Zum Inhalt springen

NIS2-Betroffenheit prüfen: Bin ich von NIS2 betroffen?

Planung am Laptop: Prüfung der NIS2-Betroffenheit eines Unternehmens

Schritt 1: Klarheit schaffen

Wer seine NIS2-Betroffenheit prüfen will, muss drei Fragen beantworten: In welchem Sektor sind wir tätig, wie groß sind wir und welche Rolle haben wir in der Lieferkette unserer Kunden? Im Betroffenheitscheck von DATACREW gehen wir diese Fragen mit Ihnen durch. Sie bekommen eine nachvollziehbare, dokumentierte Einschätzung.

NIS2-Betroffenheit prüfen: drei Fragen entscheiden

Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Ob Ihr Unternehmen darunter fällt, müssen Sie selbst beurteilen. Niemand schickt Ihnen vorab eine Verständigung. Die Prüfung folgt im Kern drei Fragen: Sektor, Größe und Sonderfälle. In der Praxis kommt eine vierte dazu, nämlich ob Ihre Kunden Nachweise von Ihnen verlangen.

Die Grundlagen zu Richtlinie und Gesetz finden Sie auf unserer NIS2-Übersichtsseite und im Blogartikel zur NIS2-Richtlinie für KMU.

Frage 1: Sind Sie in einem der 18 Sektoren tätig?

Das Gesetz unterscheidet zwei Gruppen von Sektoren:

  • Sektoren mit hoher Kritikalität sind Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten (B2B), öffentliche Verwaltung und Weltraum.
  • Sonstige kritische Sektoren sind Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel (Produktion, Verarbeitung, Vertrieb), verarbeitendes Gewerbe und Herstellung von Waren, Anbieter digitaler Dienste und Forschung.

Schwierig wird es im Detail. Das verarbeitende Gewerbe umfasst nur bestimmte Bereiche, etwa Maschinenbau, Fahrzeugbau oder die Herstellung elektrischer Ausrüstungen und Medizinprodukte. Umgekehrt kann schon eine Nebentätigkeit genügen. Deshalb schauen wir uns an, was Ihr Unternehmen tatsächlich tut. Was im Firmenbuch steht, reicht dafür nicht.

Frage 2: Überschreiten Sie die Schwellenwerte?

GrößenklasseKriterium
Mittleres Unternehmenab 50 Beschäftigten oder über 10 Mio. Euro Jahresumsatz und über 10 Mio. Euro Bilanzsumme
Großes Unternehmenab 250 Beschäftigten oder über 50 Mio. Euro Jahresumsatz und über 43 Mio. Euro Bilanzsumme

Gezählt wird nach der KMU-Definition der EU, also in Vollzeitäquivalenten. Bei Unternehmensgruppen ist wichtig: Die Zahlen von Partnerunternehmen werden anteilig, jene von verbundenen Unternehmen grundsätzlich voll hinzugerechnet. Eine Tochtergesellschaft mit 20 Beschäftigten kann dadurch sehr wohl betroffen sein.

Frage 3: Wesentliche oder wichtige Einrichtung?

Große Unternehmen aus Sektoren mit hoher Kritikalität gelten in der Regel als wesentliche Einrichtungen. Mittlere Unternehmen dieser Sektoren sowie mittlere und große Unternehmen aus den sonstigen kritischen Sektoren sind wichtige Einrichtungen. Bestimmte Anbieter, etwa von Vertrauensdiensten, DNS-Diensten oder öffentlichen Kommunikationsnetzen, sind unabhängig von ihrer Größe erfasst.

Im Alltag macht die Einstufung weniger Unterschied, als viele denken. Risikomanagement, Meldepflichten und Registrierung gelten für beide. Unterschiede gibt es bei der Intensität der Aufsicht und beim Strafrahmen.

Indirekt betroffen als Zulieferer oder Dienstleister

Die meisten kleineren Betriebe in Oberösterreich werden mit NIS2 eher über ihre Kunden zu tun bekommen als über das Gesetz selbst. Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette gewährleisten und mit ihren unmittelbaren Lieferanten und Dienstleistern konkrete Sicherheitsanforderungen vereinbaren.

Typische Anzeichen:

  • Sicherheitsfragebögen zu Backup, MFA, Patch-Management oder Schulungen
  • neue Vertragsanhänge mit Prüfrechten und Meldepflichten bei Vorfällen
  • Nachfragen nach Richtlinien, Notfallplänen oder Zertifikaten

Eine gesetzliche Registrierungspflicht entsteht dadurch nicht, eine vertragliche Verpflichtung aber sehr wohl. Wer hier belastbare Antworten geben kann, hat einen Vorteil gegenüber Mitbewerbern.

Registrierung: bis 31. Dezember 2026 im USP

Kommt der Check zum Ergebnis „betroffen“, müssen Sie sich binnen drei Monaten nach Inkrafttreten registrieren, also bis 31. Dezember 2026. Das geht elektronisch über das Unternehmensserviceportal (USP). Abgefragt werden unter anderem Kontaktdaten, Sektor und technische Angaben wie IP-Adressbereiche. Die technischen Angaben stellen wir als IT-Betreuer für Sie zusammen.

So läuft der Betroffenheitscheck bei DATACREW ab

Wir setzen uns mit Ihnen zusammen und gehen Tätigkeiten, Kennzahlen, Unternehmensstruktur und Kundenanforderungen der Reihe nach durch. Danach bekommen Sie eine schriftliche Einschätzung mit Begründung. Die ist auch dann etwas wert, wenn das Ergebnis „nicht betroffen“ lautet, weil Sie damit zeigen können, dass Sie die Frage sorgfältig geprüft haben.

Unsere Einschätzung ist fachlich-technisch und ersetzt keine Rechtsberatung. In Grenzfällen, etwa bei komplexen Konzernstrukturen, empfehlen wir die Abstimmung mit Ihrer Rechtsberatung. Der nächste Schritt ist dann die NIS2-Beratung mit Gap-Analyse. Für einen Termin erreichen Sie uns über die Kontaktseite.

Ihre Vorteile auf einen Blick

  • Schriftliche Einschätzung: direkt, indirekt oder nicht betroffen
  • Einordnung als wesentliche oder wichtige Einrichtung
  • Vorbereitung der Registrierung im USP
  • Überblick über Kundenanforderungen aus der Lieferkette
  • Klare Empfehlung für die nächsten Schritte

So läuft die Zusammenarbeit ab

  1. Erstgespräch

    Wir klären Tätigkeitsfelder, Unternehmensstruktur und wichtige Kundenbeziehungen.

  2. Einordnung

    Wir gleichen Ihre Angaben mit Sektoren und Schwellenwerten ab und sehen vorhandene Kundenanforderungen durch.

  3. Ergebnis

    Sie bekommen eine dokumentierte Einschätzung und unsere Empfehlung für die nächsten Schritte.

Häufige Fragen zu Betroffenheitscheck

In der Regel nicht direkt. Ausnahmen gibt es, wenn Sie 10 Mio. Euro bei Umsatz und Bilanzsumme überschreiten, zu einer größeren Unternehmensgruppe gehören oder bestimmte Dienste erbringen, die größenunabhängig erfasst sind. Indirekt können Sie als Zulieferer oder Dienstleister betroffener Kunden trotzdem Anforderungen erfüllen müssen.

Wesentliche Einrichtungen sind vor allem große Unternehmen aus den Sektoren mit hoher Kritikalität. Wichtige Einrichtungen sind insbesondere mittlere Unternehmen dieser Sektoren sowie mittlere und große Unternehmen der sonstigen kritischen Sektoren. Die Pflichten sind im Kern gleich. Wesentliche Einrichtungen unterliegen einer strengeren, auch anlasslosen Aufsicht.

Sie selbst. Unternehmen müssen ihre Betroffenheit eigenverantwortlich beurteilen und sich gegebenenfalls registrieren. Es kommt kein Bescheid, der Sie dazu auffordert. Deshalb ist es wichtig, die Prüfung zu dokumentieren.

Betroffene Einrichtungen müssen sich binnen drei Monaten nach Inkrafttreten des NISG 2026 registrieren, also bis 31. Dezember 2026. Das geht elektronisch über das Unternehmensserviceportal (USP).

Ihr Kunde erfüllt damit seine Lieferkettenpflicht. Beantworten Sie den Fragebogen ehrlich und nehmen Sie ihn zum Anlass für eine Bestandsaufnahme. Wir helfen beim Ausfüllen und beim Schließen der Lücken, etwa mit einer NIS2-Gap-Analyse.

Betroffenheit jetzt klären

Die Registrierungsfrist endet am 31. Dezember 2026. Prüfen wir rechtzeitig, ob und wie Ihr Unternehmen vom NISG 2026 erfasst ist.