Zum Inhalt springen

NIS2 in Österreich umsetzen: Beratung und Technik für KMU

NIS2 und NISG 2026

NIS2 wird in Österreich mit dem NISG 2026 umgesetzt, das am 1. Oktober 2026 in Kraft tritt. Betroffene Unternehmen müssen sich bis 31. Dezember 2026 registrieren und nachweisen können, wie sie ihre Cybersicherheit organisiert haben. DATACREW hilft KMU in Oberösterreich bei der Einschätzung und bei der technischen Umsetzung.

  • Betroffenheit nach NISG 2026 nachvollziehbar eingeordnet
  • Ein Maßnahmenplan mit Prioritäten, keine endlosen Anforderungslisten
  • Ein Ansprechpartner für Beratung und technische Umsetzung
  • Richtlinien, Notfallplan und Dokumentation als Nachweis
  • Persönliche Betreuung vor Ort in Oberösterreich
Hologramm mit Schild und Schloss als Symbol für die Umsetzung von NIS2 im Unternehmen

Unsere Leistungen

Leistungen rund um NIS2

01

Wir schauen uns Sektor, Größe und Lieferkette an und sagen Ihnen, ob Ihr Unternehmen unter das NISG 2026 fällt und ob Sie sich registrieren müssen.

Mehr Infos
02

Gap-Analyse, Maßnahmenplan mit Prioritäten, Richtlinien und Notfallplan. Damit werden die NIS2-Anforderungen zu einem Projekt, das sich schaffen lässt.

Mehr Infos
03

Firewall, Netzsegmentierung, Backup, MFA, Patch-Management, Monitoring und Protokollierung. Ihr IT-Betreuer setzt es um und dokumentiert es.

Mehr Infos

NIS2 in Österreich: Was das NISG 2026 bedeutet

NIS2 ist die EU-Richtlinie zur Netz- und Informationssicherheit. Sie verpflichtet deutlich mehr Unternehmen als ihre Vorgängerin dazu, Cybersicherheit systematisch zu organisieren. Österreich setzt die Richtlinie mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) um. Das Gesetz wurde am 23. Dezember 2025 kundgemacht und tritt am 1. Oktober 2026 in Kraft.

Für die Geschäftsführung heißt das: Cybersicherheit ist jetzt eine Leitungsaufgabe, die man nachweisen können muss. An die IT allein lässt sie sich nicht mehr abgeben. Wer NIS2 umsetzen muss, braucht ein nachvollziehbares Risikomanagement, Technik, die funktioniert, und eine Dokumentation, die einer Prüfung standhält.

Einen allgemeinen Einstieg ins Thema finden Sie in unserem Blogartikel zur NIS2-Richtlinie für KMU in Österreich. Auf dieser Seite geht es darum, wie Sie die Umsetzung angehen.

Wer ist vom NISG 2026 betroffen?

Erfasst sind grundsätzlich mittlere und große Unternehmen aus 18 Sektoren. Als mittleres Unternehmen gilt, wer mindestens 50 Personen beschäftigt oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme ausweist. Bei Unternehmensgruppen können Partner- und verbundene Unternehmen mitzurechnen sein.

Die Sektoren

  • Sektoren mit hoher Kritikalität sind Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten (B2B), öffentliche Verwaltung und Weltraum.
  • Sonstige kritische Sektoren sind Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe und Herstellung von Waren, Anbieter digitaler Dienste und Forschung.

Je nach Sektor und Größe gilt ein Unternehmen als wesentliche oder wichtige Einrichtung. Die Pflichten sind im Kern dieselben, die Aufsicht ist bei wesentlichen Einrichtungen strenger. Einige Anbieter, etwa von Vertrauens- oder DNS-Diensten, sind unabhängig von ihrer Größe erfasst.

Indirekt betroffen: Zulieferer und Dienstleister

Die Sicherheit der Lieferkette ist Teil der gesetzlichen Pflichten. Betroffene Einrichtungen müssen ihre unmittelbaren Lieferanten und Dienstleister bewerten und Sicherheitsanforderungen vertraglich vereinbaren. In Oberösterreich mit seinen vielen Industriezulieferern rund um Wels und Linz trifft das auch kleinere Betriebe. Bei ihnen landet NIS2 dann als Sicherheitsfragebogen, Vertragsanhang oder Nachweisforderung vom Kunden auf dem Tisch.

Ob Sie direkt oder indirekt betroffen sind, klären wir im NIS2-Betroffenheitscheck.

Welche Pflichten bringt NIS2?

Risikomanagementmaßnahmen

Das Gesetz verlangt technische, operative und organisatorische Maßnahmen, die dem Risiko angemessen sind. Dazu zählen Risikoanalyse und Sicherheitskonzepte, die Bewältigung von Sicherheitsvorfällen, Backup und Betriebskontinuität, Lieferkettensicherheit, Schwachstellenmanagement, Wirksamkeitsprüfung, Cyberhygiene und Schulungen, Verschlüsselung, Zugriffskontrolle sowie Multi-Faktor-Authentifizierung.

Meldepflichten

Erhebliche Sicherheitsvorfälle sind in drei Stufen zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Die Frist läuft auch am Wochenende. Ohne vorbereiteten Notfallplan ist das kaum zu schaffen.

Registrierung

Betroffene Einrichtungen müssen sich binnen drei Monaten nach Inkrafttreten registrieren, also bis 31. Dezember 2026. Das geht elektronisch über das Unternehmensserviceportal (USP).

Verantwortung und Schulung der Leitungsorgane

Geschäftsführung und Vorstand sind für die Risikomanagementmaßnahmen verantwortlich und müssen deren Umsetzung beaufsichtigen. Zusätzlich sind sie verpflichtet, an Cybersicherheitsschulungen teilzunehmen, die speziell auf Leitungsorgane zugeschnitten sind.

Die wichtigsten Fristen im Überblick

TerminWas gilt
23. Dezember 2025Kundmachung des NISG 2026
1. Oktober 2026Inkrafttreten, die Pflichten gelten
31. Dezember 2026Ende der Registrierungsfrist (USP)
30. September 2027Selbstdeklaration zu den umgesetzten Risikomanagementmaßnahmen laut Information der WKO

Details zu Formularen und Abläufen regeln Verordnungen. Prüfen Sie den aktuellen Stand bitte bei den offiziellen Stellen oder gemeinsam mit uns.

NIS2 umsetzen in 4 Schritten

  1. Im Betroffenheitscheck ordnen wir Sektor, Größe, Konzernverflechtung und Kundenanforderungen ein und bereiten die Registrierung vor.
  2. Dann kommt die Gap-Analyse. In der NIS2-Beratung nehmen wir den Ist-Stand auf, gleichen ihn mit den Risikomanagementmaßnahmen ab und schreiben einen Maßnahmenplan mit Prioritäten.
  3. Wir übernehmen die technische Umsetzung, also Firewall, Backup, MFA, Patch-Management, Monitoring und Protokollierung. Richtlinien und Notfallplan erarbeiten wir mit Ihnen.
  4. Wir begleiten Sie bis zur Prüfung. Wir halten die Dokumentation aktuell, bereiten die Selbstdeklaration vor und sind da, wenn Rückfragen oder Prüfungen kommen.

Warum ein IT-Betreuer der richtige NIS2-Partner ist

Viele Anforderungen klingen nach Papier, entscheiden sich aber in der Technik. Ein Backup-Konzept ist nur so gut wie der letzte Wiederherstellungstest, eine Zugriffsrichtlinie nur so gut wie die Berechtigungen am Server. DATACREW betreut seit 2013 die IT von KMU in Oberösterreich, von den Standorten Buchkirchen bei Wels und Marchtrenk aus.

Wir kennen den Alltag kleiner und mittlerer Betriebe, und was wir empfehlen, setzen wir auch um. Das geht im Rahmen einer laufenden IT-Komplettbetreuung oder gezielt im Bereich Network Security und Firewall. Wenn Sie gerade auch KI im Unternehmen einführen, nehmen Sie die neuen Werkzeuge am besten gleich in Risikoanalyse und Richtlinien mit auf.

Wichtig: Wir leisten keine Rechtsberatung und geben keine Konformitätsgarantie. Die rechtliche Einordnung Ihres Unternehmens ist immer eine Einzelfallprüfung, bei Bedarf gemeinsam mit Ihrer Rechtsberatung. Für ein erstes Gespräch erreichen Sie uns über das Kontaktformular oder telefonisch.

So begleiten wir Sie

  1. Betroffenheitscheck

    Wir prüfen Sektor, Schwellenwerte und Kundenanforderungen und klären, ob eine Registrierung nötig ist.

  2. Gap-Analyse

    Wir nehmen Ihre IT und Organisation auf, gleichen sie mit den Risikomanagementmaßnahmen ab und schreiben einen Maßnahmenplan mit Prioritäten.

  3. Umsetzung

    Technische Maßnahmen, Richtlinien und Notfallplan führen wir Schritt für Schritt ein und dokumentieren sie.

  4. Begleitung

    Wir unterstützen bei Selbstdeklaration und Prüfungsvorbereitung und halten Maßnahmen und Dokumentation aktuell.

FAQ

Häufige Fragen zu NIS2

Das NISG 2026 wurde am 23. Dezember 2025 kundgemacht und tritt am 1. Oktober 2026 in Kraft. Ab diesem Tag gelten die Pflichten für wesentliche und wichtige Einrichtungen. Registrieren müssen Sie sich bis spätestens 31. Dezember 2026.

Grundsätzlich erfasst sind mittlere und große Unternehmen aus 18 Sektoren, also ab 50 Beschäftigten oder mit mehr als 10 Mio. Euro Umsatz und Bilanzsumme. Einzelne Anbieter sind unabhängig von ihrer Größe erfasst. Eine erste Einordnung liefert unser NIS2-Betroffenheitscheck. Die verbindliche Beurteilung bleibt eine Einzelfallprüfung.

Kleine Unternehmen fallen meist nicht direkt unter das Gesetz. Betroffene Einrichtungen müssen aber die Sicherheit ihrer Lieferkette gewährleisten und geben Anforderungen vertraglich an Zulieferer und IT-Dienstleister weiter. Viele KMU bekommen NIS2 deshalb zuerst über Fragebögen und Vertragsklauseln ihrer Kunden zu spüren.

Elektronisch über das Unternehmensserviceportal (USP). Die Frist endet drei Monate nach Inkrafttreten, also am 31. Dezember 2026.

Bei erheblichen Sicherheitsvorfällen ist binnen 24 Stunden nach Kenntnis eine Frühwarnung abzugeben, binnen 72 Stunden eine Meldung mit erster Bewertung und binnen eines Monats ein Abschlussbericht. Das klappt nur, wenn vorher feststeht, wer zuständig ist und wie gemeldet wird.

Nein. Eine solche Garantie kann kein seriöser Dienstleister geben. Wir schaffen die organisatorischen und technischen Grundlagen, dokumentieren sie und begleiten Sie bis zur Prüfung. Rechtliche Fragen klären Sie bitte zusätzlich mit Ihrer Rechtsberatung.

NIS2 der Reihe nach angehen

In einem unverbindlichen Erstgespräch klären wir, ob und wie Ihr Unternehmen betroffen ist und welche Schritte vor dem 31. Dezember 2026 sinnvoll sind.