NIS2 gilt ab Oktober 2026 – sind Sie betroffen? | betriebswerk

NIS2 gilt ab 1. Oktober 2026 – sind Sie vorbereitet?

NIS2 gilt ab Oktober 2026 – Zeitstrahl mit Registrierungsfristen

Mit dem öster­rei­chi­schen NISG 2026 ent­ste­hen ab 1. Okto­ber 2026 nicht nur tech­ni­sche Anfor­de­run­gen. Betrof­fe­ne Ein­rich­tun­gen müs­sen auch nach­wei­sen kön­nen, dass ihre Cyber­si­cher­heits­maß­nah­men geplant, umge­setzt, geprüft und doku­men­tiert wur­den.

Wer ist konkret betroffen?

Grund­sätz­lich betrof­fen sind mitt­le­re und gro­ße Unter­neh­men, die einer der im NISG 2026 defi­nier­ten Ein­rich­tungs­ar­ten bzw. einem rele­van­ten NIS-Sek­tor zuzu­ord­nen sind.

Ob ein Unter­neh­men als mit­tel oder groß gilt, wird nicht allein anhand einer ein­zi­gen Umsatz- oder Beschäf­tig­ten­gren­ze beur­teilt. Maß­geb­lich sind Beschäf­tig­ten­zahl, Jah­res­um­satz und Bilanz­sum­me nach der euro­päi­schen KMU-Defi­ni­ti­on. Dabei kön­nen auch Part­ner­un­ter­neh­men und ver­bun­de­ne Unter­neh­men ein­zu­be­zie­hen sein.

Auch klei­ne und Kleinst­un­ter­neh­men kön­nen in beson­de­ren Fäl­len unter das NISG 2026 fal­len – aller­dings nicht allein des­halb, weil sie in einem NIS-Sek­tor tätig sind. Grö­ßen­un­ab­hän­gig erfasst wer­den ins­be­son­de­re bestimm­te:

  • Anbie­ter öffent­li­cher elek­tro­ni­scher Kom­mu­ni­ka­ti­ons­net­ze oder ‑diens­te
  • Ver­trau­ens­diens­te­an­bie­ter
  • DNS-Diens­te­an­bie­ter und TLD-Namen­re­gis­ter
  • behörd­lich als wesent­lich oder wich­tig ein­ge­stuf­te Ein­rich­tun­gen
  • nach der CER-Richt­li­nie als kri­tisch iden­ti­fi­zier­te Ein­rich­tun­gen

Die kon­kre­te Betrof­fen­heit muss daher immer anhand von Tätig­keit, Unter­neh­mens­grö­ße, Betei­li­gungs­struk­tur und mög­li­chen Son­der­tat­be­stän­den geprüft wer­den.

Fristen: Registrierung und Selbstdeklaration

Bereits zum Inkraft­tre­ten betrof­fe­ne Ein­rich­tun­gen müs­sen sich inner­halb von drei Mona­ten bei der Cyber­si­cher­heits­be­hör­de regis­trie­ren. Inner­halb von zwölf Mona­ten nach Ein­tritt der Regis­trie­rungs­pflicht ist eine struk­tu­rier­te Selbst­de­kla­ra­ti­on zum Stand der umge­setz­ten Risi­ko­ma­nage­ment­maß­nah­men abzu­ge­ben.

Was in der Dokumentation nachvollziehbar sein sollte

  • wel­che Sys­te­me und Dienst­leis­tun­gen in den Gel­tungs­be­reich fal­len
  • wel­che Risi­ken iden­ti­fi­ziert und bewer­tet wur­den
  • wel­che Maß­nah­men umge­setzt oder noch offen sind
  • wer für Ent­schei­dun­gen, Kon­trol­len und Mel­dun­gen ver­ant­wort­lich ist
  • wie Lie­fe­ran­ten sicher­heits­be­zo­gen bewer­tet wer­den
  • wel­che Schu­lun­gen, Tests und inter­nen Prü­fun­gen durch­ge­führt wur­den

Bei bestimm­ten Ver­stö­ßen dro­hen wesent­li­chen Ein­rich­tun­gen Geld­stra­fen. Auch die Lei­tungs­or­ga­ne sind aus­drück­lich ein­ge­bun­den: Sie müs­sen die Ein­hal­tung der Risi­ko­ma­nage­ment­maß­nah­men sicher­stel­len und beauf­sich­ti­gen sowie an spe­zi­fi­schen Cyber­si­cher­heits­schu­lun­gen teil­neh­men.

Betriebswerk unterstützt Sie bei

  • NIS2-Betrof­fen­heits­ana­ly­se
  • GAP-Ana­ly­se und Prio­ri­sie­rung
  • Auf­bau eines ISMS nach ISO/IEC 27001
  • Risi­ko- und Maß­nah­men­ma­nage­ment
  • Rol­len, Mel­de­pro­zes­sen und Doku­men­ta­ti­on
  • inter­nen Audits und Audit­vor­be­rei­tung

Fällt Ihr Unternehmen unter das NISG 2026?

Ver­las­sen Sie sich nicht allein auf Mit­ar­bei­ter­zahl oder Umsatz. Las­sen Sie Tätig­keit, Betei­li­gungs­ver­hält­nis­se und mög­li­che Son­der­tat­be­stän­de recht­zei­tig prü­fen.

Kon­tak­tie­ren Sie die Exper­ten von Betriebs­werk für eine fun­dier­te Erst­be­ra­tung und machen Sie Ihr Unter­neh­men recht­zei­tig com­pli­ance-sicher!

🌐 www.betriebswerk.at
📞 +43 1 34 80 455
✉️