NIS2 und NISG 2026
NIS2 wird in Österreich mit dem NISG 2026 umgesetzt, das am 1. Oktober 2026 in Kraft tritt. Betroffene Unternehmen müssen sich bis 31. Dezember 2026 registrieren und nachweisen können, wie sie ihre Cybersicherheit organisiert haben. DATACREW hilft KMU in Oberösterreich bei der Einschätzung und bei der technischen Umsetzung.

Unsere Leistungen
Wir schauen uns Sektor, Größe und Lieferkette an und sagen Ihnen, ob Ihr Unternehmen unter das NISG 2026 fällt und ob Sie sich registrieren müssen.
Mehr InfosGap-Analyse, Maßnahmenplan mit Prioritäten, Richtlinien und Notfallplan. Damit werden die NIS2-Anforderungen zu einem Projekt, das sich schaffen lässt.
Mehr InfosFirewall, Netzsegmentierung, Backup, MFA, Patch-Management, Monitoring und Protokollierung. Ihr IT-Betreuer setzt es um und dokumentiert es.
Mehr InfosWir schauen uns Sektor, Unternehmensgröße und Ihre Rolle in der Lieferkette an und sagen Ihnen, was das NISG 2026 für Ihren Betrieb bedeutet.
Wir stellen Ihren Ist-Stand den Risikomanagementmaßnahmen gegenüber. Heraus kommt ein Plan mit Prioritäten, der sich auch abarbeiten lässt.
Firewall, Backup, MFA, Patch-Management, Monitoring und Protokollierung richten wir selbst ein. Es bleibt also nicht beim Papier.
NIS2 ist die EU-Richtlinie zur Netz- und Informationssicherheit. Sie verpflichtet deutlich mehr Unternehmen als ihre Vorgängerin dazu, Cybersicherheit systematisch zu organisieren. Österreich setzt die Richtlinie mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) um. Das Gesetz wurde am 23. Dezember 2025 kundgemacht und tritt am 1. Oktober 2026 in Kraft.
Für die Geschäftsführung heißt das: Cybersicherheit ist jetzt eine Leitungsaufgabe, die man nachweisen können muss. An die IT allein lässt sie sich nicht mehr abgeben. Wer NIS2 umsetzen muss, braucht ein nachvollziehbares Risikomanagement, Technik, die funktioniert, und eine Dokumentation, die einer Prüfung standhält.
Einen allgemeinen Einstieg ins Thema finden Sie in unserem Blogartikel zur NIS2-Richtlinie für KMU in Österreich. Auf dieser Seite geht es darum, wie Sie die Umsetzung angehen.
Erfasst sind grundsätzlich mittlere und große Unternehmen aus 18 Sektoren. Als mittleres Unternehmen gilt, wer mindestens 50 Personen beschäftigt oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme ausweist. Bei Unternehmensgruppen können Partner- und verbundene Unternehmen mitzurechnen sein.
Je nach Sektor und Größe gilt ein Unternehmen als wesentliche oder wichtige Einrichtung. Die Pflichten sind im Kern dieselben, die Aufsicht ist bei wesentlichen Einrichtungen strenger. Einige Anbieter, etwa von Vertrauens- oder DNS-Diensten, sind unabhängig von ihrer Größe erfasst.
Die Sicherheit der Lieferkette ist Teil der gesetzlichen Pflichten. Betroffene Einrichtungen müssen ihre unmittelbaren Lieferanten und Dienstleister bewerten und Sicherheitsanforderungen vertraglich vereinbaren. In Oberösterreich mit seinen vielen Industriezulieferern rund um Wels und Linz trifft das auch kleinere Betriebe. Bei ihnen landet NIS2 dann als Sicherheitsfragebogen, Vertragsanhang oder Nachweisforderung vom Kunden auf dem Tisch.
Ob Sie direkt oder indirekt betroffen sind, klären wir im NIS2-Betroffenheitscheck.
Das Gesetz verlangt technische, operative und organisatorische Maßnahmen, die dem Risiko angemessen sind. Dazu zählen Risikoanalyse und Sicherheitskonzepte, die Bewältigung von Sicherheitsvorfällen, Backup und Betriebskontinuität, Lieferkettensicherheit, Schwachstellenmanagement, Wirksamkeitsprüfung, Cyberhygiene und Schulungen, Verschlüsselung, Zugriffskontrolle sowie Multi-Faktor-Authentifizierung.
Erhebliche Sicherheitsvorfälle sind in drei Stufen zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Die Frist läuft auch am Wochenende. Ohne vorbereiteten Notfallplan ist das kaum zu schaffen.
Betroffene Einrichtungen müssen sich binnen drei Monaten nach Inkrafttreten registrieren, also bis 31. Dezember 2026. Das geht elektronisch über das Unternehmensserviceportal (USP).
Geschäftsführung und Vorstand sind für die Risikomanagementmaßnahmen verantwortlich und müssen deren Umsetzung beaufsichtigen. Zusätzlich sind sie verpflichtet, an Cybersicherheitsschulungen teilzunehmen, die speziell auf Leitungsorgane zugeschnitten sind.
| Termin | Was gilt |
|---|---|
| 23. Dezember 2025 | Kundmachung des NISG 2026 |
| 1. Oktober 2026 | Inkrafttreten, die Pflichten gelten |
| 31. Dezember 2026 | Ende der Registrierungsfrist (USP) |
| 30. September 2027 | Selbstdeklaration zu den umgesetzten Risikomanagementmaßnahmen laut Information der WKO |
Details zu Formularen und Abläufen regeln Verordnungen. Prüfen Sie den aktuellen Stand bitte bei den offiziellen Stellen oder gemeinsam mit uns.
Viele Anforderungen klingen nach Papier, entscheiden sich aber in der Technik. Ein Backup-Konzept ist nur so gut wie der letzte Wiederherstellungstest, eine Zugriffsrichtlinie nur so gut wie die Berechtigungen am Server. DATACREW betreut seit 2013 die IT von KMU in Oberösterreich, von den Standorten Buchkirchen bei Wels und Marchtrenk aus.
Wir kennen den Alltag kleiner und mittlerer Betriebe, und was wir empfehlen, setzen wir auch um. Das geht im Rahmen einer laufenden IT-Komplettbetreuung oder gezielt im Bereich Network Security und Firewall. Wenn Sie gerade auch KI im Unternehmen einführen, nehmen Sie die neuen Werkzeuge am besten gleich in Risikoanalyse und Richtlinien mit auf.
Wichtig: Wir leisten keine Rechtsberatung und geben keine Konformitätsgarantie. Die rechtliche Einordnung Ihres Unternehmens ist immer eine Einzelfallprüfung, bei Bedarf gemeinsam mit Ihrer Rechtsberatung. Für ein erstes Gespräch erreichen Sie uns über das Kontaktformular oder telefonisch.
Wir prüfen Sektor, Schwellenwerte und Kundenanforderungen und klären, ob eine Registrierung nötig ist.
Wir nehmen Ihre IT und Organisation auf, gleichen sie mit den Risikomanagementmaßnahmen ab und schreiben einen Maßnahmenplan mit Prioritäten.
Technische Maßnahmen, Richtlinien und Notfallplan führen wir Schritt für Schritt ein und dokumentieren sie.
Wir unterstützen bei Selbstdeklaration und Prüfungsvorbereitung und halten Maßnahmen und Dokumentation aktuell.
FAQ
Weiterlesen
NIS2 der Reihe nach angehen
In einem unverbindlichen Erstgespräch klären wir, ob und wie Ihr Unternehmen betroffen ist und welche Schritte vor dem 31. Dezember 2026 sinnvoll sind.