Zum Hauptinhalt springen
← Blog

IT-Sicherheit

NISG 2026 ist in Kraft: Was das für kleinere Betriebe bedeutet

Seit 1. Oktober gilt das NISG 2026. Auch kleinere Betriebe können das merken – etwa wenn ein Kunde wissen möchte, wie sie ihre IT absichern.

Ihr Betrieb fällt selbst nicht unter das NISG 2026? Trotzdem kann beim nächsten Kundengespräch eine Frage auftauchen: Wie schützen Sie Ihre Systeme und die Daten Ihrer Kunden? Unternehmen, die unter das Gesetz fallen, müssen nämlich auch die Sicherheitsrisiken ihrer eigenen Lieferanten und Dienstleister im Blick behalten. Das macht Sie dadurch nicht selbst zu einem NISG-Unternehmen — es kann aber bedeuten, dass ein Kunde mit Ihnen über Ihre Sicherheitsmaßnahmen sprechen möchte.

Was seit 1. Oktober gilt

  • Wer direkt betroffen ist

    Das hängt nicht nur von der Branche ab, sondern vor allem von der Größe. Als mittleres Unternehmen zählt, wer mindestens 50 Mitarbeiter hat oder sowohl beim Jahresumsatz als auch bei der Bilanzsumme über 10 Mio. € liegt. Als großes Unternehmen gilt, wer mindestens 250 Mitarbeiter hat oder einen Jahresumsatz über 50 Mio. € bei einer Bilanzsumme über 43 Mio. € erreicht.

  • Wenn tatsächlich etwas passiert

    Bei einem ernsten Sicherheitsvorfall wird in drei Schritten gemeldet: eine erste Warnung innerhalb von 24 Stunden, eine genauere Einschätzung innerhalb von 72 Stunden, ein Abschlussbericht etwa einen Monat später. Beide Fristen laufen ab dem Moment, in dem der Vorfall bemerkt wird — zieht er sich länger hin, gibt es zwischendurch einen Fortschrittsbericht. Mit der einmaligen Registrierung als NISG-Unternehmen hat das nichts zu tun, die läuft separat.

  • Fristen, die Sie im Kopf behalten sollten

    Wer schon jetzt betroffen ist, sollte sich laut BMI bis 1. Jänner 2027 registrieren — am einfachsten erledigt man das noch heuer. Die Selbstdeklaration der eigenen Sicherheitsmaßnahmen folgt bis 30. September 2027. Das ist aber keine Verlängerung: Die Sicherheitsmaßnahmen selbst müssen bereits seit 1. Oktober 2026 stehen.

  • Was bei Verstößen passieren kann

    Das Gesetz setzt hier Höchstgrenzen, keine automatischen Strafen: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes bei wesentlichen Einrichtungen, bis zu 7 Mio. € oder 1,4 % bei wichtigen Einrichtungen — je nachdem, was mehr ist. Eine verspätete Registrierung allein kann bis zu 50.000 €, im Wiederholungsfall bis zu 100.000 € kosten.

Warum kleinere Betriebe damit zu tun bekommen

Ein Betrieb unter diesen Schwellenwerten fällt nicht selbst unter das NISG 2026. Trotzdem kommt das Gesetz bei ihm an: Unternehmen, die direkt betroffen sind, müssen auch die Sicherheitsrisiken ihrer Lieferanten und Dienstleister berücksichtigen. Dadurch fällt Ihr Betrieb nicht automatisch selbst unter das Gesetz. Ihr Kunde kann aber bestimmte Sicherheitsmaßnahmen und Nachweise mit Ihnen vereinbaren.

Wie genau, hängt davon ab, was Sie für diesen Kunden tun. Ein IT-Dienstleister mit Zugriff auf Kundensysteme wird dabei anders bewertet als ein Lieferant ohne Zugang zu diesen Systemen. Nicht jeder in der Lieferkette bekommt deshalb dieselben Fragen gestellt.

Sie müssen dafür nicht bei null anfangen. Bestehende Standards und Leitfäden können helfen, Maßnahmen zu strukturieren und Nachweise vorzubereiten — die WKO nennt unter anderem:

  • ISO/IEC 27001
  • Österreichisches Informationssicherheitshandbuch
  • CIS Critical Security Controls v8.0
  • KSÖ Cyber Risk Rating (Stufe A oder B)
  • IEC 62443-2-1 (Supply-Chain-Sicherheit für Industrieanlagen)

Welche Nachweise passen, hängt von Ihrer Leistung und den Anforderungen des Kunden ab. Eine allgemeine Pflicht zur ISO-27001-Zertifizierung gibt es nicht; auch ein vorhandenes Zertifikat beantwortet nicht automatisch jede Sicherheitsfrage.

Was Sie schon jetzt vorbereiten können

  1. Schauen Sie auf Ihre Kunden

    Welche Ihrer Kunden könnten selbst unter das NISG fallen? Und wo haben Ihre Leistungen Einfluss auf deren IT oder Daten? Diese Kunden fragen am ehesten zuerst.

  2. Prüfen Sie Ihre Grundlagen

    Sind Updates und Multi-Faktor-Authentifizierung eingerichtet? Werden Backups regelmäßig auf Wiederherstellbarkeit geprüft? Und ist klar, wer bei einem Sicherheitsvorfall was macht?

  3. Halten Sie fest, was bereits funktioniert

    Dokumentieren Sie vorhandene Maßnahmen so, dass Sie Kundenfragen damit beantworten können. Zuständigkeiten und Abläufe sollten auch für die Vertretung verständlich sein.

  4. Bereiten Sie die Nachweise vor

    Wenn ein Kunde nachfragt, helfen aktuelle Unterlagen mehr als eine erst dann begonnene Bestandsaufnahme.

Wenn Sie wissen möchten, wo Ihr Betrieb steht, schauen wir uns Ihre IT und die bestehenden Abläufe gemeinsam an. Unser IT-Audit zeigt, was bereits gut funktioniert, wo Lücken bestehen und welche nächsten Schritte sinnvoll sind.

Ob Ihr Unternehmen rechtlich unter das NISG fällt, muss gesondert geprüft werden — das ersetzt auch das Audit nicht.

Ein Kunde hat bereits einen Sicherheitsfragebogen geschickt? Wir helfen Ihnen, die Fragen einzuordnen und passende Nachweise zusammenzustellen — schreiben Sie uns.

Quellen

Häufige Fragen

Was dazu am häufigsten gefragt wird

Wir haben weniger als 20 Mitarbeiter — betrifft uns das überhaupt?

Direkt in aller Regel nicht — die gesetzliche Schwelle für mittlere Unternehmen liegt bei mindestens 50 Mitarbeitern oder einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Mio. €. Indirekt kann es Sie trotzdem betreffen, sobald einer Ihrer Kunden selbst NISG-pflichtig ist und von seinen Zulieferern Sicherheitsnachweise verlangt.

Müssen wir uns zertifizieren lassen, etwa nach ISO 27001?

Nicht pauschal. Die WKO nennt ISO 27001 als eine mögliche Orientierung neben anderen wie dem österreichischen Informationssicherheitshandbuch oder den CIS Controls — eine generelle Zertifizierungspflicht gibt es nicht, und welcher Nachweis im Einzelfall gefragt ist, legt der jeweilige Kunde vertraglich fest.

Woher weiß ich, ob einer meiner Kunden selbst NISG-pflichtig ist?

Oft direkt am Sektor erkennbar — Energie, Gesundheit, Verkehr, digitale Infrastruktur und einige weitere sind klar benannt. Im Zweifel fragt man am ehesten den Kunden selbst, oder klärt die eigene Risikolage in einer Bestandsaufnahme wie unserem IT-Audit.

Was passiert, wenn wir die Anforderungen eines Kunden nicht erfüllen können?

Das entscheidet im Zweifel der Kunde — von einer Nachfrist bis zum Verlust des Auftrags ist vertraglich vieles möglich. Genau deshalb lohnt sich die Vorbereitung, bevor die Frage konkret auf dem Tisch liegt, statt erst dann mit der Bestandsaufnahme zu beginnen.