Am 12. Dezem­ber 2025 wur­de das NISG 2026 vom öster­rei­chi­schen Natio­nal­rat beschlos­sen und am 23. Dezem­ber wur­de das NISG 2026 ver­öf­fent­licht. Im fol­gen­den Arti­kel wol­len wir die wesent­li­chen Merk­ma­le zusam­men­fas­sen und Emp­feh­lun­gen für die Umset­zung geben.

Geschaf­fen wird eine neue Behör­de das Bun­des­amt für Cyber­si­cher­heit (Cyber­si­cher­heits­be­hör­de) die dem Bun­des­mi­nis­ter für Inne­res unter­stellt ist. Die Behör­de hat eine Viel­zahl an neu­en Auf­ga­ben, dar­un­ter den Betrieb der zen­tra­len Anlauf­stel­le, den Betrieb des Gov­Certs und die Ermäch­ti­gung der CSIRTs.

Die CSIRTs sind unter ande­rem für die Über­wa­chung der natio­na­len Cyber­be­dro­hun­gen und auch für die Reak­ti­on auf Cyber­si­cher­heits­vor­fäl­le und ggfls. Unter­stüt­zung betrof­fe­ner wesent­li­cher und wich­ti­ger Ein­rich­tun­gen bei der Bewäl­ti­gung zuständig.

Ent­fal­len zum letz­ten Ent­wurf aus 2024 ist der Anhang 3 mit kon­kre­ten Risi­ko­ma­nage­ment­maß­nah­men, statt­des­sen fin­den sich in § 33 (4) eine Lis­te von Maß­nah­men die nahe­zu deckungs­gleich mit der EU NIS2 Richt­li­nie 2022/2555 Arti­kel 21 (2) ist.

Unter­schei­dung von wesent­li­chen und wich­ti­gen Einrichtungen

Bis auf spe­zi­fi­sche Aus­nah­men für qua­li­fi­zier­te Ver­trau­ens­diens­te­an­bie­ter, Domain-Regis­tra­re, DNS-Diens­te­an­bie­ter und spe­zi­el­le Ein­rich­tun­gen, Anbie­ter von Kom­mu­ni­ka­ti­ons­net­zen/-diens­ten gel­ten gro­ße Unter­neh­men, die der Anla­ge 1 ent­spre­chen als wesent­li­che Ein­rich­tun­gen.

In der Anla­ge 1 sind gewis­se Teilsektoren/Branchen aus Ener­gie, Ver­kehr, Bank­we­sen, Finanz­markt­in­fra­struk­tu­ren, Gesund­heits­we­sen, Trink­was­ser, Abwas­ser, digi­ta­le Infra­struk­tu­ren, Ver­wal­tung von IKT-Diens­ten, öffent­li­che Ver­wal­tung und Welt­raum genannt.

Gro­ße und mitt­le­re Unter­neh­men, die den Anla­gen 1 und 2 ent­spre­chen und ein und nicht bereits eine wesent­li­che Ein­rich­tung sind, gel­ten als wich­ti­ge Ein­rich­tung. Auch hier gibt es Son­der­re­ge­lun­gen für Kom­mu­ni­ka­ti­ons­net­zen/-diens­ten, Ver­trau­ens­diens­te­an­bie­ter und behörd­lich ein­ge­stuf­te Einrichtungen.

Mitt­le­re und gro­ße Unternehmen

Für die Ent­schei­dung ob ein Unter­neh­men, das der Anla­ge 1 ent­spricht als wesent­li­che oder wich­ti­ge Ein­rich­tung gewer­tet wird, gibt es im NISG 2026 die fol­gen­de Unterscheidung:

Unter­neh­mens­grö­ße Eigen­schaf­ten
Grö­ße Unternehmen
  • Ab 250 Mitarbeiter
  • Jah­res­um­satz ab 50 Mio. € und Jah­res­bi­lanz­sum­me ab 43 Mio. €
Mitt­le­re Unternehmen
  • Ab 50 Mitarbeiter
  • Jah­res­um­satz ab 10 Mio. € und Jah­res­bi­lanz­sum­me ab 10 Mio. €
Klei­ne Unternehmen
  • Alles dar­über

Die Fris­ten

Das NISG 2026 wur­de am 12. Dezem­ber 2025 vom Natio­nal­rat beschlos­sen und am 23. Dezem­ber 2025 ver­öf­fent­licht. Dar­aus erge­ben sich kon­kre­te Fristen:

Frist bzw. Zeitraum Inhalt
1.1.2026 Kund­ma­chung des NISG 2026 Gesetzes
1.10.2026 Inkraft­tre­ten der wesent­li­chen Abschnit­te des NISG 2026
1.10.2026 Ab dem Zeit­punkt müs­sen Unter­neh­men die Anfor­de­run­gen des NISG 2026 erfül­len, wie spe­zi­fi­sche Cyber­si­cher­heits­schu­lun­gen für die Lei­tungs­or­ga­ne, die Ein­hal­tung der Risi­ko­ma­nage­ment­maß­nah­men im Bereich der Cyber­si­cher­heit gemäß NISG § 32, unver­züg­li­che Mel­dung von erheb­li­chen Cyber­si­cher­heits­vor­fäl­len an die sek­tor­spe­zi­fi­schen Mel­de­stel­len (CSIRTs).
1.10.2026 bis 31.12.2026 Selbst­re­gis­trie­rung der betrof­fe­nen Ein­rich­tun­gen bei der Cybersicherheitsbehörde
1.10.2026 bis 30.9.2027 Doku­men­ta­ti­on des Nach­wei­ses der Wirk­sam­keit von Risi­ko­ma­nage­ment­maß­nah­men an die Cybersicherheitsbehörde
1.10.2028 Der frü­hes­te Zeit­punkt zu dem die Cyber­si­cher­heits­be­hör­de Nach­wei­se der tech­ni­schen, ope­ra­ti­ven und orga­ni­sa­to­ri­schen Umset­zung der Risi­ko­ma­nage­ment­maß­nah­men durch eine unab­hän­gi­ge Stel­le for­dern kann. Ab der Auf­for­de­rung gel­ten Lie­fer­fris­ten für die Nachweise.
NIS2 Fristen

NEU: Über­prü­fung durch eine unab­hän­gi­ge Stel­le oder Nach­weis eines gül­ti­gen ISO 27001 Zertifikats

Im NISG § 33 (2) fin­det sich für betrof­fe­ne Unter­neh­men eine Ver­pflich­tung zur exter­nen Überprüfung:

Wesent­li­che und wich­ti­ge Ein­rich­tun­gen haben inner­halb von zwei Jah­ren nach Auf­for­de­rung durch die Cyber­si­cher­heits­be­hör­de die tech­ni­sche, ope­ra­ti­ve und orga­ni­sa­to­ri­sche Umset­zung der Risi­ko­ma­nage­ment­maß­na­men gemäß § 32 durch eine von einer unab­hän­gi­gen Stel­le nach den Vor­ga­ben der Cyber­si­cher­heits­be­hör­de sowie auf Basis der von der jewei­li­gen Ein­rich­tung durch­ge­führ­ten Risi­ko­ana­ly­se oder einer auf­grund sons­ti­ger Risi­ko­ab­wä­gun­gen durch­ge­führ­ten Prü­fung, die nicht län­ger als zwei Jah­re zurück­liegt, nach­zu­wei­sen, wobei der Nach­weis der ope­ra­ti­ven sowie orga­ni­sa­to­ri­schen Umset­zung auch durch ein­schlä­gi­ge gül­ti­ge Zer­ti­fi­ka­te mög­lich ist. Davon abwei­chend haben wesent­li­che Ein­rich­tun­gen die ope­ra­ti­ve sowie orga­ni­sa­to­ri­sche Umset­zung der Risi­ko­ma­nage­ment­maß­nah­men inner­halb von zwei Mona­ten nach Auf­for­de­rung durch die Cyber­si­cher­heits­be­hör­de nachzuweisen.

Unter­neh­men müs­sen (nach Auf­for­de­rung) die tech­ni­sche, ope­ra­ti­ve und orga­ni­sa­to­ri­sche Umset­zung nach­wei­sen kön­nen. Hier­bei kön­nen NIS2 Ein­rich­tun­gen den Audit­auf­wand redu­zie­ren, indem von den drei Aspek­ten (tech­ni­sche, ope­ra­ti­ve und orga­ni­sa­to­ri­sche) die ope­ra­ti­ven und orga­ni­sa­to­ri­schen Aspek­te der Risi­ko­ma­nage­ment­maß­na­men durch ein „ein­schlä­gi­ge gül­ti­ge Zer­ti­fi­ka­te“ nach­wei­sen. Damit ist eine ISO 27001 oder eine TISAX® Zer­ti­fi­zie­rung gemeint. Wei­ter­hin durch eine „unab­hän­gi­gen Stel­le“ über­prüft wer­den, müs­sen die tech­ni­schen Aspek­te der Risikomanagementmaßnamen.

Der 12 Punk­te­plan für die Umsetzung

Wir emp­feh­len mög­lichst rasch mit der NIS2 Umset­zung zu begin­nen, hier unser emp­foh­le­ner Umsetzungsplan:

  • 1

    Klä­ren Sie, ob Sie von NIS2 betrof­fen sind. Für die initia­le NIS2 Umset­zung ist es wenig rele­vant, ob Sie eine wesent­li­che oder wich­ti­ge Ein­rich­tung dar­stel­len, da die Anfor­de­run­gen nahe­zu deckungs­gleich sind.

  • 2

    Defi­nie­ren Sie früh­zei­tig eine/n Ver­ant­wort­li­chen für die Infor­ma­ti­ons­si­cher­heit (Rol­le: CISO oder ISB) im Unter­neh­men und ver­pflich­ten Sie die­se Per­son für die Umset­zung der NIS2 Anfor­de­run­gen. Soll­ten es kei­ne pas­sen­de Per­son geben, über­le­gen Sie den CISO extern über ein CISO-as-Ser­vice Ange­bot zu besetzen.

  • 3

    Füh­ren Sie eine NIS2 GAP Ana­ly­se durch und fokus­sie­ren Sie dabei auf die Risi­ko­ma­nage­ment­maß­nah­men, in Öster­reich bspw. § 32 (4).

  • 4

    Erstel­len Sie eine Busi­ness-Impact-Ana­ly­se (BIA), um den NIS2 Scope best­mög­lich fest­zu­le­gen und eine belast­ba­re Defi­ni­ti­on eines erheb­li­chen Cyber­si­cher­heits­vor­falls gemäß NISG § 35 zu erstellen.

  • 5

    Defi­nie­ren Sie die Infor­ma­ti­ons­si­cher­heits-Zie­le und die KPIs für die Mes­sung der Erreichung.

  • 6

    Füh­ren Sie eine Risi­ko­ana­ly­se durch und defi­nie­ren Sie die erfor­der­li­chen tech­ni­schen und orga­ni­sa­to­ri­schen Maß­nah­men zur Behand­lung erkann­ter Risi­ken und set­zen die­se um.e KPIs für die Mes­sung der Erreichung.

  • 7

    Fest­stel­lun­gen aus der NIS2 GAP Ana­ly­se müs­sen im Unter­neh­men ver­bes­sert wer­den, hier­zu ist es wich­tig, dass die Auf­ga­ben nicht alle beim CISO/ISB lie­gen, son­dern an die Fach­be­rei­che über­tra­gen werden.

  • 8

    Füh­ren Sie vor dem 1.10.2026 eine spe­zi­fi­sche Cyber­si­cher­heits­schu­lun­gen für die Lei­tungs­or­ga­ne durch.

  • 9

    Defi­nie­ren Sie vor dem 1.10.2026 einen Pro­zess für die Mel­dung erheb­li­cher Cyber­si­cher­heits­vor­fäl­le gemäß NISG § 35.

  • 10

    Regis­trie­ren Sie ihr Unter­neh­men gemäß NISG § 29 (2)

  • 11

    Füh­ren Sie regel­mä­ßig inter­ne Audits durch, am bes­ten jedoch durch erfah­re­ne exter­ne Audi­to­ren, um die Wirk­sam­keit der Risi­ko­ma­nage­ment­maß­nah­men zu prüfen.

  • 12

    Eta­blie­ren Sie eine Bericht­erstat­tung und eine Bewer­tung der Wirk­sam­keit der getrof­fe­nen Maß­nah­men durch das Lei­tungs­or­gan. Legen Sie gemein­sam die Maß­nah­men zur fort­lau­fen­den Ver­bes­se­rung fest.

Unter­stüt­zung durch SEC4YOU

Ger­ne unter­stüt­zen wir wich­ti­ge und wesent­li­che Ein­rich­tung pra­xis­ori­en­tiert und metho­disch bei der Umset­zung der NIS2 Anfor­de­run­gen. Hier­zu bie­tet SEC4YOU umfang­rei­che Leis­tun­gen an. Details fin­den Sie in unse­re Online Shop.