
Schritt 1: Klarheit schaffen
Wer seine NIS2-Betroffenheit prüfen will, muss drei Fragen beantworten: In welchem Sektor sind wir tätig, wie groß sind wir und welche Rolle haben wir in der Lieferkette unserer Kunden? Im Betroffenheitscheck von DATACREW gehen wir diese Fragen mit Ihnen durch. Sie bekommen eine nachvollziehbare, dokumentierte Einschätzung.
Sektor und Tätigkeit
Wir gleichen Ihre Tätigkeiten mit den 18 Sektoren des NISG 2026 ab. Auch Nebentätigkeiten können relevant sein.
Größe und Verflechtung
Wir erfassen Beschäftigte, Umsatz und Bilanzsumme und prüfen, ob Partner- und verbundene Unternehmen mitzurechnen sind.
Lieferkette
Wir sehen durch, welche Sicherheitsanforderungen Ihre Kunden schon stellen oder absehbar stellen werden.
NIS2-Betroffenheit prüfen: drei Fragen entscheiden
Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Ob Ihr Unternehmen darunter fällt, müssen Sie selbst beurteilen. Niemand schickt Ihnen vorab eine Verständigung. Die Prüfung folgt im Kern drei Fragen: Sektor, Größe und Sonderfälle. In der Praxis kommt eine vierte dazu, nämlich ob Ihre Kunden Nachweise von Ihnen verlangen.
Die Grundlagen zu Richtlinie und Gesetz finden Sie auf unserer NIS2-Übersichtsseite und im Blogartikel zur NIS2-Richtlinie für KMU.
Frage 1: Sind Sie in einem der 18 Sektoren tätig?
Das Gesetz unterscheidet zwei Gruppen von Sektoren:
- Sektoren mit hoher Kritikalität sind Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten (B2B), öffentliche Verwaltung und Weltraum.
- Sonstige kritische Sektoren sind Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel (Produktion, Verarbeitung, Vertrieb), verarbeitendes Gewerbe und Herstellung von Waren, Anbieter digitaler Dienste und Forschung.
Schwierig wird es im Detail. Das verarbeitende Gewerbe umfasst nur bestimmte Bereiche, etwa Maschinenbau, Fahrzeugbau oder die Herstellung elektrischer Ausrüstungen und Medizinprodukte. Umgekehrt kann schon eine Nebentätigkeit genügen. Deshalb schauen wir uns an, was Ihr Unternehmen tatsächlich tut. Was im Firmenbuch steht, reicht dafür nicht.
Frage 2: Überschreiten Sie die Schwellenwerte?
| Größenklasse | Kriterium |
|---|---|
| Mittleres Unternehmen | ab 50 Beschäftigten oder über 10 Mio. Euro Jahresumsatz und über 10 Mio. Euro Bilanzsumme |
| Großes Unternehmen | ab 250 Beschäftigten oder über 50 Mio. Euro Jahresumsatz und über 43 Mio. Euro Bilanzsumme |
Gezählt wird nach der KMU-Definition der EU, also in Vollzeitäquivalenten. Bei Unternehmensgruppen ist wichtig: Die Zahlen von Partnerunternehmen werden anteilig, jene von verbundenen Unternehmen grundsätzlich voll hinzugerechnet. Eine Tochtergesellschaft mit 20 Beschäftigten kann dadurch sehr wohl betroffen sein.
Frage 3: Wesentliche oder wichtige Einrichtung?
Große Unternehmen aus Sektoren mit hoher Kritikalität gelten in der Regel als wesentliche Einrichtungen. Mittlere Unternehmen dieser Sektoren sowie mittlere und große Unternehmen aus den sonstigen kritischen Sektoren sind wichtige Einrichtungen. Bestimmte Anbieter, etwa von Vertrauensdiensten, DNS-Diensten oder öffentlichen Kommunikationsnetzen, sind unabhängig von ihrer Größe erfasst.
Im Alltag macht die Einstufung weniger Unterschied, als viele denken. Risikomanagement, Meldepflichten und Registrierung gelten für beide. Unterschiede gibt es bei der Intensität der Aufsicht und beim Strafrahmen.
Indirekt betroffen als Zulieferer oder Dienstleister
Die meisten kleineren Betriebe in Oberösterreich werden mit NIS2 eher über ihre Kunden zu tun bekommen als über das Gesetz selbst. Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette gewährleisten und mit ihren unmittelbaren Lieferanten und Dienstleistern konkrete Sicherheitsanforderungen vereinbaren.
Typische Anzeichen:
- Sicherheitsfragebögen zu Backup, MFA, Patch-Management oder Schulungen
- neue Vertragsanhänge mit Prüfrechten und Meldepflichten bei Vorfällen
- Nachfragen nach Richtlinien, Notfallplänen oder Zertifikaten
Eine gesetzliche Registrierungspflicht entsteht dadurch nicht, eine vertragliche Verpflichtung aber sehr wohl. Wer hier belastbare Antworten geben kann, hat einen Vorteil gegenüber Mitbewerbern.
Registrierung: bis 31. Dezember 2026 im USP
Kommt der Check zum Ergebnis „betroffen“, müssen Sie sich binnen drei Monaten nach Inkrafttreten registrieren, also bis 31. Dezember 2026. Das geht elektronisch über das Unternehmensserviceportal (USP). Abgefragt werden unter anderem Kontaktdaten, Sektor und technische Angaben wie IP-Adressbereiche. Die technischen Angaben stellen wir als IT-Betreuer für Sie zusammen.
So läuft der Betroffenheitscheck bei DATACREW ab
Wir setzen uns mit Ihnen zusammen und gehen Tätigkeiten, Kennzahlen, Unternehmensstruktur und Kundenanforderungen der Reihe nach durch. Danach bekommen Sie eine schriftliche Einschätzung mit Begründung. Die ist auch dann etwas wert, wenn das Ergebnis „nicht betroffen“ lautet, weil Sie damit zeigen können, dass Sie die Frage sorgfältig geprüft haben.
Unsere Einschätzung ist fachlich-technisch und ersetzt keine Rechtsberatung. In Grenzfällen, etwa bei komplexen Konzernstrukturen, empfehlen wir die Abstimmung mit Ihrer Rechtsberatung. Der nächste Schritt ist dann die NIS2-Beratung mit Gap-Analyse. Für einen Termin erreichen Sie uns über die Kontaktseite.
Ihre Vorteile auf einen Blick
- Schriftliche Einschätzung: direkt, indirekt oder nicht betroffen
- Einordnung als wesentliche oder wichtige Einrichtung
- Vorbereitung der Registrierung im USP
- Überblick über Kundenanforderungen aus der Lieferkette
- Klare Empfehlung für die nächsten Schritte
So läuft die Zusammenarbeit ab
Erstgespräch
Wir klären Tätigkeitsfelder, Unternehmensstruktur und wichtige Kundenbeziehungen.
Einordnung
Wir gleichen Ihre Angaben mit Sektoren und Schwellenwerten ab und sehen vorhandene Kundenanforderungen durch.
Ergebnis
Sie bekommen eine dokumentierte Einschätzung und unsere Empfehlung für die nächsten Schritte.