
Ob ein Betrieb unter NIS2 fällt, entscheidet sich in Österreich an zwei Anlagen des NISG 2026. Anlage 1 listet die Sektoren mit hoher Kritikalität, Anlage 2 die sonstigen kritischen Sektoren. Zusammen sind es 18 Sektoren. Das Gesetz wurde am 23. Dezember 2025 kundgemacht und tritt am 1. Oktober 2026 in Kraft. Hier stehen die Sektoren beider Anlagen in Kurzform, mit je einem Beispiel, welche Art von Betrieb in Oberösterreich darunterfällt. Die Angaben sind aus dem Gesetzestext und den Anlagen zur Regierungsvorlage zusammengefasst, im Zweifel gilt der Wortlaut.
NISG 2026 Anlage 1: Sektoren mit hoher Kritikalität
Die Anlage nennt zu jedem Sektor genau, welche Art von Einrichtung gemeint ist, oft mit Verweis auf ein anderes Gesetz. Die Spalte „Beispiel“ nennt eine typische Betriebsart, keinen konkreten Kunden.
| Sektor | Wer laut Anlage 1 gemeint ist (Auszug) | Beispiel aus Oberösterreich |
|---|---|---|
| Energie | Stromversorger, Verteil- und Übertragungsnetzbetreiber, Erzeuger als Haupttätigkeit, Betreiber von Ladepunkten, Fernwärme und Fernkälte, Erdöl, Erdgas, Wasserstoff | ein regionaler Netzbetreiber oder ein Fernwärmebetreiber |
| Verkehr | Luftfahrtunternehmen und Flughäfen, Eisenbahnunternehmen und Infrastrukturbetreiber, Binnenschifffahrt und Häfen, Betreiber intelligenter Verkehrssysteme | ein Eisenbahnunternehmen oder ein Hafenbetreiber an der Donau |
| Bankwesen | Kreditinstitute | eine Regionalbank |
| Finanzmarktinfrastrukturen | Betreiber von Handelsplätzen, zentrale Gegenparteien | in Oberösterreich kaum vertreten |
| Gesundheitswesen | Gesundheitsdienstleister, Arzneimittelhersteller, Einrichtungen mit Arzneimittelforschung, Hersteller kritischer Medizinprodukte | ein Krankenhaus, ein Reha-Zentrum oder ein Pharmahersteller |
| Trinkwasser | Lieferanten von Wasser für den menschlichen Gebrauch | ein Wasserverband oder ein kommunaler Wasserversorger |
| Abwasser | Unternehmen, die Abwasser sammeln, entsorgen oder behandeln, als wesentlicher Teil ihrer Tätigkeit | ein Reinhalteverband mit Kläranlage |
| Digitale Infrastruktur | Internet-Knoten, DNS-Diensteanbieter, TLD-Namenregister, Cloud-Computing-Dienste, Rechenzentrumsdienste, Content Delivery Networks, Vertrauensdiensteanbieter, öffentliche Kommunikationsnetze und -dienste | ein Rechenzentrumsbetreiber oder ein regionaler Internetprovider |
| Verwaltung von IKT-Diensten (B2B) | Managed Service Provider und Managed Security Service Provider | ein IT-Systemhaus, das Server und Netzwerke seiner Kunden betreibt |
| Öffentliche Verwaltung | Einrichtungen auf Bundes- und Landesebene; Gemeinden und Gemeindeverbände sind ausgenommen | das Amt der Landesregierung, eine Bezirkshauptmannschaft |
| Weltraum | Betreiber von Bodeninfrastruktur für weltraumgestützte Dienste | selten, etwa eine Bodenstation |
Der Sektor „Verwaltung von IKT-Diensten“ betrifft auch uns als IT-Dienstleister. Ein Systemhaus, das Server, Firewalls oder Backups für Kunden betreibt, ist ein Managed Service Provider im Sinn der Anlage. Ob es tatsächlich unter das Gesetz fällt, hängt dann von der Größe ab.
NISG 2026 Anlage 2: sonstige kritische Sektoren
| Sektor | Wer laut Anlage 2 gemeint ist (Auszug) | Beispiel aus Oberösterreich |
|---|---|---|
| Post- und Kurierdienste | Postdiensteanbieter und Anbieter von Kurierdiensten nach dem Postmarktgesetz | ein Paket- oder Kurierdienst |
| Abfallbewirtschaftung | Abfallsammler und -behandler nach dem Abfallwirtschaftsgesetz, wenn Abfallbewirtschaftung die Haupttätigkeit ist | ein Entsorgungsbetrieb mit eigener Aufbereitungsanlage |
| Chemische Stoffe | Hersteller chemischer Stoffe und deren Großhändler sowie Hersteller von Erzeugnissen daraus, soweit in NACE-Abteilung 20 | ein Hersteller von Lacken, Klebstoffen oder Kunststoffgranulat |
| Lebensmittel | Lebensmittelunternehmen im Großhandel und in der industriellen Produktion und Verarbeitung | eine Molkerei, ein Fleischverarbeiter, ein Lebensmittelgroßhändler |
| Verarbeitendes Gewerbe und Herstellung von Waren | Hersteller von Medizinprodukten und In-vitro-Diagnostika; Unternehmen der NACE-Abteilungen 26 (Datenverarbeitungsgeräte, Elektronik, Optik), 27 (elektrische Ausrüstungen), 28 (Maschinenbau), 29 (Kraftwagen und Kraftwagenteile) und 30 (sonstiger Fahrzeugbau) | ein Maschinenbauer im Zentralraum, ein Automobilzulieferer, ein Elektronikfertiger |
| Anbieter digitaler Dienste | Online-Marktplätze, Online-Suchmaschinen, Plattformen für soziale Netzwerke | ein Betreiber eines Online-Marktplatzes |
| Forschung | Forschungseinrichtungen mit angewandter Forschung oder experimenteller Entwicklung für kommerzielle Zwecke; Bildungseinrichtungen ausgenommen | ein außeruniversitäres Forschungszentrum |
Für die meisten Industriebetriebe in Oberösterreich ist die Zeile „Verarbeitendes Gewerbe“ die entscheidende. Sie umfasst nicht jede Produktion, sondern nur die genannten NACE-Abteilungen. Ein Metallbaubetrieb, ein Kunststoffverarbeiter oder ein Möbelhersteller steht nicht in der Anlage, solange seine Tätigkeit nicht doch in eine der Abteilungen 26 bis 30 fällt. Genau an dieser Stelle lohnt sich ein genauer Blick auf die tatsächliche Tätigkeit, nicht auf den Gewerbeschein.
Größenschwellen: ab wann der Sektor zählt
Ein Sektortreffer allein reicht meist nicht. Nach § 25 NISG 2026 gilt ein Betrieb als mittleres Unternehmen, wenn er mindestens 50 Mitarbeiter beschäftigt oder mehr als 10 Mio. Euro Jahresumsatz und mehr als 10 Mio. Euro Bilanzsumme hat. Ein großes Unternehmen hat mindestens 250 Mitarbeiter oder mehr als 50 Mio. Euro Umsatz und mehr als 43 Mio. Euro Bilanzsumme. Gezählt wird nach der KMU-Empfehlung der EU. Zahlen von Partnerunternehmen und verbundenen Unternehmen sind mitzurechnen, außer die IT des Betriebs ist von der Gruppe organisatorisch, technisch und operativ unabhängig.
Daraus ergibt sich die Einstufung nach § 24: Große Unternehmen aus Anlage 1 sind wesentliche Einrichtungen. Mittlere Unternehmen aus Anlage 1 sowie mittlere und große Unternehmen aus Anlage 2 sind wichtige Einrichtungen. Die Pflichten sind im Kern dieselben, die Aufsicht ist bei wesentlichen Einrichtungen strenger.
Sonderfälle: unabhängig von der Größe erfasst
Einige Einrichtungen fallen laut § 24 auch dann unter das Gesetz, wenn sie klein sind. Als wesentliche Einrichtung gelten unabhängig von der Größe qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter. Als wichtige Einrichtung gelten unabhängig von der Größe Anbieter öffentlicher Kommunikationsnetze oder öffentlich zugänglicher Kommunikationsdienste sowie Vertrauensdiensteanbieter. Dazu kommt § 26: Die Cybersicherheitsbehörde kann einen Betrieb aus den Anlagen per Bescheid einstufen, etwa wenn er der einzige Anbieter eines Dienstes in Österreich ist oder eine Störung die öffentliche Sicherheit oder Gesundheit wesentlich treffen könnte.
Nicht in der Liste und trotzdem betroffen: die Lieferkette
Wer sich in keiner Anlage findet oder unter den Schwellen bleibt, hat mit dem Gesetz oft trotzdem zu tun. § 32 verlangt von wesentlichen und wichtigen Einrichtungen Maßnahmen zur Sicherheit der Lieferkette, ausdrücklich in Bezug auf ihre unmittelbaren Anbieter und Diensteanbieter. Ein Zulieferer eines Maschinenbauers oder der IT-Dienstleister eines Krankenhauses bekommt deshalb Fragebögen und Vertragsklauseln vom Kunden, ganz ohne eigene Registrierungspflicht. Was da typischerweise abgefragt wird, beschreiben wir im Artikel zur NIS2-Richtlinie für KMU in Österreich.
Sie finden sich in der Liste. Was jetzt?
- Halten Sie das Ergebnis schriftlich fest: Sektor, Art der Einrichtung, Mitarbeiterzahl, Umsatz, Bilanzsumme, Konzernverflechtung. Niemand schickt Ihnen einen Bescheid, Sie müssen die Betroffenheit selbst beurteilen. Wenn Sie unsicher sind, machen wir das im NIS2-Betroffenheitscheck gemeinsam.
- Ordnen Sie sich als wesentliche oder wichtige Einrichtung ein. Diese Angabe brauchen Sie für die Registrierung.
- Registrieren Sie sich bis 31. Dezember 2026 über das Unternehmensserviceportal. Welche Angaben dafür nötig sind und welche Fristen danach kommen, steht im Artikel NIS2 in Österreich: ab wann und welche Fristen.
- Erheben Sie den Ist-Stand mit einer Gap-Analyse: Welche der zehn Maßnahmenbereiche aus § 32 sind erfüllt, wo fehlt etwas?
- Fangen Sie bei der Technik mit den Grundlagen an, also Firewall, Backup, Multi-Faktor-Authentifizierung, Patch-Management, Protokollierung und Monitoring. Wie das aussieht, steht auf der Seite zur technischen Umsetzung von NIS2.
Die Tabellen sind eine Orientierung, keine Rechtsberatung. Ob ein Betrieb wirklich unter eine Zeile fällt, ist im Einzelfall zu prüfen, bei Konzernstrukturen oder Mischtätigkeiten am besten gemeinsam mit Ihrer Rechtsberatung. Für die technische und organisatorische Seite erreichen Sie uns über die Kontaktseite.