NISG 2026 startet am 1. Oktober: Ist Ihr Unternehmen betroffen?

NISG 2026 startet am 1. Oktober: Ist Ihr Unternehmen betroffen?

Am 1. Oktober 2026 tritt das neue Netz- und Informationssystemsicherheitsgesetz – kurz NISG 2026 – vollständig in Kraft. Damit wird die europäische NIS-2-Richtlinie in Österreich umgesetzt. Für betroffene Unternehmen bedeutet das: Die neuen Vorgaben zu Cybersicherheit, Risikomanagement und Meldepflichten gelten ab diesem Zeitpunkt verbindlich.

Gleichzeitig beginnt die Registrierungsphase. Unternehmen sollten deshalb jetzt nochmals überprüfen, ob sie in den Anwendungsbereich des Gesetzes fallen.

Was ist das NISG 2026?

Ziel des NISG 2026 ist es, das Cybersicherheitsniveau von Unternehmen und Organisationen zu erhöhen, die für wichtige gesellschaftliche und wirtschaftliche Bereiche relevant sind.

Das Gesetz umfasst insgesamt 18 Sektoren. Dazu zählen unter anderem Energie, Verkehr, Gesundheitswesen, digitale Infrastruktur, IKT-Dienste, Post- und Kurierdienste, Abfallwirtschaft, Lebensmittel, bestimmte Bereiche der Produktion sowie Forschung.

Betroffene Unternehmen müssen geeignete technische und organisatorische Maßnahmen treffen, um Cyberrisiken zu reduzieren und Auswirkungen von Sicherheitsvorfällen möglichst gering zu halten. Auch die Sicherheit von Lieferanten und Dienstleistern wird stärker berücksichtigt.

Fällt Ihr Unternehmen unter das NISG?

Als Grundregel gilt laut WKO: Ein Unternehmen fällt dann in den Anwendungsbereich, wenn es in zumindest einem der gesetzlich festgelegten NIS-Sektoren tätig ist und mindestens als mittleres Unternehmen gilt. Als mittleres Unternehmen gilt grundsätzlich eine Einrichtung mit mindestens 50 Mitarbeitern oder unter bestimmten Voraussetzungen mit mehr als zehn Millionen Euro Jahresumsatz und Jahresbilanzsumme. Für einzelne Einrichtungen gelten allerdings Sonderregelungen unabhängig von der Unternehmensgröße.

Unternehmen sollten daher nicht allein anhand ihrer Mitarbeiterzahl entscheiden. Branche, konkrete Tätigkeit, Unternehmensstruktur und mögliche Sonderregelungen müssen gemeinsam betrachtet werden.

Wichtig: Betroffene Unternehmen müssen selbst tätig werden. Die Registrierung erfolgt eigenständig und nicht erst nach einer persönlichen Aufforderung durch die Behörde.

Diese Fristen sollten Sie kennen

Mit dem 1. Oktober beginnt nicht nur die Geltung des Gesetzes, sondern auch die Registrierungsphase.

  1. Oktober 2026: Das NISG 2026 tritt vollständig in Kraft. Ab diesem Tag gelten unter anderem Risikomanagementmaßnahmen, Meldepflichten und Anforderungen an die Lieferkettensicherheit.
  2. Dezember 2026: Wesentliche und wichtige Einrichtungen müssen sich spätestens registriert haben. Laut aktueller WKO-Information erfolgt die Registrierung über das Unternehmensserviceportal (USP).

Bis Herbst 2027: Innerhalb von zwölf Monaten ab Eintritt der Registrierungspflicht muss eine Selbstdeklaration über die umgesetzten Risikomanagementmaßnahmen erfolgen.

Ab 1. Oktober 2028: Die Cybersicherheitsbehörde kann unter den gesetzlichen Voraussetzungen Nachweise beziehungsweise Prüfungen der Maßnahmen verlangen.

Jetzt prüfen statt später reagieren

Der 1. Oktober sollte für Unternehmen daher nicht nur als gesetzlicher Stichtag verstanden werden. Entscheidend ist, rechtzeitig festzustellen, ob das eigene Unternehmen betroffen ist und ob die notwendigen Prozesse bereits vorbereitet sind.

ACRONUM unterstützt Unternehmen dabei, ihre IT-Sicherheitsmaßnahmen zu überprüfen, Risiken zu erkennen und die technischen Voraussetzungen für die Anforderungen des NISG 2026 vorzubereiten.

Melden Sie sich gerne bei uns unter office@acronum.com  oder telefonisch +43 (0) 5 9084.