NISG 2026 tritt in Kraft: Was Unternehmen jetzt wissen müssen

Cybersicherheit wird Chefsache

Am 1. Oktober 2026 tritt in Österreich das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) in Kraft. Es setzt die EU-Richtlinie NIS2 um und erweitert den Kreis der betroffenen Unternehmen deutlich. Betroffene Einrichtungen müssen sich bis Ende 2026 registrieren.

Bisher betrafen die Vorgaben vor allem klassische Betreiber kritischer Infrastruktur. Das NISG 2026 erfasst nun auch zahlreiche Industrie-, Digital- und Dienstleistungsunternehmen, sofern sie in bestimmten Sektoren tätig sind und die Größenkriterien erfüllen. Zudem gilt der Anwendungsbereich künftig für das gesamte Unternehmen und nicht mehr nur für einzelne wesentliche Dienste.

Wer betroffen ist

Unternehmen müssen selbst prüfen, ob sie unter das Gesetz fallen. Maßgeblich sind Sektor, Unternehmensgröße und Tätigkeit in Österreich. In vielen Sektoren sind bereits mittlere Unternehmen erfasst, also Betriebe ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und mehr als 10 Millionen Euro Bilanzsumme. Bestimmte Einrichtungen fallen unabhängig von ihrer Größe darunter. Das Gesetz unterscheidet zwischen wesentlichen und wichtigen Einrichtungen.

Auch Unternehmen außerhalb des Anwendungsbereichs können die neuen Regeln zu spüren bekommen: Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette berücksichtigen und geben Anforderungen häufig vertraglich an Zulieferer weiter.

Was das Gesetz verlangt

  • Risikomanagement nach dem Stand der Technik: von Risikoanalyse und Sicherheitskonzepten über Backups und Krisenmanagement bis zu Zugriffskontrolle und Lieferkettensicherheit,
  • Meldepflichten: ab Inkrafttreten sind erhebliche Cybersicherheitsvorfälle binnen 24 Stunden als Frühwarnung und binnen 72 Stunden ausführlich zu melden,
  • Registrierung: betroffene Einrichtungen müssen sich bis 31. Dezember 2026 bei der Cybersicherheitsbehörde registrieren,
  • Verantwortung der Geschäftsleitung: die Leitungsorgane sind ausdrücklich in die Pflicht genommen,
  • Sanktionen: für wesentliche Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent.

Was Unternehmen jetzt tun sollten

Unternehmen sollten prüfen,

  • ob sie nach Sektor und Größe unter das NISG 2026 fallen,
  • wer im Unternehmen für Cybersicherheit verantwortlich ist,
  • wo Lücken gegenüber den gesetzlichen Anforderungen bestehen,
  • wie Sicherheitsvorfälle intern erkannt und fristgerecht gemeldet werden und
  • welche Angaben für die Registrierung benötigt werden.

Webinar: NISG 2026 – die österreichische NIS2-Umsetzung

Webinar NISG 2026 mit Mag. Gernot Goluch, Bundesministerium für Inneres, am 18. November 2026

Einen kompakten Überblick über die neuen Verpflichtungen, den erweiterten Anwendungsbereich und die Rolle der zuständigen Behörden gibt Mag. Gernot Goluch vom Bundesministerium für Inneres, Abteilung Netz- und Informationssystemsicherheit, Referat Recht und Audit, in unserem Webinar der Reihe Zukunfts:Impulse. Er ordnet die rechtlichen Rahmenbedingungen und den aktuellen Stand der Umsetzung praxisnah ein.

Mittwoch, 18. November 2026, 10:00 Uhr, online über Microsoft Teams

Zur Anmeldung

Mit der Webinarreihe Zukunfts:Impulse bietet das Energieforum Kärnten kompakte und unabhängige Orientierung zu regulatorischen Entwicklungen, von Klima und Nachhaltigkeit bis zur Cybersicherheit.

Kontakt: 

+43 (0) 463/304055

office@energieforumkaernten.at

Alle Beiträge

Folgen Sie uns auch auf den sozialen Netzwerken

Zum Energieforum Newsletter anmelden!

Email Icon
Vielen Dank für Ihre Anmeldung!
Ohje! Etwas ist fehlgeschlagen. Probieren Sie es bitte erneut.
Kein Spam. Jederzeit abbestellbar.