Zum Inhalt springen
Cybersecurity, Cloud
© Kanawaith | stock.adobe.com

Cybersicherheits-Richtlinie­­ NIS 2 und NISG 2026

Neue Regelungen für mehr Cybersicherheit in der EU

Lesedauer: 11 Minuten

02.12.2025

Aktuelles


Mit der neuen Cybersicherheitsgesetzgebung NIS-2 werden für rund 4.000 Unternehmen und Einrichtungen ab mittlerer Größe aus 18 festgelegten gesellschaftlich relevanten Sektoren verpflichtende Sicherheitsmaßnahmen und Meldepflichten bei Sicherheitsvorfällen gelten.  Dabei ist auch die Sicherheit der Lieferkette zu gewährleisten, sodass in Folge auch Dienstleister und Lieferanten betroffener Einrichtungen vertraglich zu Risikomanagementmaßnahmen verpflichtet werden. In Österreich wurde das NISG 2026 (Netz- und Informationssystemsicherheitsgesetz 2026) am 20.11.2025 im Ministerrat beschlossen und wird derzeit im Parlament behandelt (Regierungsvorlage NISG 2026). Das Gesetz dient der Umsetzung der NIS-2-Richtlinie und soll – nach dem parlamentarischen Gesetzgebungsprozess - 9 Monate nach Kundmachung im Bundesgesetzblatt mit dem nächstfolgenden Monatsersten in Kraft treten, sodass damit zu rechnen ist, dass die Regelungen ab Herbst 2026 für die betroffenen Einrichtungen gelten.

» Netz- und Informationssystemsicherheitsgesetz; Telekommunikationsgesetz, Gesundheitstelematikgesetz, Änderung (parlament.gv.at)

Betroffene Unternehmen sollten daher im eigenen Interesse frühzeitig die Umsetzung im Betrieb forcieren. Cybersicherheitsvorfälle zählen zu den größten Risiken für Unternehmen. Auch unabhängig von gesetzlichen Vorgaben wie NIS-2 oder der Datenschutzgrundverordnung empfehlen wir deshalb Unternehmen jeder Größe und Branche Cybersicherheit im Unternehmen ernst zu nehmen.


Allgemeines

Wozu NIS2?

Produktion international und NIS2: Rosenbauer

Hinweis
Testen Sie mit unserem Online-Ratgeber, ob Ihr Unternehmen von NIS2 betroffen ist.

Was bedeutet NIS?

NIS steht für die Sicherheit der Netz- und Informationssysteme. Derzeit gilt noch das NIS-Gesetz 2018 und die zugehörigen Verordnungen. Die derzeit geltenden Regelungen betreffen rund 100 Unternehmen in Österreich, das sind vorwiegend Unternehmen der kritischen Infrastruktur und Anbieter digitaler Dienste (Online-Marktplätze, Online-Suchmaschinen und Cloud Computing-Dienste).

Mit dem kommenden NISG 2026 wird der Anwendungsbereich auf mehrere tausend Unternehmen ausgeweitet und die Verpflichtungen erweitert.

Inbesondere wird der Anwendungsbereich auf das gesamte Unternehmen statt wie bisher auf die wesentlichen Dienste ausgeweitet.

Ab wann gelten die neuen Regelungen für Unternehmen?

Das NISG 2026 (Netz- und Informationssystemsicherheitsgesetz 2026) wurde am 20.11.2025 im Ministerrat beschlossen. Wann die Umsetzung in Österreich genau erfolgt, ist noch offen, es sind auch noch Änderungen denkbar. Das Gesetz erfordert eine Zweidrittelmehrheit im Nationalrat und soll – nach dem parlamentarischen Gesetzgebungsprozess - 9 Monate nach Kundmachung im Bundesgesetzblatt mit dem nächstfolgenden Monatsersten in Kraft treten. Die NIS-2-Richtlinie hätte in allen EU-Mitgliedstaaten bis 17. Oktober 2024 umgesetzt werden sollen. Derzeit läuft ein Vertragsverletzungsverfahren  gegen Österreich, Deutschland und viele weitere Mitgliedstaaten, weil die Regelungen nicht fristgerecht umgesetzt wurden. 

Was ist das Ziel von NIS2?

Die Cybersicherheits-Richtlinie soll die Resilienz und die Reaktion auf Sicherheitsvorfälle des öffentlichen und des privaten Sektors in der EU verbessern.

Der bisherige Anwendungsbereich der NIS-Richtlinie nach Sektoren wird mit NIS2 auf einen weit größeren Teil der Wirtschaft ausgeweitet, um eine umfassende Abdeckung der Sektoren und Dienste zu gewährleisten, die im Binnenmarkt für grundlegende gesellschaftliche und wirtschaftliche Tätigkeiten von entscheidender Bedeutung sind.

Grafik EU Cybersicherheitsgesetz
© VectorMine | stock.adobe.com

Betroffene Einrichtungen müssen daher geeignete Risikomanagementmaßnahmen für die Sicherheit ihrer Netz- und Informationssysteme treffen und unterliegen Meldepflichten. 

Welchen Beitrag kann NIS2 für die Cybersicherheit leisten?

Gesundheitsbereich und Cybersicherheit: Therme Bad Waltersdorf

IT-Dienstleistung und NIS2: more.Software

Robotik und NIS2: MIMM


Telekom und NIS2: A1

Technologie und Maschinenbau und NIS2: Palfinger

Lebensmittelproduktion und NIS2: Salzburg Milch


Wer ist betroffen?

Betroffen sind große und mittlere Unternehmen aus folgenden Sektoren:

Sektoren mit hoher Kritikalität:Sonstige kritische Sektoren:
  • Energie
  • Verkehr
  • Bankwesen*)
  • Finanzmarktinfrastrukturen*)
  • Gesundheitswesen
  • Trinkwasser
  • Abwasser
  • Digitale Infrastruktur
  • Verwaltung von IKT-Diensten B2B
  • öffentliche Verwaltung
  • Weltraum
  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Chemie
  • Lebensmittel
  • verarbeitendes/herstellendes Gewerbe**)
  • Anbieter digitaler Dienste
  • Forschung (fakultativ)

» „Sektoren mit hoher Kritikalität“ laut Begutachtungsentwurf zum NISG 2024 (vorbehaltlich Gesetz)
» „Sonstige kritische Sektoren“ laut Begutachtungsentwurf zum NISG 2024 (vorbehaltlich Gesetz) 

*) Im Finanzsektor hat die Verordnung (EU) 2022/2554, kurz „DORA“ (Digital Operational Resilience Act) Vorrang vor NIS2 (weitere Infos

**) Infos zur ÖNACE Klassifikation

Ab wann gilt ein Unternehmen als groß oder mittel?

Die Einstufung einer Einrichtung als „mittleres Unternehmen“ oder als „großes Unternehmen“ richtet sich nach der Anzahl der Mitarbeiter, dem Jahresumsatz und der Jahresbilanzsumme.

Großes Unternehmen

Eine Einrichtung gilt als „großes Unternehmen“, wenn sie zumindest 250 Mitarbeiter beschäftigt oder wenn sie einen Jahresumsatz von über 50 Millionen Euro erzielt UND sich die Jahresbilanzsumme auf über 43 Millionen Euro beläuft.

Mittleres Unternehmen

Eine Einrichtung gilt als „mittleres Unternehmen“, wenn sie zumindest 50 Mitarbeiter beschäftigt, ODER wenn sie einen Jahresumsatz von über zehn Millionen Euro erzielt UND sich die Jahresbilanzsumme auf über zehn Millionen Euro beläuft, sofern sie nicht bereits als großes Unternehmen gilt.

Achtung

Bei Unternehmen mit einer komplexeren Struktur (z.B. Tochtergesellschaft im Konzern) ist eine Einzelfallprüfung erforderlich. Für die Beurteilung wird neben der Unternehmensgröße (d.h. Mitarbeiterzahl und Umsatz- bzw. Bilanzzahl) berücksichtigt, ob es sich um ein eigenständiges Unternehmen, Partnerunternehmen (Beteilungen an anderen Unternehmen ab 25 % bis 50 %) oder verbundenes Unternehmen (Beteiligungen an anderen Unternehmen über 50 %) handelt.

Die Richtlinie und der Begutachtungsentwurf zum NISG 2024 verweisen bei der Einstufung auf die Empfehlung der Kommission zur Definition von KMU. Beispiele dazu finden Sie im zugehörigen Benutzerleitfaden.

» Weitere Informationen 

Sind auch kleine Unternehmen betroffen?

Kleine Unternehmen, d.h. Unternehmen, die weniger als 50 Mitarbeiter:innen beschäftigen und die entweder einen Jahresumsatz von höchstens 10 Mio. Euro erzielen oder deren Jahresbilanzsumme sich auf höchstens 10 Mio. Euro beläuft, fallen nicht unter NIS2.

Dabei gibt es jedoch Ausnahmen − folgende Unternehmen fallen unabhängig von ihrer Größe in den Anwendungsbereich:

  • Vertrauensdiensteanbieter
  • Anbieter öffentlicher elektronischer Kommunikationsnetze oder Anbieter öffentlich zugänglicher elektronischer Kommunikationsdienste
  • TLD-Namenregister und DNS-Diensteanbieter, ausgenommen Betreiber von Root-Namenservern
  • Unternehmen, die alleiniger Anbieter eines Service in einem Mitgliedstaat sind, das essenziell für die Aufrechterhaltung kritischer gesellschaftlicher oder wirtschaftlicher Aktivitäten ist.

Zusätzlich müssen auch Dienstleister und Lieferanten von betroffenen Unternehmen Sicherheitsvorkehrungen einhalten. Unter Basismaßnahmen für Informationssicherheit im Unternehmen finden Sie eine Hilfestellung und Musterdokumente zu wichtigen Sicherheitsmaßnahmen, die bereits einen Großteil der Cyberangriffe abwehren können.

Was sind wesentliche Einrichtungen und was sind wichtige Einrichtungen?

Als wesentliche Einrichtungen gelten große Unternehmen aus den Sektoren

  • Energie
  • Verkehr
  • Bankwesen
  • Finanzmarkt
  • Gesundheit
  • Trinkwasser
  • Abwasser
  • Verwaltung von IKT-Diensten
  • Weltraum

(Sektoren mit hoher Kritikalität laut Anhang I).

Mittlere Unternehmen dieser Sektoren gelten als wichtige Einrichtungen.

Ebenso gelten große und mittlere Unternehmen aus den Sektoren

  • Post und Kurier
  • Abfall
  • Chemie
  • Lebensmittel
  • Produktion
  • Digitale Dienste
  • Forschung 

(„sonstige kritische Sektoren“ laut Anhang II) als wichtige Einrichtungen.

Kleinunternehmen sind grundsätzlich nicht im direkten Anwendungsbereich (können aber über die Lieferkette betroffen sein).

Was sind die Unterschiede, ob ein Unternehmen als wesentlich oder wichtig gilt?

Ob man als Unternehmen eine wesentliche oder eine wichtige Einrichtung im Sinne der Richtlinie ist, macht bei der Umsetzung der geforderten Sicherheitsmaßnahmen (siehe unten) keinen Unterschied.

Es gibt jedoch Unterschiede bei der Aufsicht und den Sanktionen:

Wesentliche EinrichtungenWichtige Einrichtungen
  • regelmäßige und gezielte Sicherheitsprüfungen sowohl anlasslos („ex-ante“) als auch bei begründetem Verdacht („ex post“)
  • Stichprobenkontrollen
  • Vor-Ort-Kontrollen und externe nachträgliche Aufsichtsmaßnahmen
  • Bußgeldrahmen bis zu 10 Mio. Euro oder 2 Prozent des weltweiten Umsatzes (je nachdem, welcher Betrag höher ist)
  • Überprüfungen nur bei begründetem Verdacht („ex-post“)
  • Vor-Ort-Kontrollen und externe nachträgliche Aufsichtsmaßnahmen
  • Bußgeldrahmen bis zu 7 Mio. Euro oder bei 1,4 Prozent des weltweiten Umsatzes 

Was gilt für die „Digitale Infrastruktur“?

Für den Sektor „Digitale Infrastruktur“ (laut Anhang I der Richtlinie) gibt es Ausnahmeregelungen für den Anwendungsbereich und die Unterscheidung zwischen wesentlichen und wichtigen Einrichtungen:

Sektor

Art der Einrichtung

groß

mittel

klein







Digitale Infrastruktur

TLD-Namenregister

qualifizierte Vertrauensdiensteanbieter


                 wesentlich

DNS Diensteanbieter
(ausgenommen Betreiber von Root-Nameserver) 

Anbieter öffentlicher elektronischer Kommunikationsnetze oder elektronischer Kommunikationsdienste


        wesentlich


wichtig
Vertrauensdiensteanbieterwesentlich        wichtig

Betreiber von Internet-Knoten




wesentlich



wichtig

Anbieter von Cloud-Computing-Diensten

Anbieter von Rechenzentrumsdiensten

Betreiber von Content Delivery Networks (CDN)

Verwaltung von IKT-Dienstenwesentlichwichtig   

Für die Risikomanagementmaßnahmen und Meldepflichten (wann ein Sicherheitsvorfall als erheblich gilt) gibt es einen EU-weit geltenden Durchführungsrechtsakt der Europäischen Kommission für die digitale Infrastruktur und Anbieter digitaler Dienste.

» Weitere Informationen 


NIS-2 - Pflichten im Unternehmen

Was gibt das kommende NISG 2026 voraussichtlich für Unternehmen vor?

Betroffene Einrichtungen müssen sich binnen 3 Monaten nach Inkrafttreten des NISG 2026 registrieren. Binnen 12 Monaten nach Eintritt der Registrierungspflicht ist eine Information hinsichtlich der umgesetzten Risikomanagementmaßnahmen an die Cybersicherheitsbehörde zu übermitteln.

Es sind Risikomanagementmaßnahmen zu treffen und Berichtspflichten zu beachten. Die Leitungsorgane (Geschäftsführer:in bei GmbH, Vorstand bei Aktiengesellschaft) haben die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen, haften der Einrichtung für den schuldhaft verursachten Schaden und müssen an für diese spezifisch gestalteten Cybersicherheitsschulungen teilnehmen.

Welche Risikomanagementmaßnahmen sind zu treffen?

  1. Konzept für die Sicherheit von Netz- und Informationssystemen inklusive Rollen, Verantwortlichkeiten und Weisungsbefugnisse
  2. Konzept für das Risikomanagement
  3. Bewältigung von Sicherheitsvorfällen
  4. Betriebskontinuitäts- und Krisenmanagement
  5. Sicherheit der Lieferkette
  6. Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von NIS
  7. Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen
  8. Grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen
  9. Kryptografie
  10. Sicherheit des Personals
  11. Zugriffskontrolle
  12. Anlagen- und Wertemanagement
  13. Sicherheit des Umfelds und physische Sicherheit
Cyber-Security
© Blue Planet Studio | stock.adobe.com

Dabei zu berücksichtigen sind:

  • der Stand der Technik
  • europäische und internationalen Normen
  • Kosten der Umsetzung
  • bestehendes Risiko

Bei der Bewertung der Verhältnismäßigkeit dieser Maßnahmen sind das Ausmaß der Risikoexposition der Einrichtung, die Größe der Einrichtung und die Wahrscheinlichkeit des Eintretens von Sicherheitsvorfällen und deren Schwere, einschließlich ihrer gesellschaftlichen und wirtschaftlichen Auswirkungen zu berücksichtigen. Hilfreich zu Risikomanagement, Business Impact Analyse und Notfallmanagement ist der Online-Kurs Notfallmanagement des deutschen Bundesamtes für Informationssicherheit.

Für digitale Sektoren (u.a. Anbieter von Cloud-Computing-Diensten, Rechenzentrumsdiensten oder Online-Marktplätzen sowie Managed Services Provider) gibt es eine EU-Durchführungsverordnung der Europäischen Kommission, sowie zugehörige Leitlinien . Diese regeln die erforderlichen Risikomanagementmaßnahmen („technische und methodische Anforderungen; siehe Anlage) für die betreffenden Sektoren. Die Durchführungsverordnung gilt für die genannten Branchen ab dem Inkrafttreten des NISG 2026.   

Für alle anderen NIS-2-Sektoren (Energie, Gesundheit, verarbeitendes Gewerbe, etc.) wird es für die Risikomanagementmaßnahmen eine nationale Verordnung geben. Es ist aber damit zu rechnen, dass sich die nationale Verordnung stark an der EU-Durchführungsverordnung orientiert.

Wir empfehlen daher Einrichtungen aller Sektoren sich für die Umsetzung der Risikomanagementmaßnahmen derzeit (so lange es keine nationale Verordnung zu den Risikomanagementmaßnahmen gibt) an der Anlage der EU-Durchführungsverordnung und den zugehörigen Leitlinien zu orientieren.

NIS-2 – Was tun?
(Quelle: Information des deutschen Bundesamts für Sicherheit in der Informationstechnik/BSI)

  1. Benennen Sie zuständige Personen
  2. Übernehmen Sie als Leitung die Verantwortung
  3. Machen Sie eine (erste) Bestandsaufnahme Ihrer Informationssicherheit
  4. Verbessern Sie Ihre Informationssicherheit kontinuierlich
  5. Bereiten Sie sich auf die Meldepflicht und den Empfang von Warnungen und Lageberichten vor

» Weitere Informationen (bsi.bund.de)

Was bedeutet „Sicherheit der Lieferkette“?

Von NIS2 betroffene Einrichtungen müssen die Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern beachten.

Sie müssen die spezifischen Schwachstellen der einzelnen unmittelbaren (Dienste-)Anbieter sowie die Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Diensteanbieter, einschließlich der Sicherheit ihrer Entwicklungsprozesse, berücksichtigen.

» Weitere Informationen

Welche Berichtspflichten sind zu beachten?

Bei erheblichen Cybersicherheitsvorfällen gibt es ein dreistufiges Meldeverfahren an das zuständige CSIRT (Cybersecurity Incident Response Team).

Fristen

  • Unverzüglich, innerhalb von 24 Stunden: Frühwarnung (ggf. Verdacht auf rechtswidrige und schuldhafte Handlung oder grenzüberschreitende Auswirkungen)
  • Unverzüglich, jedenfalls innerhalb von 72 Stunden: Meldung (Schweregrad, Auswirkungen, ggf. Komprimittierungsindikatoren)
  • Spätestens einen Monat nach Frühwarnung: Abschlussbericht (Beschreibung Vorfall, einschließlich Schweregrad und Auswirkungen, Art der Bedrohung, Ursachen, Abhilfemaßnahmen)

Auf Ersuchen des CSIRT oder der Behörde Zwischenberichte über Statusaktualisierungen

Data Breach

Sollte es im Zuge des Cybersicherheitsvorfalls auch zu einer Verletzung des Schutzes personenbezogener Daten (data breach) gekommen sein, sind zusätzlich die Melde- und Berichtspflichten nach DSGVO zu beachten.

Freiwillige Meldungen nach NIS

Weiters gibt es die Möglichkeit der freiwilligen Meldung von (Beinahe-)Cybersicherheitsvorfällen, und -bedrohungen an das CSIRT, das die Meldungen zusammenfasst und an die Cybersicherheitsbehörde weiterleitet.

Watchlist Internet

Melden Sie betrügerischen Nachrichten und Internetfallen auch an die Watchlist Internet. So können andere Unternehmen rechtzeitig gewarnt werden.

Was passiert, wenn Unternehmen die Regelungen nicht einhalten?

Bei Nichterfüllung drohen Sanktionen bis zu 10 Mio. Euro oder 2 % des Gesamtjahresumsatzes des Konzerns bei wesentlichen Einrichtungen bzw. 7 Mio. Euro oder 1,4 % des Gesamtjahresumsatzes des Konzerns bei wichtigen Einrichtungen.


Verantwortung der Leitungsorgane

Die Leitungsorgane (Geschäftsführung bei GmbH, Vorstand bei Aktiengesellschaften) haben die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen, haften der Einrichtung für den schuldhaft verursachten Schaden und müssen an für diese spezifisch gestalteten Cybersicherheitsschulungen teilnehmen.

» Weitere Informationen


Umsetzung

Quelle und Details: #nis2know-Roadmap des deutschen Bundesamtes für Sicherheit in der Informationstechnik

Hinweis
Die Informationen sind auch für österreichische Unternehmen gut zur Orientierung bei der Umsetzung von NIS-2 geeignet. Beachten Sie jedoch, dass die NIS-2-Richtlinie und in Zukunft auch der Gesetzgeber in Österreich die Begriffe „wesentliche und wichtige Einrichtungen“ verwendet, während in Deutschland die Begriffe „wichtige und besonders wichtige Einrichtungen“ verwendet werden.

Wo erhalten Unternehmen Unterstützung?


Aus- und Weiterbildung

Sie sind Berater:in?

Nutzen Sie die Weiterbildungsangebote der FV UBIT Akademie incite. Mit der Akkreditierung zum NIS Expert sind Sie und Ihr Unternehmen im UBIT Firmen A-Z und im Expert:innen-Verzeichnis für potenzielle Kunden sichtbar.


Weitere Informationen

Weitere interessante Artikel