Was beim Thema Cybersicherheit und NIS-2 jetzt bereits gelten muss, welche Fristen folgen und warum auch Zulieferer von neuen Cybersecurity-Anforderungen betroffen sein können.
Das Wichtigste in Kürze:
- Ab 1. Oktober 2026 gelten die zentralen Pflichten des österreichischen Netz- und Informationssystemsicherheitsgesetzes 2026, kurz NISG 2026.
- Betroffene Unternehmen – insbesondere Unternehmen in gesellschaftlich relevanten Sektoren ab mittlerer Größe und im Bereich Lieferkettensicherheit auch deren Lieferanten - müssen ihre Risikomanagementmaßnahmen umgesetzt haben und Meldeprozesse müssen funktionieren.
- Bis 31. Dezember bleibt nur für die Registrierung Zeit. Die Registrierungsfrist ist keine zusätzliche Umsetzungsfrist für Cybersicherheit.
- Bei erheblichen Cybersicherheitsvorfällen zählt jede Stunde. Eine erste Meldung muss grundsätzlich innerhalb von 24 Stunden erfolgen, eine ausführlichere innerhalb von 72 Stunden.
- Auch die Lieferkette gehört zum Risikomanagement. Betroffene Unternehmen müssen relevante Anbieter:innen und Dienstleister:innen in ihre Sicherheitsüberlegungen einbeziehen und entsprechende Nachweise dafür bringen.
- NIS-2 wirkt auch indirekt. Selbst nicht erfasste KMU können über Kund:innen mit neuen Cybersecurity-Anforderungen, Nachweisen oder Vertragsklauseln konfrontiert werden.
Was gilt bei NIS-2 und dem NISG 2026 ab 1. Oktober 2026?
Monatelang hieß es für viele Unternehmen: auf das NISG vorbereiten, Betroffenheit prüfen, Risiken analysieren und Maßnahmen planen. Ab 1. Oktober 2026 ändert sich die Perspektive. Dann tritt das NISG 2026, vollständig in Kraft.
Für betroffene Unternehmen zählt dann nicht mehr nur der Plan. Die zentralen Vorgaben müssen im Betriebsalltag umgesetzt sein. Genau dabei kann allerdings eine Frist für Verwirrung sorgen: Wesentliche und wichtige Einrichtungen haben noch bis 31. Dezember 2026 Zeit, sich zu registrieren.
Das bedeutet aber nicht, dass sie mit ihren Sicherheitsmaßnahmen ebenfalls bis Jahresende warten können. 31. Dezember ist die Registrierungsfrist – nicht die Umsetzungsfrist für deine Cybersicherheit.
NISG-Timeline: Diese Fristen müssen Unternehmen kennen
- 23. Dezember 2025 – NISG 2026 wurde kundgemacht
Das neue Netz- und Informationssystemsicherheitsgesetz wird im Bundesgesetzblatt veröffentlicht. - 1. Oktober 2026 – NISG 2026 tritt vollständig in Kraft
Ab jetzt gelten für betroffene wesentliche und wichtige Einrichtungen die Risikomanagementmaßnahmen inklusive Lieferkettensicherheit sowie die Meldepflichten. Auch Leitungsorgane müssen die gesetzlichen Vorgaben erfüllen und entsprechend geschult sein. - 31. Dezember 2026 – Ende der Registrierungsfrist
Betroffene Einrichtungen müssen sich bis Jahresende registrieren.- Wichtig: Das ist nur die Frist für die Registrierung. Die Sicherheitsanforderungen und Meldepflichten bei Cybersicherheitsvorfällen gelten bereits seit 1. Oktober.
- 30. September 2027 – Selbstdeklaration
Bis dahin müssen betroffene Unternehmen Informationen über ihre umgesetzten Risikomanagementmaßnahmen ohne Aufforderung an die Cybersicherheitsbehörde übermitteln. - Ab 1. Oktober 2028 – Prüfungen möglich
Ab dann kann die Cybersicherheitsbehörde erstmals Nachweise über die Umsetzung verlangen. Für wichtige Einrichtungen gilt das nur bei begründeten Hinweisen auf Pflichtverletzungen.
Servicetipps: NIS-2 und zum NISG 2026
- Workshops NISG 2026 für Führungskräfte: Das NISG 2026 sieht verpflichtende Schulungen der Leitungsorgane vor. Die Akademie des WKÖ Fachverbands UBIT bietet deswegen Workshops zum Thema NISG 2026 für Führungskräfte an.
- Alle wichtigen Fragen zum NISG 2026 – und die Antworten darauf findest du in den NISG 2026-FAQ von WKÖ und BMI.
- Alle Infos zum Thema NIS-2 auf einen Blick findest du online unter wko.at/nis.
- Der WKO Online Ratgeber "NISG 2026 und NIS-2" bietet eine Ersteinschätzung, ob dein Unternehmen von den Regelungen erfasst ist und was konkret zu tun ist.
Was müssen Unternehmen am 1. Oktober umgesetzt haben?
Die entscheidende Frage lautet nicht mehr: Habt ihr euch mit dem NISG beschäftigt? Sondern: Funktioniert die Umsetzung im Betrieb? 4 Punkte solltest du jetzt besonders überprüfen:
Risikomanagement: Sind die notwendigen technischen, operativen und organisatorischen Maßnahmen tatsächlich umgesetzt – und nicht nur geplant?
- Verantwortung: Wissen Geschäftsführung beziehungsweise Vorstand, welche Aufgaben sie haben? Haben die Leitungsorgane die vorgeschriebenen Cybersicherheitsschulungen absolviert?
- Meldeprozess: Ist geklärt, was bei einem erheblichen Cybersicherheitsvorfall passiert? Die erste Meldung muss grundsätzlich innerhalb von 24 Stunden ab Kenntnis erfolgen, eine ausführlichere Meldung innerhalb von 72 Stunden. Dafür müssen Zuständigkeiten und Abläufe vorher feststehen.
- Lieferkette: Sind jene Anbieter:innen und Dienstleister:innen berücksichtigt, von denen die Sicherheit deiner relevanten Systeme und Dienste abhängt?
Gilt das NISG auch für nicht direkt betroffene Unternehmen?
Das NISG wirkt auch über die Lieferketten. Betroffene Unternehmen müssen Risiken berücksichtigen, die von unmittelbaren Anbieter:innen und Dienstleister:innen ausgehen. Dadurch können auch kleinere Betriebe mit neuen Anforderungen ihrer Kund:innen konfrontiert werden.
Wie NISG-Anforderungen über Kund:innen bei Zulieferern landen
Ein kleiner Technikbetrieb fällt selbst nicht unter das NISG. Er wartet aber Systeme eines größeren Kunden, der vom Gesetz erfasst ist. Dieser Kunde muss seine Lieferkettenrisiken bewerten. Also will er wissen: Wie schützt der Technikbetrieb seine Zugänge? Wie geht er mit Schwachstellen um? Was passiert bei einem Sicherheitsvorfall? Daher verlangt der Kunde entsprechende Nachweise für die Sicherheit seiner Lieferanten.
Das große MARI€-Quiz zu NIS2
Warum? Weil NIS2 viele Detailfragen aufwirft. Und weil die erste Hürde oft nicht die Umsetzung ist, sondern die Einordnung: Betrifft mich das überhaupt?
Das Quiz soll keine Rechtsberatung ersetzen. Es hilft dir aber, die wichtigsten Themen zu sortieren und typische Missverständnisse zu vermeiden. Leg am besten gleich los!
Der kleinere Betrieb wird dadurch nicht automatisch selbst zur NISG-Einrichtung. Die Anforderungen aus der Geschäftsbeziehung können für ihn aber sehr real werden. Dazu können etwa konkrete Cybersicherheitsvorgaben wie Mitarbeiterschulungen, Meldepflichten bei Sicherheitsvorfällen sowie Nachweisrechte gehören. Gerade für IT-Dienstleister:innen, Softwareanbieter:innen und andere relevante Zulieferer wird damit eine neue Frage wichtig: Kannst du deinen Kund:innen nachvollziehbar zeigen, wie du deineSysteme und Daten schützt?
NISG-Checkliste: Bist du für den 1. Oktober bereit?
Kannst du diese 7 Fragen mit Ja beantworten?
- Ist geklärt, ob dein Unternehmen unter das NISG 2026 fällt?
- Sind die erforderlichen Risikomanagementmaßnahmen umgesetzt
- Sind Geschäftsleitung und Mitarbeitende geschult?
- Sind Verantwortlichkeiten geklärt?
- Funktioniert der Meldeprozess auch unter Zeitdruck?
- Sind relevante Risiken in der Lieferkette berücksichtigt?
- Sind Registrierung bis Jahresende und Selbstdeklaration 2027 eingeplant?
Wenn dein Unternehmen nicht direkt betroffen ist, kommt noch eine Frage dazu: Hast du Kund:innen, die künftig Cybersicherheitsnachweise von dir verlangen könnten? Falls du deine Betroffenheit noch nicht geklärt hast, bietet der WKO Online-Ratgeber eine erste Einschätzung. Denn ab 1. Oktober geht es nicht mehr darum, das NISG irgendwann umzusetzen. Dann muss es im Betrieb funktionieren.