NIS2 in Österreich: Sind Sie betroffen?
Das NISG 2026 setzt die NIS2-Richtlinie in Österreich um und erfasst 18 Sektoren. Ob es Sie trifft, entscheidet zuerst Ihr Sektor — erst danach Ihre Größe. Vier Fragen, Ergebnis sofort, ohne E-Mail-Adresse.
Keine Registrierung · Antworten bleiben im Browser · unverbindliche Ersteinschätzung
Betroffenheits-Check
Die Fragen folgen der Systematik der NIS2-Richtlinie: Sektor, Sonderfälle unabhängig von der Größe, Unternehmensgröße, Lieferkette.
Was daraus folgt
Ihre nächsten Stichtage
Ohne Gewähr. Diese Ersteinschätzung gibt unsere Lesart der NIS2-Richtlinie und ihrer österreichischen Umsetzung wieder und ersetzt keine Rechtsberatung. Maßgeblich ist ausschließlich der Gesetzestext in der geltenden Fassung. Ihre Antworten werden nicht übertragen und nicht gespeichert.
Die Wirtschaftskammer Österreich führt einen laufend aktualisierten Überblick zum NISG 2026 — Betroffenheit, Pflichten, Fristen und Behördenkontakte: wko.at/nis. Verbindlich ist ausschließlich der Gesetzestext.
Betroffen kraft Gesetz — oder kraft Vertrag.
NIS2 erreicht Unternehmen auf zwei Wegen. Der Unterschied entscheidet, wem gegenüber Sie nachweispflichtig sind — der Behörde oder Ihrem Kunden.
Unmittelbar erfasst
Sie fallen als wesentliche oder wichtige Einrichtung selbst unter das Gesetz. Ihre Pflichten ergeben sich aus dem Gesetz, Ihr Gegenüber ist die Behörde: Registrierung, Risikomanagement-Maßnahmen, Meldepflichten bei erheblichen Sicherheitsvorfällen, Nachweisführung gegenüber der Aufsicht.
Als Zulieferer
Sie sind selbst nicht erfasst, beliefern aber erfasste Einrichtungen. Deren Pflicht zur Absicherung der Lieferkette wird vertraglich an Sie weitergereicht — als Sicherheitsfragebogen, Auditrecht oder Meldeverpflichtung im Vertrag. Ihr Gegenüber ist Ihr Kunde, und die Frist ist dessen Beschaffungsprozess.
„Verwaltung von IKT-Diensten (B2B)“ ist ein eigener Sektor der Anlage 1 — MSPs und MSSPs fallen damit häufig aus eigenem Recht unter das Gesetz, nicht bloß über den Vertrag. Und nach § 24 Abs. 8 unterliegen auch IKT-Drittdienstleister im Sinne des Art. 3 Z 23 DORA dem NISG 2026. Wer beides für sich ausschließt, sollte das belegen können.
Das ist der häufigste erste Kontakt mit NIS2 — und meist kein Rechts-, sondern ein Nachweisproblem: Dieselbe Evidenz wird für jeden Kunden neu zusammengesucht. Sprechen Sie mit uns darüber.
Betroffenheit klären ist der leichte Teil. Nachweisen ist der schwere.
Die meisten Organisationen scheitern nicht an der Frage, ob sie betroffen sind, sondern daran, im Prüfungsmoment zu belegen, was wann galt. Genau dort setzt ReportAct an: Jeder Nachweis wird kryptografisch versiegelt und mit einem qualifizierten Zeitstempel versehen — Inhalt und Zeitpunkt sind unabhängig überprüfbar, auch von Ihrem Prüfer, auch ohne Zugang zu unserem System.
Weil alle Regime auf derselben Engine laufen, zählt ein einmal geführter Nachweis für NIS2, ISO 27001 und die Sicherheitsfragebögen Ihrer Kunden gleichermaßen. Das ist der Hebel: nicht ein weiteres Tool, sondern das Ende der Mehrfach-Nachweisführung.
NIS2-Pack statt leerer Plattform
Pflichten, Kontroll-Gerüste, Nachweisanforderungen und Meldefristen werden beim Aktivieren des Packs angelegt. Jeder KI-Vorschlag ist ein Vorschlag, den Sie bestätigen — die Verantwortung bleibt bei Ihnen.
Meldefristen als laufende Uhr
Erhebliche Sicherheitsvorfälle laufen gegen eine Uhr, nicht gegen eine Checkliste. Die Meldekaskade wird als Frist geführt, mit den zugehörigen Nachweisen am selben Vorgang.
Unabhängig prüfbar
Jeder versiegelte Nachweis lässt sich über eine öffentliche Verifikations-URL prüfen — ohne Konto, ohne uns. Das ist der Punkt, an dem ein Prüfer das Siegel akzeptiert oder nicht.
In Österreich gebaut und betrieben
ReportAct wird in Österreich entwickelt und betrieben. EU-Datenhaltung ist verfügbar — sprechen Sie uns für standortspezifische Anforderungen an.
Lieferkettensicherheit, die sich beweisen lässt.
In Österreich regelt § 32 Abs. 4 lit. d NISG 2026 dieselbe Pflicht zur Sicherheit der Lieferkette. Das NISG 2026 wurde am 23. Dezember 2025 im BGBl I Nr. 94/2025 veröffentlicht und tritt am 1. Oktober 2026 in Kraft. Das Lieferantenregister von ReportAct führt Kritikalität, Verträge, Herkunftsland und Konzentrationsflag je Anbieter; Sicherheits-Fragebögen werden je Lieferant versendet und beantwortet; die Kontrolle „Lieferkettensicherheit“ bewertet sich laufend aus der Vollständigkeit der Lieferanten-Due-Diligence — und jeder Stand wird kryptografisch versiegelt.
Sehen Sie ReportAct an einem echten Nachweis.
30 Minuten, Ihr Sektor, Ihre Pflichten. Wir richten einen Piloten auf Ihrem Regime ein — üblicherweise innerhalb einer Woche.