richtig reagieren können.

Lieferkette & Dienstleister

Auch Abhängigkeiten von externen IT- und Cloud-Dienstleistern gehören in die Risikobetrachtung.

CHEFSACHE CYBERSICHERHEIT

NIS2 macht die Geschäftsführung ausdrücklich zum Teil des Sicherheitsprozesses.

Für wesentliche und wichtige Einrichtungen reicht es nicht, das Thema vollständig an die IT zu delegieren.

GOVERNANCE

Sicherstellen und beaufsichtigen.

Leitungsorgane müssen die Einhaltung der Risikomanagementmaßnahmen sicherstellen und beaufsichtigen.

  • Cyberrisiken als Managementthema behandeln
  • Prioritäten und Ressourcen nachvollziehbar festlegen
  • Umsetzung und Wirksamkeit regelmäßig hinterfragen
SCHULUNG

Cybersecurity verstehen können.

Das NISG 2026 sieht speziell gestaltete Cybersicherheitsschulungen für Leitungsorgane vor. Auch Mitarbeitern sind regelmäßig entsprechende Schulungen anzubieten.

  • Risiken erkennen und bewerten können
  • Auswirkungen auf den Betrieb verstehen
  • im Vorfall klare Entscheidungen treffen
SO UNTERSTÜTZT ICTE

Von der ersten Einordnung bis zur laufenden Verbesserung.

Wir konzentrieren uns auf die technische und organisatorische Cybersecurity-Seite: verständlich, priorisiert und passend zu Ihrer tatsächlichen Umgebung.

1

Betroffenheit einordnen

Sektor, Größe, Struktur und Ausgangslage gemeinsam erfassen.

2

Ist-Stand prüfen

Vorhandene Maßnahmen, Prozesse und technische Lücken sichtbar machen.

3

Risiken priorisieren

Nicht alles gleichzeitig: zuerst Maßnahmen mit hohem Sicherheitsnutzen.

4

Maßnahmen umsetzen

Technische, operative und organisatorische Verbesserungen strukturiert einführen.

5

Nachweise vorbereiten

Umsetzung und Wirksamkeit nachvollziehbar dokumentieren und weiterentwickeln.

FAQ · NIS2 & NISG 2026

Häufige Fragen von Unternehmen.

Wann tritt das NISG 2026 in Kraft?

Am 1. Oktober 2026.

Welche Unternehmen sind betroffen?

Die Einstufung hängt unter anderem von Sektor, Tätigkeit, Unternehmensgröße und gesetzlichen Sonderfällen ab. Eine pauschale Beurteilung nur nach der Mitarbeiterzahl ist daher nicht ausreichend.

Bis wann müssen sich betroffene Unternehmen registrieren?

Einrichtungen, die bereits mit Inkrafttreten unter das Gesetz fallen, müssen sich grundsätzlich innerhalb von drei Monaten ab Inkrafttreten registrieren.

Welche Rolle hat die Geschäftsführung?

Leitungsorgane wesentlicher und wichtiger Einrichtungen müssen die Einhaltung der Risikomanagementmaßnahmen sicherstellen und beaufsichtigen. Außerdem müssen sie an speziell gestalteten Cybersicherheitsschulungen teilnehmen.

Welche Meldefristen gelten bei einem erheblichen Vorfall?

Das NISG 2026 sieht unter anderem eine Frühwarnung innerhalb von 24 Stunden und eine Vorfallsmeldung innerhalb von 72 Stunden nach Kenntnisnahme vor. Später folgt grundsätzlich auch ein Abschlussbericht.

Ist ICTE eine Rechtsberatung?

Nein. Wir unterstützen bei technischer Einordnung, Cybersecurity-Standortbestimmung und Umsetzung. Rechtliche Zweifelsfragen sollten mit entsprechend qualifizierter Rechtsberatung geklärt werden.

NIS2 · NISG 2026 · ÖSTERREICH

Wissen Sie schon, was bis Oktober wirklich zu tun ist?

Wir helfen Ihnen, technische Lücken zu erkennen und die nächsten Schritte nach Risiko und Nutzen zu priorisieren.