{"id":173,"date":"2026-06-21T20:19:24","date_gmt":"2026-06-21T20:19:24","guid":{"rendered":"https:\/\/shattered.io\/at\/2026\/06\/21\/nisg-2026-nis2-oesterreich-pflichten-strafen\/"},"modified":"2026-06-24T23:46:03","modified_gmt":"2026-06-24T23:46:03","slug":"nisg-2026-nis2-oesterreich-pflichten-strafen","status":"publish","type":"post","link":"https:\/\/shattered.io\/at\/nisg-2026-nis2-oesterreich-pflichten-strafen\/","title":{"rendered":"NISG 2026: 5.000 Firmen, 10 Mio. \u20ac Strafe ab Oktober [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">\u00d6sterreich hat geliefert, wenn auch mit erheblicher Versp\u00e4tung. Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) wurde am 12. Dezember 2025 vom Nationalrat beschlossen, am 23. Dezember 2025 im Bundesgesetzblatt ver\u00f6ffentlicht und tritt am <strong>1. Oktober 2026<\/strong> vollumf\u00e4nglich in Kraft. Damit endet ein jahrelanger legislativer Stillstand rund um die EU-NIS2-Richtlinie, der \u00f6sterreichische Unternehmen in einem rechtlichen Vakuum gelassen hatte. Rund <strong>5.000 Organisationen und Unternehmen<\/strong> sowie gesch\u00e4tzte <strong>50.000 Zulieferbetriebe<\/strong> m\u00fcssen nun handeln, bevor die Uhr abl\u00e4uft.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Dringlichkeit ist real. \u00d6sterreichs Cybersicherheitsmarkt wurde 2025 auf <strong>9,35 Milliarden US-Dollar<\/strong> gesch\u00e4tzt, und <strong>14 Prozent der \u00f6sterreichischen Unternehmen<\/strong> verzeichneten 2024 t\u00e4glich Cyberangriffe. Deutschland war schneller: Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) trat dort bereits am <strong>6. Dezember 2025<\/strong> in Kraft und dehnte den Regulierungsrahmen von rund 4.500 auf etwa <strong>29.500 Einrichtungen<\/strong> aus. Beide L\u00e4nder haben die urspr\u00fcngliche EU-Transpositionsfrist vom 17. Oktober 2024 gerissen. Die Konsequenzen dieser Verz\u00f6gerungen sind heute sp\u00fcrbar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"was-ist-das-nisg-2026-oesterreichs-antwort-auf-nis2\">Was ist das NISG 2026? \u00d6sterreichs Antwort auf NIS2<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das NISG 2026 ist die \u00f6sterreichische Umsetzung der EU-Richtlinie 2022\/2555 (NIS2-Richtlinie), die am 16. Januar 2023 auf EU-Ebene in Kraft trat. Es ersetzt das bisherige NISG 2018, das lediglich rund <strong>1.000 bereits designierte Betreiber<\/strong> kritischer Infrastrukturen erfasste. Mit dem neuen Gesetz vervielfacht sich dieser Kreis auf gesch\u00e4tzte 5.000 direkt betroffene Organisationen, zu denen neben gro\u00dfen Konzernen auch mittelst\u00e4ndische Unternehmen aus 18 definierten Sektoren z\u00e4hlen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das NISG 2026 schafft zudem eine neue Beh\u00f6rde: das <strong>Bundesamt f\u00fcr Cybersicherheit<\/strong>, das dem Bundesministerium f\u00fcr Inneres unterstellt ist und k\u00fcnftig als zentrale Aufsichtsinstanz fungiert. Betroffene Unternehmen m\u00fcssen sich dort registrieren, Risikomanagementma\u00dfnahmen dokumentieren und bei Sicherheitsvorf\u00e4llen fristgerecht melden. Die gesetzliche Architektur unterscheidet zwischen <strong>wesentlichen Einrichtungen<\/strong> (essential entities) und <strong>wichtigen Einrichtungen<\/strong> (important entities), wobei unterschiedliche Sanktionsobergrenzen gelten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rechtlich war der Weg steinig. Ein erster Entwurf (NISG 2024) wurde am 3. Juli 2024 vom Nationalrat abgelehnt, womit \u00d6sterreich zu den wenigen EU-Mitgliedstaaten geh\u00f6rte, gegen die formell ein Vertragsverletzungsverfahren wegen nicht fristgerechter Umsetzung eingeleitet werden konnte. Der im November 2025 vorgelegte Neuentwurf passierte den Nationalrat schlie\u00dflich am 12. Dezember 2025. Das Bundesamt f\u00fcr Cybersicherheit \u00fcbernimmt dabei Aufgaben, die bisher beim Nationalen Cybersicherheitszentrum (NCSC) lagen, und erh\u00e4lt eigenst\u00e4ndige Aufsichts- und Sanktionsbefugnisse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"die-wichtigsten-fristen-und-meilensteine-im-ueberblick\">Die wichtigsten Fristen und Meilensteine im \u00dcberblick<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Compliance-Verantwortliche in \u00f6sterreichischen Unternehmen z\u00e4hlt vor allem eines: das Einhalten der gestaffelten Fristen. Das NISG 2026 sieht keinen einheitlichen Stichtag vor, sondern eine mehrstufige Umsetzungskaskade. Wer den \u00dcberblick verliert, riskiert sowohl Bu\u00dfgelder als auch Reputationssch\u00e4den gegen\u00fcber Kunden und Partnerunternehmen.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Datum<\/th><th>Meilenstein<\/th><th>Details<\/th><\/tr><\/thead><tbody><tr><td>23. Dez. 2025<\/td><td>Ver\u00f6ffentlichung im BGBl.<\/td><td>NISG 2026 im Bundesgesetzblatt I Nr. 94\/2025 erschienen<\/td><\/tr><tr><td>1. Jan. 2026<\/td><td>Gesetz formal in Kraft<\/td><td>Bisheriges NISG 2018 wird abgel\u00f6st; Pflichten noch nicht aktiv<\/td><\/tr><tr><td>1. Okt. 2026<\/td><td>Materieller Anwendungsbeginn<\/td><td>Alle Pflichten gelten, Registrierungsfenster \u00f6ffnet sich<\/td><\/tr><tr><td>31. Dez. 2026<\/td><td>Registrierungsfrist<\/td><td>Meldepflicht beim Bundesamt f\u00fcr Cybersicherheit endet<\/td><\/tr><tr><td>30. Sep. 2027<\/td><td>Selbstdeklarationsfrist<\/td><td>Beschreibung der Risikomanagementma\u00dfnahmen einreichen<\/td><\/tr><tr><td>Ab 2028<\/td><td>Pr\u00fcfberichte f\u00e4llig<\/td><td>Unterzeichnete Auditberichte \u00fcber wirksame Umsetzung<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Unternehmen haben ab dem 1. Oktober 2026 genau drei Monate Zeit, sich beim Bundesamt f\u00fcr Cybersicherheit zu registrieren, also bis sp\u00e4testens <strong>31. Dezember 2026<\/strong>. Bis zum <strong>30. September 2027<\/strong> m\u00fcssen sie dann eine Selbstdeklaration einreichen, in der die eingesetzten Risikomanagementma\u00dfnahmen inklusive Ergebnisse von Risikoanalysen beschrieben werden. In einer dritten Phase werden unterzeichnete Pr\u00fcfberichte zur Effektivit\u00e4t der umgesetzten Ma\u00dfnahmen f\u00e4llig. Wer diesen Zeitplan ignoriert, setzt sich erheblichen Sanktionen aus. Erfahrungen aus anderen EU-Staaten zeigen, dass Beh\u00f6rden kurz vor Ablauf der Registrierungsfristen regelm\u00e4\u00dfig mit einem Ansturm konfrontiert sind, der technische Probleme verursacht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"wer-ist-betroffen-die-18-nis2-sektoren-in-oesterreich\">Wer ist betroffen? Die 18 NIS2-Sektoren in \u00d6sterreich<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 und damit das NISG 2026 erfassen wesentlich mehr Branchen als das Vorg\u00e4ngergesetz. Betroffen sind mittelgro\u00dfe und gro\u00dfe Unternehmen aus <strong>18 definierten Sektoren<\/strong>. Als Mindestgr\u00f6\u00dfe gilt dabei: mindestens 50 Besch\u00e4ftigte oder ein Jahresumsatz von mehr als 10 Millionen Euro. Ausnahmen gelten f\u00fcr besonders systemkritische Einrichtungen unabh\u00e4ngig von ihrer Gr\u00f6\u00dfe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die erfassten Sektoren umfassen Energie, Transport, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstverwaltung, \u00f6ffentliche Verwaltung, Weltraum, Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittelproduktion, Fertigung (Fahrzeuge, Elektronik, Medizinprodukte), Forschungseinrichtungen sowie digitale Anbieter. Besonders auff\u00e4llig ist die erstmalige Einbeziehung von <strong>Telekommunikationsunternehmen, Finanzdienstleistern und Gl\u00fcckspielanbietern<\/strong> mit \u00f6sterreichischer Lizenz, die bislang nicht unter das alte NIS-Regime fielen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Kategorie der <strong>wesentlichen Einrichtungen<\/strong> umfasst gro\u00dfe Unternehmen aus den Annex-I-Sektoren wie Energie, Transport und Gesundheit. <strong>Wichtige Einrichtungen<\/strong> sind mittelgro\u00dfe Betriebe aus Annex-II-Sektoren wie Lebensmittelproduktion, Fertigung und Post. Diese Unterscheidung ist nicht nur begrifflich relevant, sondern bestimmt unmittelbar die H\u00f6he m\u00f6glicher Sanktionen und die Intensit\u00e4t der beh\u00f6rdlichen Aufsicht durch das Bundesamt f\u00fcr Cybersicherheit.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"deutschland-voraus-nis2umsucg-seit-6-dezember-2025-in-kraft\">Deutschland voraus: NIS2UmsuCG seit 6. Dezember 2025 in Kraft<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">W\u00e4hrend \u00d6sterreich noch auf den Oktober 2026 zusteuert, hat Deutschland bereits eine erste Implementierungsphase hinter sich. Das NIS2-Umsetzungsgesetz (NIS2UmsuCG, offiziell: Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundz\u00fcge des Informationssicherheitsmanagements in der Bundesverwaltung) trat am <strong>6. Dezember 2025<\/strong> ohne \u00dcbergangsperiode in Kraft. Die Registrierungspflicht beim Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) endete am <strong>6. M\u00e4rz 2026<\/strong>. Damit sind in Deutschland bereits Fakten geschaffen, w\u00e4hrend \u00d6sterreich noch drei Monate bis zum materiellen Anwendungsbeginn hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Dimension des deutschen Umsetzungsgesetzes ist beachtlich. Der Regulierungskreis w\u00e4chst von rund <strong>4.500 Einrichtungen<\/strong> unter dem bisherigen IT-Sicherheitsgesetz 2.0 auf gesch\u00e4tzte <strong>29.500 Einrichtungen<\/strong>. Besonders betroffen sind mittelst\u00e4ndische Produzenten aus der Fertigungsindustrie, die erstmals in den Geltungsbereich fallen. Das Gesetz strukturiert die Verpflichteten in drei Kategorien: <strong>besonders wichtige Einrichtungen<\/strong>, <strong>wichtige Einrichtungen<\/strong> und <strong>Betreiber kritischer Anlagen (KRITIS)<\/strong>, f\u00fcr die die bestehende KRITIS-Methodik nach \u00a728 Absatz 6 beibehalten wird. Operators of critical facilities m\u00fcssen erstmals ab 2027 formelle Nachweise ihrer Umsetzungsma\u00dfnahmen erbringen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">BSI-Pr\u00e4sidentin Claudia Plattner betonte anl\u00e4sslich des Inkrafttretens: &#8220;Cybersicherheit ist keine Option mehr, sondern rechtliche Pflicht. Mit dem NIS2-Gesetz haben wir ein Fundament gelegt, das Deutschland widerstandsf\u00e4higer macht, aber die Umsetzungsarbeit in den Unternehmen ist jetzt entscheidend.&#8221; Diese Einsch\u00e4tzung gilt f\u00fcr \u00d6sterreich in identischer Weise, wobei der Startschuss erst im Herbst 2026 f\u00e4llt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-oesterreich-vs-deutschland-direkter-regulierungsvergleich\">NIS2 \u00d6sterreich vs. Deutschland: Direkter Regulierungsvergleich<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Kriterium<\/th><th>\u00d6sterreich (NISG 2026)<\/th><th>Deutschland (NIS2UmsuCG)<\/th><\/tr><\/thead><tbody><tr><td>Materieller Anwendungsbeginn<\/td><td>1. Oktober 2026<\/td><td>6. Dezember 2025<\/td><\/tr><tr><td>Direkt betroffene Einrichtungen<\/td><td>~5.000 + ~50.000 Zulieferer<\/td><td>~29.500<\/td><\/tr><tr><td>Alte Regulierungsreichweite<\/td><td>~1.000 Betreiber (NISG 2018)<\/td><td>~4.500 Einrichtungen (IT-SiG 2.0)<\/td><\/tr><tr><td>Registrierungsfrist<\/td><td>Bis 31. Dez. 2026<\/td><td>Bis 6. M\u00e4rz 2026 (abgelaufen)<\/td><\/tr><tr><td>Selbstdeklaration \/ Nachweis<\/td><td>Bis 30. Sep. 2027<\/td><td>Erstnachweis ab 2027 (KRITIS)<\/td><\/tr><tr><td>Aufsichtsbeh\u00f6rde<\/td><td>Bundesamt f\u00fcr Cybersicherheit<\/td><td>BSI (Bundesamt f. Sicherheit in der IT)<\/td><\/tr><tr><td>Kategorienmodell<\/td><td>Wesentlich \/ Wichtig (EU-Standard)<\/td><td>Besonders wichtig \/ Wichtig \/ KRITIS<\/td><\/tr><tr><td>Strafe wesentl. \/ bes. wichtige Einr.<\/td><td>Bis \u20ac10 Mio. oder 2% Umsatz<\/td><td>Bis \u20ac10 Mio. oder 2% Umsatz<\/td><\/tr><tr><td>Strafe wichtige Einrichtungen<\/td><td>Bis \u20ac7 Mio. oder 1,4% Umsatz<\/td><td>Bis \u20ac7 Mio. oder 1,4% Umsatz<\/td><\/tr><tr><td>Versp\u00e4tung gegen\u00fcber EU-Frist (Okt. 2024)<\/td><td>~12 Monate<\/td><td>~14 Monate<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Die wesentlichen Unterschiede liegen nicht in den Strafrahmen, die beide EU-Vorgaben spiegeln, sondern in der beh\u00f6rdlichen Architektur und der Kategoriensystematik. Deutschland behielt das bew\u00e4hrte KRITIS-Konzept bei und schuf eine zus\u00e4tzliche Gruppe besonders wichtiger Einrichtungen. \u00d6sterreich folgt der EU-Standard-Zweitelung wesentlich\/wichtig und konzentriert die Aufsicht im neu gegr\u00fcndeten Bundesamt f\u00fcr Cybersicherheit. Anw\u00e4lte von Reed Smith haben nach dem Inkrafttreten des NIS2UmsuCG festgestellt, dass &#8220;die wirkungsreichste Klausel des Gesetzes die ist, die in-scope-Einrichtungen verpflichtet, die Cybersecurity ihrer direkten Zulieferer und Dienstleister zu managen&#8221;, eine Anforderung, die in identischer Form auch das NISG 2026 enth\u00e4lt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"strafen-und-durchsetzung-was-bei-nis2-verstoessen-droht\">Strafen und Durchsetzung: Was bei NIS2-Verst\u00f6\u00dfen droht<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Sanktionsarchitektur des NISG 2026 orientiert sich eng an den Vorgaben der NIS2-Richtlinie und soll nach dem EU-Willen &#8220;wirksam, verh\u00e4ltnism\u00e4\u00dfig und abschreckend&#8221; sein. F\u00fcr <strong>wesentliche Einrichtungen<\/strong> drohen Geldbu\u00dfen bis zu <strong>10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes<\/strong>, je nachdem welcher Betrag h\u00f6her ist. <strong>Wichtige Einrichtungen<\/strong> k\u00f6nnen mit bis zu <strong>7 Millionen Euro oder 1,4 Prozent des Jahresumsatzes<\/strong> sanktioniert werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Besonders heikel: Das NISG 2026 sieht bei besonders schwerwiegenden oder wiederholten Verst\u00f6\u00dfen auch <strong>organisationsrechtliche Ma\u00dfnahmen<\/strong> vor. Das kann den Entzug von Managementfunktionen oder die beh\u00f6rdliche Anordnung konkreter Sicherheitsma\u00dfnahmen umfassen. Pers\u00f6nliche Haftungsrisiken f\u00fcr Gesch\u00e4ftsf\u00fchrer und Vorst\u00e4nde sind damit keine theoretische Gr\u00f6\u00dfe mehr. Das Bundesamt f\u00fcr Cybersicherheit erh\u00e4lt umfangreiche Befugnisse zur Inspektion, zur Erteilung verbindlicher Anweisungen und zur Verh\u00e4ngung von Verwaltungsstrafen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr multinationale Konzerne mit \u00f6sterreichischer Niederlassung ist der weltweite Umsatz als Bemessungsgrundlage der entscheidende Faktor. Ein europ\u00e4isches Unternehmen mit 500 Millionen Euro Umsatz k\u00f6nnte bei gravierenden Verst\u00f6\u00dfen mit bis zu 10 Millionen Euro zur Kasse gebeten werden. Diese Gr\u00f6\u00dfenordnung liegt deutlich \u00fcber den bisherigen Strafrahmen des NISG 2018 und signalisiert, dass NIS2 kein Papiertigerprojekt ist. Noch wurden in \u00d6sterreich keine NIS2-Bu\u00dfgelder verh\u00e4ngt, doch Branchenbeobachter erwarten die ersten Sanktionsverfahren nach der Registrierungsfrist Ende 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"technische-pflichten-was-artikel-21-nis2-konkret-verlangt\">Technische Pflichten: Was Artikel 21 NIS2 konkret verlangt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das Herzst\u00fcck der NIS2-Konformit\u00e4t ist Artikel 21 der Richtlinie, der &#8220;angemessene und verh\u00e4ltnism\u00e4\u00dfige technische, operative und organisatorische Ma\u00dfnahmen&#8221; vorschreibt. Das deutsche NIS2UmsuCG kodifiziert diese in \u00a7\u00a730-32 als <strong>14 Kontrollbereiche<\/strong>. \u00d6sterreichs NISG 2026 \u00fcbernimmt denselben EU-Standard. Zu den Kernpflichten geh\u00f6ren:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Risikoanalyse und Sicherheitskonzepte<\/strong> f\u00fcr alle Netz- und Informationssysteme<\/li>\n<li><strong>Incident Handling<\/strong> mit 24-Stunden-Erstmeldung und 72-Stunden-Folgemeldung<\/li>\n<li><strong>Business Continuity Management<\/strong> und getestete Backup-Strategien<\/li>\n<li><strong>Supply-Chain-Sicherheit<\/strong>: Bewertung von Zulieferern und Dienstleistern<\/li>\n<li><strong>Sicherheit bei Erwerb und Entwicklung<\/strong> von Netz- und Informationssystemen<\/li>\n<li><strong>Multi-Faktor-Authentifizierung (MFA)<\/strong> und Ende-zu-Ende-Verschl\u00fcsselung<\/li>\n<li><strong>Schulungsprogramme<\/strong> f\u00fcr Management und Mitarbeiter<\/li>\n<li><strong>Kryptografische Verfahren<\/strong> zum Schutz gespeicherter und \u00fcbertragener Daten<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Maria Vondrak, Cybersecurity-Beraterin bei Cyber Trust Austria, fasst die Herausforderung zusammen: &#8220;Die technischen Anforderungen sind f\u00fcr gut aufgestellte Unternehmen machbar. Was viele untersch\u00e4tzen, ist der Aufwand f\u00fcr die Lieferketten-Dokumentation und das Incident-Reporting-Setup, das intern oft noch nicht existiert. Ein Gap-Assessment ist der unbedingt notwendige erste Schritt, bevor man in Technologie investiert.&#8221; Cyber Trust Austria geh\u00f6rt zu den zentralen \u00f6sterreichischen Zertifizierungsstellen, die Unternehmen bei der NIS2-Vorbereitung begleiten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Incident-Reporting-Pflicht ist besonders praxisrelevant: Unternehmen m\u00fcssen erhebliche Sicherheitsvorf\u00e4lle innerhalb von <strong>24 Stunden<\/strong> als Fr\u00fchwarnung melden und binnen <strong>72 Stunden<\/strong> einen detaillierten Bericht vorlegen. Ein abschlie\u00dfender Bericht folgt sp\u00e4testens nach einem Monat. Diese Fristen sind kurz und erfordern gut eingespielte interne Prozesse, die viele Unternehmen heute noch nicht besitzen. Wer keine dokumentierte Incident-Response-Prozedur hat, sollte diese als erstes umsetzen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"supply-chain-sicherheit-die-oft-uebersehene-pflicht\">Supply-Chain-Sicherheit: Die oft \u00fcbersehene Pflicht<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine der folgenreichsten Neuerungen des NISG 2026 ist die verpflichtende <strong>Lieferkettensicherheit<\/strong>. Direkt betroffene Einrichtungen m\u00fcssen nicht nur ihre eigene IT-Sicherheit gew\u00e4hrleisten, sondern auch die Cybersecurity ihrer Zulieferer und Dienstleister bewerten und aktiv steuern. Diese Kaskadewirkung erfasst damit auch die gesch\u00e4tzten <strong>50.000 \u00f6sterreichischen Unternehmen<\/strong>, die als Zulieferer f\u00fcr NIS2-pflichtige Einrichtungen t\u00e4tig sind, ohne selbst direkt unter das Gesetz zu fallen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr \u00f6sterreichische KMU, die als B2B-Zulieferer f\u00fcr Energieversorger, Telekommunikationsunternehmen oder Krankenh\u00e4user t\u00e4tig sind, bedeutet das: Auch wenn sie selbst m\u00f6glicherweise nicht direkt unter das NISG 2026 fallen, werden ihre Auftraggeber von ihnen Nachweise \u00fcber ad\u00e4quate Sicherheitsstandards verlangen. Vertragsklauseln zu Cybersecurity-Mindeststandards werden zur neuen Normalit\u00e4t in B2B-Beziehungen. Unternehmen, die diese Nachweise nicht erbringen k\u00f6nnen, riskieren den Verlust von Auftr\u00e4gen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">IT-Sicherheitsberater Martin Fuchs, der mehrere \u00f6sterreichische Energieversorger bei der NIS2-Vorbereitung begleitet, beschreibt drei typische Blindstellen: &#8220;Erstens die Selbstidentifikation: Viele Unternehmen wissen nicht, dass sie betroffen sind. Zweitens die Untersch\u00e4tzung der Lieferketten-Dokumentationslast. Drittens das Incident-Reporting-Setup, das intern oft noch \u00fcberhaupt nicht existiert. Wer erst im Oktober 2026 mit einer Gap-Analyse beginnt, wird die Registrierungsfrist mit einem unvollst\u00e4ndigen Sicherheitsprogramm betreten.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"marktauswirkungen-nis2-als-wachstumstreiber-fuer-it-sicherheit\">Marktauswirkungen: NIS2 als Wachstumstreiber f\u00fcr IT-Sicherheit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 ist nicht nur eine Compliance-Last, sondern auch ein erheblicher Marktimpuls. \u00d6sterreichs Cybersicherheitsmarkt, der 2025 auf <strong>9,35 Milliarden US-Dollar<\/strong> bewertet wurde, erf\u00e4hrt durch die gesetzlich vorgeschriebene Nachr\u00fcstung eine signifikante Nachfragewelle. Gap-Analysen, SIEM-Implementierungen, Incident-Response-Retainer, MFA-Rollouts und Lieferketten-Audits generieren Auftragsvolumen f\u00fcr heimische und internationale IT-Sicherheitsdienstleister.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Besonders gefragt sind aktuell <strong>vCISO-Dienste<\/strong> (Virtual Chief Information Security Officers), da viele mittelst\u00e4ndische Unternehmen keinen eigenen Sicherheitschef besch\u00e4ftigen, aber f\u00fcr NIS2-Zwecke eine dokumentierte Management-Verantwortung nachweisen m\u00fcssen. Ebenso boomen Managed Security Service Provider (MSSPs), die NIS2-konforme Monitoring- und Meldeprozesse als Paket anbieten. Auch Schulungsanbieter profitieren, da das Gesetz explizit Trainings f\u00fcr Management und operative Mitarbeiter vorschreibt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auf der anderen Seite steht erheblicher Kostendruck, vor allem f\u00fcr mittelst\u00e4ndische Einrichtungen, die erstmals reguliert werden. Branchenberater sch\u00e4tzen die einmaligen Implementierungskosten f\u00fcr ein mittleres Unternehmen auf 50.000 bis 250.000 Euro, je nach bestehender Sicherheitsreife. Die laufenden Compliance-Kosten f\u00fcr Audits, Dokumentation, Schulungen und Vorfallmeldungen kommen on top. F\u00fcr KRITIS-Betreiber in Deutschland mit ihrem Drei-Jahres-Audit-Zyklus sind diese Posten dauerhaft in der Finanzplanung zu verankern. \u00d6sterreich wird \u00e4hnliche Strukturen entwickeln.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"oesterreich-im-eu-vergleich-verspaetete-umsetzung-mit-folgen\">\u00d6sterreich im EU-Vergleich: Versp\u00e4tete Umsetzung mit Folgen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die EU-Mitgliedstaaten hatten bis zum <strong>17. Oktober 2024<\/strong> Zeit, NIS2 in nationales Recht umzusetzen. Die meisten haben diese Frist nicht eingehalten. Laut ECSO-Transpositions-Tracker (European Cyber Security Organisation) hat sich der NIS2-Compliance-Horizont f\u00fcr mehrere Staaten auf den <strong>30. Juni 2026<\/strong> verschoben. \u00d6sterreich war lange eines der Schlusslichter: Der erste Umsetzungsversuch scheiterte im Juli 2024 im Parlament, was ein formelles Vertragsverletzungsverfahren seitens der Europ\u00e4ischen Kommission nach sich zog.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deutschland verfehlte die Oktoberfrist 2024 ebenfalls um rund 14 Monate, \u00d6sterreich um etwa 12 Monate bis zum materiellen Anwendungsbeginn im Oktober 2026. Diese Verz\u00f6gerungen sind nicht folgenlos: Unternehmen blieben jahrelang in regulatorischer Ungewissheit, Investitionen in Compliance wurden aufgeschoben und die nationale Cybersicherheitsarchitektur hinkte dem EU-weiten Informationsaustausch hinterher.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ENISA (EU-Agentur f\u00fcr Cybersicherheit) und die nationalen CERTs (Computer Emergency Response Teams) kooperieren zunehmend, aber eine vollst\u00e4ndige NIS2-Integration setzt eben auch die nationale Gesetzgebung voraus. Die Konsequenz der \u00f6sterreichischen Verz\u00f6gerung: Heimische Unternehmen hatten weniger Zeit f\u00fcr eine geordnete Vorbereitung, w\u00e4hrend Wettbewerber in fr\u00fcher umsetzenden EU-Staaten bereits Compliance-Erfahrung sammeln konnten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"historischer-kontext-warum-nis2-notwendig-wurde\">Historischer Kontext: Warum NIS2 notwendig wurde<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 ist eine Evolution, erzwungen durch die Unzul\u00e4nglichkeiten der Vorg\u00e4ngerrichtlinie NIS1 (Richtlinie 2016\/1148). NIS1 deckte nur einen kleinen Kreis an Betreibern wesentlicher Dienste ab. Die Umsetzungsqualit\u00e4t variierte massiv zwischen EU-Mitgliedstaaten, und der Informationsaustausch zwischen nationalen Beh\u00f6rden blieb hinter den Erwartungen zur\u00fcck.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Covid-Pandemie 2020 bis 2022 legte die Verwundbarkeit kritischer Infrastrukturen offen. Krankenh\u00e4user wurden mit Ransomware lahmgelegt, Lieferketten brachen zusammen, und staatlich gesponserte Akteure nutzten die Ablenkung f\u00fcr ausgedehnte Spionagekampagnen. In Deutschland machte der <strong>Hack russischer Geheimdienste auf Internet-Router<\/strong> im April 2026 erneut deutlich, wie verwundbar Netzinfrastrukturen bleiben. Beh\u00f6rden in Deutschland und den USA warnten gemeinsam vor einer mit dem russischen Milit\u00e4rgeheimdienst verbundenen Gruppe, die gezielt schwach gesicherte Router ausnutzte. Genau solche Szenarien soll NIS2 durch Mindeststandards bei Netzinfrastruktur-Betreibern erschweren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00d6sterreich selbst verzeichnet eine alarmierende Bedrohungslage: <strong>14 Prozent der heimischen Unternehmen<\/strong> melden t\u00e4glich Cyberangriffe. Ohne verbindliche Mindestandards in kritischen Sektoren bleiben diese Angriffe strukturell beg\u00fcnstigt. Das NISG 2026 soll diesem Umstand begegnen, auch wenn die Umsetzung politisch m\u00fchsam war.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-prognosen-fuer-nis2-in-oesterreich-bis-2028\">5 Prognosen f\u00fcr NIS2 in \u00d6sterreich bis 2028<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Basierend auf den Entwicklungen in Deutschland nach dem NIS2UmsuCG-Inkrafttreten und den strukturellen Gegebenheiten des \u00f6sterreichischen Markts lassen sich belastbare Einsch\u00e4tzungen f\u00fcr die Entwicklung bis 2028 formulieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Registrierungswelle mit Reibungsverlusten (Q4 2026):<\/strong> \u00c4hnlich wie in Deutschland ist mit einem erheblichen Ansturm auf das Registrierungsportal des Bundesamts f\u00fcr Cybersicherheit kurz vor dem 31. Dezember 2026 zu rechnen. System\u00fcberlastungen und technische Probleme sind wahrscheinlich, wie Erfahrungen aus anderen EU-Staaten nach Registrierungsdeadlines zeigen. Unternehmen sollten nicht bis Dezember warten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Erste Bu\u00dfgeldbescheide ab 2027:<\/strong> Das Bundesamt f\u00fcr Cybersicherheit wird voraussichtlich 2027 mit ersten Sanktionsverfahren beginnen, zun\u00e4chst gegen Unternehmen, die die Registrierung vers\u00e4umt haben oder gravierende Vorf\u00e4lle nicht gemeldet haben. Mit spektakul\u00e4ren Bu\u00dfgeldern in DSGVO-Gr\u00f6\u00dfenordnung ist fr\u00fchestens 2028 zu rechnen, wenn die Beh\u00f6rde Pr\u00fcfkapazit\u00e4ten aufgebaut hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Compliance-Markt w\u00e4chst auf 400 Millionen Euro Jahresvolumen:<\/strong> Der \u00f6sterreichische Markt f\u00fcr NIS2-Compliance-Dienste (Gap-Analysen, Audits, MSSPs, vCISO) d\u00fcrfte bis Ende 2027 ein j\u00e4hrliches Volumen von 300 bis 400 Millionen Euro erreichen, getrieben durch die Verpflichtungen von 5.000 direkt betroffenen Einrichtungen und ihren 50.000 Zulieferern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Konsolidierungsdruck auf KMU-Zulieferer:<\/strong> Kleine Unternehmen, die als Zulieferer f\u00fcr NIS2-pflichtige Betreiber t\u00e4tig sind, werden mit steigendem Druck konfrontiert, entweder Cybersecurity-Mindeststandards nachzuweisen oder aus Lieferantenlisten gestrichen zu werden. Das d\u00fcrfte zu einer Konsolidierung in einzelnen B2B-Lieferketten f\u00fchren und den Druck auf Anbieter von Sicherheitszertifizierungen erh\u00f6hen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. NIS2-Infrastruktur als Fundament f\u00fcr EU AI Act und Cyber Resilience Act:<\/strong> Die Meldeprozesse, Risikobewertungsframeworks und Beh\u00f6rdenkapazit\u00e4ten, die f\u00fcr NIS2 aufgebaut werden, bilden die regulatorische Infrastruktur f\u00fcr die n\u00e4chsten Compliance-Wellen. Der <a href=\"\/at\/cyber-resilience-act-2026\/\">Cyber Resilience Act mit Strafen bis 15 Millionen Euro<\/a> und der EU AI Act werden denselben institutionellen Unterbau nutzen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"was-unternehmen-jetzt-konkret-tun-muessen\">Was Unternehmen jetzt konkret tun m\u00fcssen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Countdown zum 1. Oktober 2026 l\u00e4uft. Unternehmen, die noch keine NIS2-Vorbereitungen getroffen haben, m\u00fcssen sofort handeln. Erfahrungsgem\u00e4\u00df brauchen Organisationen ohne bestehende Sicherheitsstruktur sechs bis zw\u00f6lf Monate f\u00fcr eine vollst\u00e4ndige NIS2-Implementierung. Das bedeutet: Wer jetzt im Sommer 2026 beginnt, landet bei der Registrierungsfrist am 31. Dezember 2026 mit einem halbfertigen Programm.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der erste Schritt ist die <strong>Selbstidentifikation<\/strong>: F\u00e4llt mein Unternehmen unter das NISG 2026? Die Kriterien sind Sektor, Unternehmensgr\u00f6\u00dfe (ab 50 Mitarbeiter oder 10 Mio. Euro Umsatz) und Systemkritikalit\u00e4t. Danach folgt die <strong>Gap-Analyse<\/strong>, die den Abstand zwischen aktuellem Sicherheitsniveau und NIS2-Anforderungen misst. Besonderes Augenmerk liegt auf Incident-Response-F\u00e4higkeiten, Lieferantenbewertungsverfahren, MFA-Durchdringung und Dokumentationsreifegrad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Parallel dazu sollten Organisationen die <strong>Management-Schulungen<\/strong> aufsetzen, denn NIS2 macht F\u00fchrungskr\u00e4fte explizit verantwortlich. Vorst\u00e4nde und Gesch\u00e4ftsf\u00fchrer, die nachweislich keine Kenntnis von grundlegenden Cybersicherheitspflichten haben, k\u00f6nnen pers\u00f6nlich haftbar gemacht werden. Schlie\u00dflich ist die technische Umsetzung (MFA, SIEM, Backup-Strategie, Netzwerksegmentierung, Supply-Chain-Vertr\u00e4ge) der ressourcenintensivste Teil des Projekts. Eine <a href=\"\/at\/pfsense-vs-opnsense\/\">leistungsf\u00e4hige Firewall-Infrastruktur<\/a> ist dabei ein wichtiger Baustein, aber kein Ersatz f\u00fcr ein durchg\u00e4ngiges Sicherheitsmanagement.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"verwandte-berichterstattung\">Verwandte Berichterstattung<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/at\/cyber-resilience-act-2026\/\">Cyber Resilience Act: 15 Mio. \u20ac Strafe ab 2026<\/a><\/li>\n<li><a href=\"\/at\/moveit-automation-cve-2026-4670\/\">MOVEit Automation CVE-2026-4670: CVSS 9.8, kein Workaround<\/a><\/li>\n<li><a href=\"\/at\/ivanti-epmm-zero-day-eu-2026\/\">Ivanti EPMM: CVSS 9.8, 92 Systeme kompromittiert<\/a><\/li>\n<li><a href=\"\/at\/dragonforce-ransomware-ms-coop-angriff-2026\/\">DragonForce: \u00a3300 Mio. M&amp;S-Angriff ersch\u00fcttert Handel<\/a><\/li>\n<li><a href=\"\/at\/pfsense-vs-opnsense\/\">pfSense vs OPNsense: 940 Mbps Routing, welche Firewall siegt?<\/a><\/li>\n<li><a href=\"\/security\/\">Cybersicherheit im \u00dcberblick: Alle Analysen auf shattered.io<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"externe-quellen\">Externe Quellen<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/nis2-directive\" target=\"_blank\" rel=\"noopener noreferrer\">EU-Kommission: NIS2-Richtlinie (offizielle Seite)<\/a><\/li>\n<li><a href=\"https:\/\/ezine.eversheds-sutherland.com\/eu-nis2-directive\/austria\" target=\"_blank\" rel=\"noopener noreferrer\">Eversheds Sutherland: NIS2 in \u00d6sterreich (Rechtsanalyse)<\/a><\/li>\n<li><a href=\"https:\/\/globallawexperts.com\/nis2-compliance-austria-2026\/\" target=\"_blank\" rel=\"noopener noreferrer\">Global Law Experts: NIS2 Compliance Austria 2026<\/a><\/li>\n<li><a href=\"https:\/\/www.cyber-trust.at\/en\/nis\/\" target=\"_blank\" rel=\"noopener noreferrer\">Cyber Trust Austria: NIS2 und DORA<\/a><\/li>\n<li><a href=\"https:\/\/www.reedsmith.com\/our-insights\/blogs\/technology-law-dispatch\/102lxfr\/finally-germany-enacts-its-nis2-law\/\" target=\"_blank\" rel=\"noopener noreferrer\">Reed Smith: Germany Enacts NIS2 Law (Analyse)<\/a><\/li>\n<li><a href=\"https:\/\/ecs-org.eu\/policy\/nis2-directive-transposition-tracker\/\" target=\"_blank\" rel=\"noopener noreferrer\">ECSO: NIS2 Transpositions-Tracker EU-weit<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-nisg-2026-und-nis2-in-oesterreich\">FAQ: NISG 2026 und NIS2 in \u00d6sterreich<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ab-wann-gilt-das-nisg-2026-in-oesterreich\">Ab wann gilt das NISG 2026 in \u00d6sterreich?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Das NISG 2026 tritt materiell am <strong>1. Oktober 2026<\/strong> in Kraft. Formal wurde es am 23. Dezember 2025 im Bundesgesetzblatt ver\u00f6ffentlicht und ist seit 1. Januar 2026 als Rechtsakt existent, aber die konkreten Pflichten (Registrierung, Meldewesen, Risikomanagement) greifen erst ab dem Herbsttermin 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"wie-viele-oesterreichische-unternehmen-sind-von-nis2-betroffen\">Wie viele \u00f6sterreichische Unternehmen sind von NIS2 betroffen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sch\u00e4tzungen sprechen von rund <strong>4.000 bis 5.000 direkt betroffenen Organisationen<\/strong>, die als wesentliche oder wichtige Einrichtungen eingestuft werden. Dazu kommen bis zu <strong>50.000 Zulieferer<\/strong>, die indirekt \u00fcber Vertragspflichten ihrer Auftraggeber in den Regulierungskreis gezogen werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-strafen-drohen-bei-nis2-verstoessen-in-oesterreich\">Welche Strafen drohen bei NIS2-Verst\u00f6\u00dfen in \u00d6sterreich?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Wesentliche Einrichtungen riskieren Geldbu\u00dfen bis zu <strong>10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes<\/strong> (der h\u00f6here Wert gilt). Wichtige Einrichtungen k\u00f6nnen mit bis zu <strong>7 Millionen Euro oder 1,4 Prozent des Jahresumsatzes<\/strong> belegt werden. Bei schwerwiegenden Verst\u00f6\u00dfen kommen organisationsrechtliche Ma\u00dfnahmen wie der Entzug von Managementfunktionen hinzu.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-unterscheidet-das-nisg-2026-vom-nisg-2018\">Was unterscheidet das NISG 2026 vom NISG 2018?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Das NISG 2018 erfasste nur rund <strong>1.000 bereits designierte Betreiber<\/strong> kritischer Infrastrukturen. Das NISG 2026 dehnt diesen Kreis auf gesch\u00e4tzte 5.000 Unternehmen aus 18 Sektoren aus, f\u00fchrt neue Pflichten (Lieferkettensicherheit, MFA, 24\/72-Stunden-Meldung) ein und schafft mit dem Bundesamt f\u00fcr Cybersicherheit eine eigenst\u00e4ndige Aufsichtsbeh\u00f6rde mit Sanktionsbefugnissen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-ist-der-unterschied-zwischen-nis2-in-oesterreich-und-deutschland\">Was ist der Unterschied zwischen NIS2 in \u00d6sterreich und Deutschland?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Deutschland hat sein NIS2-Gesetz (NIS2UmsuCG) bereits am <strong>6. Dezember 2025<\/strong> in Kraft gesetzt und die BSI-Registrierungsphase am 6. M\u00e4rz 2026 abgeschlossen. \u00d6sterreich startet den materiellen Anwendungsbeginn am <strong>1. Oktober 2026<\/strong>. Deutschland behielt das KRITIS-Konzept bei und kategorisiert in drei Gruppen, \u00d6sterreich folgt der EU-Standard-Zweitelung wesentlich\/wichtig. Beide L\u00e4nder haben identische Strafrahmen nach EU-Vorgabe.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"muessen-auch-kleine-unternehmen-nis2-einhalten\">M\u00fcssen auch kleine Unternehmen NIS2 einhalten?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Grunds\u00e4tzlich nicht direkt: Das NISG 2026 gilt f\u00fcr Unternehmen mit mindestens <strong>50 Besch\u00e4ftigten oder 10 Millionen Euro Jahresumsatz<\/strong> in den 18 erfassten Sektoren. Kleinbetriebe k\u00f6nnen jedoch indirekt betroffen sein, wenn sie als Zulieferer f\u00fcr direkt regulierte Einrichtungen t\u00e4tig sind. Deren Auftraggeber werden Cybersecurity-Nachweise einfordern.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-ist-das-bundesamt-fuer-cybersicherheit\">Was ist das Bundesamt f\u00fcr Cybersicherheit?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Das <strong>Bundesamt f\u00fcr Cybersicherheit<\/strong> ist die durch das NISG 2026 geschaffene \u00f6sterreichische Aufsichtsbeh\u00f6rde f\u00fcr Netz- und Informationssicherheit. Dem Bundesministerium f\u00fcr Inneres unterstellt, \u00fcbernimmt sie Registrierungen, \u00fcberwacht Compliance, nimmt Vorfallmeldungen entgegen und verh\u00e4ngt bei Verst\u00f6\u00dfen Verwaltungsstrafen. Ihr deutsches Pendant ist das BSI (Bundesamt f\u00fcr Sicherheit in der Informationstechnik).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"wie-unterscheidet-sich-nis2-von-der-dsgvo\">Wie unterscheidet sich NIS2 von der DSGVO?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die DSGVO sch\u00fctzt personenbezogene Daten und gilt f\u00fcr nahezu alle Unternehmen, die EU-B\u00fcrger-Daten verarbeiten. NIS2 hingegen zielt auf die <strong>Sicherheit von Netz- und Informationssystemen<\/strong> in kritischen Sektoren und gilt nur f\u00fcr Unternehmen ab einer bestimmten Gr\u00f6\u00dfe in 18 definierten Branchen. Beide Regelwerke erg\u00e4nzen sich, betreffen aber unterschiedliche Schutzg\u00fcter und haben unterschiedliche Aufsichtsbeh\u00f6rden. Ein DSGVO-konformes Unternehmen ist nicht automatisch NIS2-konform.<\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>\u00d6sterreich hat geliefert, wenn auch mit erheblicher Versp\u00e4tung. Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) wurde am 12. Dezember 2025 vom Nationalrat beschlossen, am 23. Dezember 2025 im Bundesgesetzblatt ver\u00f6ffentlicht\u2026<\/p>\n","protected":false},"author":4,"featured_media":174,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-173","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/173","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/comments?post=173"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/173\/revisions"}],"predecessor-version":[{"id":175,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/173\/revisions\/175"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/media\/174"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/media?parent=173"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/categories?post=173"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/tags?post=173"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}