NISG 2026 · Österreich Betroffenheits-Check

NIS2 in Österreich: Sind Sie betroffen?

Das NISG 2026 setzt die NIS2-Richtlinie in Österreich um und erfasst 18 Sektoren. Ob es Sie trifft, entscheidet zuerst Ihr Sektor — erst danach Ihre Größe. Vier Fragen, Ergebnis sofort, ohne E-Mail-Adresse.

Betroffenheit prüfen Demo vereinbaren

Keine Registrierung · Antworten bleiben im Browser · unverbindliche Ersteinschätzung

Schritt für Schritt

Betroffenheits-Check

Die Fragen folgen der Systematik der NIS2-Richtlinie: Sektor, Sonderfälle unabhängig von der Größe, Unternehmensgröße, Lieferkette.

1 In welchem Sektor ist Ihre Organisation tätig?

Auch eine Nebentätigkeit in einem dieser Sektoren kann die gesamte juristische Person erfassen. Wählen Sie den Sektor, der Ihre Tätigkeit am ehesten beschreibt.

2 Erbringen Sie einen dieser Dienste?

DNS-Diensteanbieter, TLD-Namenregister, Vertrauensdiensteanbieter, Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste. Diese Dienste sind unabhängig von der Unternehmensgröße erfasst (§ 24 Abs. 1 Z 1 und Abs. 2 Z 3 NISG 2026). Domänennamen-Registrierungsdienste bilden eine eigene Kategorie mit eingeschränkten Pflichten — wählen Sie hier „Nein“ und sprechen Sie uns darauf an.

3 Wie groß ist Ihre Organisation?

Die Schwellen sind oder-verknüpft: Es genügt, wenn eine der beiden Bedingungen zutrifft (§ 25 Abs. 2 und 3 NISG 2026). Verbundene und Partnerunternehmen werden grundsätzlich mitgezählt — nicht jedoch, wenn Ihre Netz- und Informationssysteme organisatorisch, technisch und betrieblich unabhängig sind (§ 25 Abs. 4). Die Größe allein entscheidet nicht über wesentlich oder wichtig; maßgeblich ist die Kombination aus Sektor und Größe nach § 24.

4 Beliefern Sie Unternehmen aus diesen Sektoren?

Zulieferung allein macht Sie nicht unmittelbar zur erfassten Einrichtung. Sie ändert das gesetzliche Ergebnis nicht — wohl aber, was Ihre Kunden Ihnen vertraglich abverlangen.

Was daraus folgt

    Ihre nächsten Stichtage

      Ohne Gewähr. Diese Ersteinschätzung gibt unsere Lesart der NIS2-Richtlinie und ihrer österreichischen Umsetzung wieder und ersetzt keine Rechtsberatung. Maßgeblich ist ausschließlich der Gesetzestext in der geltenden Fassung. Ihre Antworten werden nicht übertragen und nicht gespeichert.

      Offizielle Informationsquelle
      Die Wirtschaftskammer Österreich führt einen laufend aktualisierten Überblick zum NISG 2026 — Betroffenheit, Pflichten, Fristen und Behördenkontakte: wko.at/nis. Verbindlich ist ausschließlich der Gesetzestext.
      Zwei Wege hinein

      Betroffen kraft Gesetz — oder kraft Vertrag.

      NIS2 erreicht Unternehmen auf zwei Wegen. Der Unterschied entscheidet, wem gegenüber Sie nachweispflichtig sind — der Behörde oder Ihrem Kunden.

      Unmittelbar erfasst

      Sie fallen als wesentliche oder wichtige Einrichtung selbst unter das Gesetz. Ihre Pflichten ergeben sich aus dem Gesetz, Ihr Gegenüber ist die Behörde: Registrierung, Risikomanagement-Maßnahmen, Meldepflichten bei erheblichen Sicherheitsvorfällen, Nachweisführung gegenüber der Aufsicht.

      Als Zulieferer

      Sie sind selbst nicht erfasst, beliefern aber erfasste Einrichtungen. Deren Pflicht zur Absicherung der Lieferkette wird vertraglich an Sie weitergereicht — als Sicherheitsfragebogen, Auditrecht oder Meldeverpflichtung im Vertrag. Ihr Gegenüber ist Ihr Kunde, und die Frist ist dessen Beschaffungsprozess.

      Zwei Fälle, in denen IT-Dienstleister doch unmittelbar erfasst sind.
      „Verwaltung von IKT-Diensten (B2B)“ ist ein eigener Sektor der Anlage 1 — MSPs und MSSPs fallen damit häufig aus eigenem Recht unter das Gesetz, nicht bloß über den Vertrag. Und nach § 24 Abs. 8 unterliegen auch IKT-Drittdienstleister im Sinne des Art. 3 Z 23 DORA dem NISG 2026. Wer beides für sich ausschließt, sollte das belegen können.
      Sie haben einen Sicherheitsfragebogen erhalten?
      Das ist der häufigste erste Kontakt mit NIS2 — und meist kein Rechts-, sondern ein Nachweisproblem: Dieselbe Evidenz wird für jeden Kunden neu zusammengesucht. Sprechen Sie mit uns darüber.
      Nach der Einschätzung

      Betroffenheit klären ist der leichte Teil. Nachweisen ist der schwere.

      Die meisten Organisationen scheitern nicht an der Frage, ob sie betroffen sind, sondern daran, im Prüfungsmoment zu belegen, was wann galt. Genau dort setzt ReportAct an: Jeder Nachweis wird kryptografisch versiegelt und mit einem qualifizierten Zeitstempel versehen — Inhalt und Zeitpunkt sind unabhängig überprüfbar, auch von Ihrem Prüfer, auch ohne Zugang zu unserem System.

      Weil alle Regime auf derselben Engine laufen, zählt ein einmal geführter Nachweis für NIS2, ISO 27001 und die Sicherheitsfragebögen Ihrer Kunden gleichermaßen. Das ist der Hebel: nicht ein weiteres Tool, sondern das Ende der Mehrfach-Nachweisführung.

      NIS2-Pack statt leerer Plattform

      Pflichten, Kontroll-Gerüste, Nachweisanforderungen und Meldefristen werden beim Aktivieren des Packs angelegt. Jeder KI-Vorschlag ist ein Vorschlag, den Sie bestätigen — die Verantwortung bleibt bei Ihnen.

      Meldefristen als laufende Uhr

      Erhebliche Sicherheitsvorfälle laufen gegen eine Uhr, nicht gegen eine Checkliste. Die Meldekaskade wird als Frist geführt, mit den zugehörigen Nachweisen am selben Vorgang.

      Unabhängig prüfbar

      Jeder versiegelte Nachweis lässt sich über eine öffentliche Verifikations-URL prüfen — ohne Konto, ohne uns. Das ist der Punkt, an dem ein Prüfer das Siegel akzeptiert oder nicht.

      In Österreich gebaut und betrieben

      ReportAct wird in Österreich entwickelt und betrieben. EU-Datenhaltung ist verfügbar — sprechen Sie uns für standortspezifische Anforderungen an.

      Lieferketten-Compliance

      Lieferkettensicherheit, die sich beweisen lässt.

      In Österreich regelt § 32 Abs. 4 lit. d NISG 2026 dieselbe Pflicht zur Sicherheit der Lieferkette. Das NISG 2026 wurde am 23. Dezember 2025 im BGBl I Nr. 94/2025 veröffentlicht und tritt am 1. Oktober 2026 in Kraft. Das Lieferantenregister von ReportAct führt Kritikalität, Verträge, Herkunftsland und Konzentrationsflag je Anbieter; Sicherheits-Fragebögen werden je Lieferant versendet und beantwortet; die Kontrolle „Lieferkettensicherheit“ bewertet sich laufend aus der Vollständigkeit der Lieferanten-Due-Diligence — und jeder Stand wird kryptografisch versiegelt.

      Sehen Sie ReportAct an einem echten Nachweis.

      30 Minuten, Ihr Sektor, Ihre Pflichten. Wir richten einen Piloten auf Ihrem Regime ein — üblicherweise innerhalb einer Woche.