Ihr Betrieb fällt selbst nicht unter das NISG 2026? Trotzdem kann beim nächsten Kundengespräch eine Frage auftauchen: Wie schützen Sie Ihre Systeme und die Daten Ihrer Kunden? Unternehmen, die unter das Gesetz fallen, müssen nämlich auch die Sicherheitsrisiken ihrer eigenen Lieferanten und Dienstleister im Blick behalten. Das macht Sie dadurch nicht selbst zu einem NISG-Unternehmen — es kann aber bedeuten, dass ein Kunde mit Ihnen über Ihre Sicherheitsmaßnahmen sprechen möchte.
Was seit 1. Oktober gilt
Wer direkt betroffen ist
Das hängt nicht nur von der Branche ab, sondern vor allem von der Größe. Als mittleres Unternehmen zählt, wer mindestens 50 Mitarbeiter hat oder sowohl beim Jahresumsatz als auch bei der Bilanzsumme über 10 Mio. € liegt. Als großes Unternehmen gilt, wer mindestens 250 Mitarbeiter hat oder einen Jahresumsatz über 50 Mio. € bei einer Bilanzsumme über 43 Mio. € erreicht.
Wenn tatsächlich etwas passiert
Bei einem ernsten Sicherheitsvorfall wird in drei Schritten gemeldet: eine erste Warnung innerhalb von 24 Stunden, eine genauere Einschätzung innerhalb von 72 Stunden, ein Abschlussbericht etwa einen Monat später. Beide Fristen laufen ab dem Moment, in dem der Vorfall bemerkt wird — zieht er sich länger hin, gibt es zwischendurch einen Fortschrittsbericht. Mit der einmaligen Registrierung als NISG-Unternehmen hat das nichts zu tun, die läuft separat.
Fristen, die Sie im Kopf behalten sollten
Wer schon jetzt betroffen ist, sollte sich laut BMI bis 1. Jänner 2027 registrieren — am einfachsten erledigt man das noch heuer. Die Selbstdeklaration der eigenen Sicherheitsmaßnahmen folgt bis 30. September 2027. Das ist aber keine Verlängerung: Die Sicherheitsmaßnahmen selbst müssen bereits seit 1. Oktober 2026 stehen.
Was bei Verstößen passieren kann
Das Gesetz setzt hier Höchstgrenzen, keine automatischen Strafen: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes bei wesentlichen Einrichtungen, bis zu 7 Mio. € oder 1,4 % bei wichtigen Einrichtungen — je nachdem, was mehr ist. Eine verspätete Registrierung allein kann bis zu 50.000 €, im Wiederholungsfall bis zu 100.000 € kosten.
Warum kleinere Betriebe damit zu tun bekommen
Ein Betrieb unter diesen Schwellenwerten fällt nicht selbst unter das NISG 2026. Trotzdem kommt das Gesetz bei ihm an: Unternehmen, die direkt betroffen sind, müssen auch die Sicherheitsrisiken ihrer Lieferanten und Dienstleister berücksichtigen. Dadurch fällt Ihr Betrieb nicht automatisch selbst unter das Gesetz. Ihr Kunde kann aber bestimmte Sicherheitsmaßnahmen und Nachweise mit Ihnen vereinbaren.
Wie genau, hängt davon ab, was Sie für diesen Kunden tun. Ein IT-Dienstleister mit Zugriff auf Kundensysteme wird dabei anders bewertet als ein Lieferant ohne Zugang zu diesen Systemen. Nicht jeder in der Lieferkette bekommt deshalb dieselben Fragen gestellt.
Sie müssen dafür nicht bei null anfangen. Bestehende Standards und Leitfäden können helfen, Maßnahmen zu strukturieren und Nachweise vorzubereiten — die WKO nennt unter anderem:
- ISO/IEC 27001
- Österreichisches Informationssicherheitshandbuch
- CIS Critical Security Controls v8.0
- KSÖ Cyber Risk Rating (Stufe A oder B)
- IEC 62443-2-1 (Supply-Chain-Sicherheit für Industrieanlagen)
Welche Nachweise passen, hängt von Ihrer Leistung und den Anforderungen des Kunden ab. Eine allgemeine Pflicht zur ISO-27001-Zertifizierung gibt es nicht; auch ein vorhandenes Zertifikat beantwortet nicht automatisch jede Sicherheitsfrage.
Was Sie schon jetzt vorbereiten können
Schauen Sie auf Ihre Kunden
Welche Ihrer Kunden könnten selbst unter das NISG fallen? Und wo haben Ihre Leistungen Einfluss auf deren IT oder Daten? Diese Kunden fragen am ehesten zuerst.
Prüfen Sie Ihre Grundlagen
Sind Updates und Multi-Faktor-Authentifizierung eingerichtet? Werden Backups regelmäßig auf Wiederherstellbarkeit geprüft? Und ist klar, wer bei einem Sicherheitsvorfall was macht?
Halten Sie fest, was bereits funktioniert
Dokumentieren Sie vorhandene Maßnahmen so, dass Sie Kundenfragen damit beantworten können. Zuständigkeiten und Abläufe sollten auch für die Vertretung verständlich sein.
Bereiten Sie die Nachweise vor
Wenn ein Kunde nachfragt, helfen aktuelle Unterlagen mehr als eine erst dann begonnene Bestandsaufnahme.
Wenn Sie wissen möchten, wo Ihr Betrieb steht, schauen wir uns Ihre IT und die bestehenden Abläufe gemeinsam an. Unser IT-Audit zeigt, was bereits gut funktioniert, wo Lücken bestehen und welche nächsten Schritte sinnvoll sind.
Ob Ihr Unternehmen rechtlich unter das NISG fällt, muss gesondert geprüft werden — das ersetzt auch das Audit nicht.
Ein Kunde hat bereits einen Sicherheitsfragebogen geschickt? Wir helfen Ihnen, die Fragen einzuordnen und passende Nachweise zusammenzustellen — schreiben Sie uns.
Quellen
- RIS – NISG 2026, geltende Fassung am 1. Oktober 2026
- BMI – Netz- und Informationssystemsicherheitsgesetz 2026
- WKO – NIS2-Übersicht (NISG 2026)
- WKO – Fragen und Antworten zu NISG 2026
- WKO – Sicherheit der Lieferkette in NIS2
- EY – NIS2: Orientierungslosigkeit bei Großteil der österreichischen Unternehmen (September 2026)