Ein Fragebogen aus Österreich
Denkbar ist dieser Fall: Ein Kunde in Österreich schickt Ihnen einen Fragebogen zur IT-Sicherheit. Oder er legt Ihnen eine neue Klausel für den Rahmenvertrag vor. Ein möglicher Hintergrund ist das österreichische Netz- und Informationssystemsicherheitsgesetz 2026, kurz NISG 2026. Es gilt seit dem 1. Oktober 2026 und setzt die europäische NIS2-Richtlinie um, die EU-Vorgabe zur Sicherheit von Netz- und Informationssystemen.
Die entlastende Nachricht zuerst: Kleine Betriebe sind nach Darstellung der Wirtschaftskammer Österreich (WKO) meist nicht selbst erfasst. Als klein gelten dort Betriebe mit weniger als 50 Mitarbeitenden und höchstens 10 Millionen Euro Umsatz oder Bilanzsumme. Wer erfasst ist, muss sich laut WKO bis 31.12.2026 registrieren. Ganz vorbei geht das Gesetz aber auch an kleinen Betrieben nicht. Denn wer erfasst ist, muss die Sicherheit seiner Lieferkette berücksichtigen. Dieser Beitrag ordnet die Lage ein, ersetzt aber keine Rechtsberatung.
Auf einen Blick
- Was: Österreichs Umsetzung der EU-Richtlinie NIS2, in Kraft seit dem 1. Oktober 2026.
- Wer Pflichten hat: vor allem mittlere und große Unternehmen bestimmter Sektoren sowie einige Einrichtungen unabhängig von ihrer Größe, jeweils mit Niederlassung in Österreich.
- Erste Frist: Registrierung innerhalb von drei Monaten ab Inkrafttreten, laut WKO bis 31.12.2026.
- Kleinbetriebe: laut WKO nicht erfasst, mit einigen Ausnahmen.
- Reine Lieferanten: keine eigenen Pflichten aus dem Gesetz, aber möglicherweise Fragebogen oder Vertragsklauseln von Kunden.
- Betriebe in Deutschland: ohne Niederlassung in Österreich in der Regel nur mittelbar betroffen.
Was das NISG 2026 ist
Das Gesetz steht im österreichischen Bundesgesetzblatt als BGBl. I Nr. 94/2025, kundgemacht am 23.12.2025. Der Nationalrat hatte es am 12.12.2025 beschlossen, der Bundesrat am 18.12.2025. Es setzt die Richtlinie (EU) 2022/2555 um, also die NIS2-Richtlinie. Den Volltext finden Sie im Rechtsinformationssystem des Bundes: NISG 2026 im RIS.
Wann es gilt, regelt § 51. Absatz 2 setzt die §§ 2 bis 45 in Kraft, darunter Registrierung, Risikomanagement, Meldungen und Strafen. Absatz 1 betrifft § 1 und § 46 Abs. 2. Der Termin ist in beiden Fällen derselbe: nach Ablauf von neun Monaten nach der Kundmachung, mit dem nächstfolgenden Monatsersten. Neun Monate nach dem 23.12.2025 ist der 23.09.2026, der nächste Monatserste also der 1. Oktober 2026. Die WKO nennt dasselbe Datum.
Zuständig ist nach § 3a Abs. 1 das Bundesamt für Cybersicherheit, im Gesetz kurz Cybersicherheitsbehörde genannt.
Wer selbst unter das Gesetz fällt
Das Gesetz unterscheidet wesentliche und wichtige Einrichtungen. Laut WKO betrifft es rund 4.000 Unternehmen und Einrichtungen ab mittlerer Größe aus 18 festgelegten Sektoren. Die Sektoren stehen in den Anlagen 1 und 2 des Gesetzes, die wir für diesen Beitrag nicht ausgewertet haben.
Die Größe bestimmt § 25 nach der EU-Empfehlung 2003/361/EG. Als mittleres Unternehmen gilt, wer zumindest 50 Mitarbeiter beschäftigt oder einen Jahresumsatz von über 10 Millionen Euro erzielt und eine Jahresbilanzsumme von über 10 Millionen Euro ausweist. Für große Unternehmen nennt das Gesetz zumindest 250 Mitarbeiter oder über 50 Millionen Euro Umsatz und über 43 Millionen Euro Bilanzsumme.
Unabhängig von der Größe erfasst § 24 Abs. 1 unter anderem:
- qualifizierte Vertrauensdiensteanbieter,
- Namenregister für Top-Level-Domains, also für die Endungen von Internetadressen wie .at, und Anbieter von DNS-Diensten, die Internetadressen in die technischen Adressen der Server übersetzen,
- Einrichtungen der Bundesverwaltung,
- Einrichtungen, die per Bescheid eingestuft wurden (§ 26),
- kritische Einrichtungen nach der Richtlinie (EU) 2022/2557.
Kleine Unternehmen, laut WKO solche mit weniger als 50 Mitarbeitenden und höchstens 10 Millionen Euro Umsatz oder Bilanzsumme, „fallen nicht unter NIS2“, schreibt die Kammer. Ausnahmen nennt sie unter anderem für Vertrauensdienste, öffentliche Kommunikationsnetze und -dienste, Top-Level-Domain-Register und DNS. Dazu kommt die Einstufung per Bescheid nach § 26. Ob Ihr Betrieb erfasst ist, klären Sie deshalb mit Ihrer Rechtsberatung oder Ihrer Kammer.
Räumlich knüpft § 28 Abs. 1 an die Niederlassung an: Erfasst sind Einrichtungen, die „in Österreich niedergelassen sind“. Für einige Anbieter, etwa von Cloud-Diensten, Rechenzentren, verwalteten Diensten und verwalteten Sicherheitsdiensten, gelten nach Abs. 2 eigene Regeln, die auf die Hauptniederlassung abstellen.
Was erfasste Einrichtungen tun müssen
Wer erfasst ist, hat Pflichten mit festen Fristen. Für die ersten beiden nennt die WKO je zwei Schreibweisen, eine im Fließtext und eine in ihrer Fristentabelle.
| Pflicht | Frist laut Gesetz | Angaben der WKO |
|---|---|---|
| Registrierung (§ 29) | innerhalb von drei Monaten ab Inkrafttreten | Fließtext: bis 31.12.2026; Fristentabelle: „01.01.2027: Registrierung muss erfolgt sein“ |
| Selbstdeklaration zu den Risikomanagementmaßnahmen (§ 33) | innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht | Fließtext: bis 30.09.2027; Fristentabelle: „01.10.2027: Selbstdeklaration muss erfolgt sein“ |
Beide Schreibweisen laufen auf dasselbe hinaus: Registrierung bis Ende 2026, Selbstdeklaration bis Ende September 2027. Wer erfasst ist, plant die Registrierung so, dass sie spätestens am 31.12.2026 abgeschlossen ist. Sie läuft nach § 29 Abs. 2 elektronisch über einen sicheren Kommunikationskanal. Die WKO nennt dafür das Unternehmensserviceportal (USP).
Bei erheblichen Sicherheitsvorfällen staffelt § 34 Abs. 2 die Meldungen: eine Frühwarnung „unverzüglich, in jedem Fall aber innerhalb von 24 Stunden“, eine Meldung innerhalb von 72 Stunden und ein Abschlussbericht spätestens einen Monat nach Übermittlung der Meldung.
Die Strafrahmen stehen in § 45. Für wesentliche Einrichtungen reichen sie bis 10 Millionen Euro oder 2 Prozent des gesamten weltweiten Vorjahresumsatzes, für wichtige bis 7 Millionen Euro oder 1,4 Prozent, jeweils der höhere Betrag. Wer sich nicht fristgerecht registriert, kann mit bis zu 50.000 Euro bestraft werden, im Wiederholungsfall mit bis zu 100.000 Euro. Das betrifft erfasste Einrichtungen, nicht deren Lieferanten.
Was das für kleine Betriebe als Lieferanten heißt
Hier kann das Gesetz auch kleine Betriebe erreichen. Zu den Risikomanagementmaßnahmen gehört nach § 32 Abs. 4 lit. d die „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern“. Dabei ist unter anderem die Cybersicherheitspraxis der Anbieter zu berücksichtigen.
Die Pflicht trifft die erfasste Einrichtung, nicht den Lieferanten. Eine ausdrückliche Pflicht, Lieferanten vertraglich zu binden, haben wir im Gesetzestext nicht gefunden. Wer nur Lieferant ist, hat aus dem NISG 2026 keine eigenen Pflichten. Betroffene Einrichtungen müssen aber die Sicherheit ihrer Lieferkette berücksichtigen (§ 32 NISG 2026). Daraus können Fragebogen oder Vertragsklauseln an Lieferanten entstehen.
Die WKO geht in ihrer Darstellung weiter. Sie schreibt, dass „in Folge auch Dienstleister und Lieferanten betroffener Einrichtungen vertraglich zu Risikomanagementmaßnahmen verpflichtet werden“. Das ist die Lesart der Kammer, nicht der Wortlaut des Gesetzes. Ob Ihr Kunde so vorgeht und was er verlangt, entscheidet er selbst.
Betriebe in Deutschland
Das NISG 2026 knüpft an eine Niederlassung in Österreich an (§ 28). Für Betriebe ohne Niederlassung dort wirkt es in der Regel mittelbar, über österreichische Kunden und deren Lieferkette. Wer Cloud- oder Rechenzentrumsdienste, verwaltete Dienste oder verwaltete Sicherheitsdienste anbietet, lässt die genannten Sonderregeln gesondert prüfen.
Für Ihre Pflichten in Deutschland gilt deutsches Recht. Die deutsche Umsetzung behandelt unser Beitrag NIS2 im Mittelstand; dieser Text bewertet sie nicht.
Was Sie konkret tun können
- Klären, ob Sie selbst erfasst sind. Prüfen Sie mit Ihrer Rechtsberatung oder Ihrer Kammer Niederlassung, Größe nach § 25, Sektor und die Sonderfälle aus § 24. Sind Sie erfasst, ist die Registrierung bis Ende 2026 der erste Termin.
- Kunden in Österreich auflisten. Welche Ihrer Kunden sitzen dort und könnten selbst erfasst sein? Von ihnen könnten Fragen kommen.
- Den eigenen Stand beschreiben können. Halten Sie fest, wer auf welche Systeme zugreift, wie Daten gesichert und Updates eingespielt werden und wer bei einem Vorfall wen informiert. Das NISG 2026 schreibt Ihnen als Lieferant davon nichts vor. Mit so einer Übersicht beantworten Sie einen Fragebogen aber deutlich leichter.
- Den IT-Dienstleister einbeziehen. Wird Ihre IT extern betreut, bitten Sie um eine kurze Übersicht der eingerichteten Schutzmaßnahmen, die Sie bei Bedarf weitergeben dürfen. Fragen Sie außerdem, wie Sie bei einem Sicherheitsvorfall informiert werden.
- Neue Klauseln prüfen lassen. Legt Ihnen ein Kunde Vertragspflichten zur IT-Sicherheit vor, gehört der Text vor der Unterschrift zur Rechtsberatung. Klären Sie parallel mit Ihrer IT, ob Sie die Zusagen einhalten können.
Was offen ist
Stand der Recherche: 9. Oktober 2026.
- Form der Registrierung. Laut WKO wird sie „noch mittels Verordnung festgelegt“ (Stand 06.10.2026); in § 29 selbst kommt das Wort „Verordnung“ nicht vor. Am 01.10.2026 wurde zwar eine NIS-Verordnung kundgemacht (NISV 2026, BGBl. II Nr. 290/2026). Ihr Titel nennt aber Anforderungen an die Risikomanagementmaßnahmen und Kriterien für erhebliche Cybersicherheitsvorfälle, nicht die Registrierung. Die WKO-Seite meldet diese Verordnung als in Kraft, spricht weiter unten aber von einer kommenden nationalen Verordnung. Ob die Form der Registrierung inzwischen feststeht, konnten wir nicht klären.
- Was Kunden verlangen werden. Ob erfasste Einrichtungen Fragebogen verschicken oder Klauseln verlangen und in welchem Umfang, lässt sich nicht absehen.
- Sektoren. Die Listen in den Anlagen 1 und 2 haben wir nicht ausgewertet. Die Zahl von rund 4.000 Betroffenen stammt von der WKO.
- Deutsches Recht. Die Rechtslage für Betriebe in Deutschland ist nicht Gegenstand dieses Beitrags.
Einordnung
Für die meisten kleinen Betriebe bringt das NISG 2026 keine eigenen Pflichten. Es kann aber Fragen von Kunden auslösen, die selbst erfasst sind. Wer dann beschreiben kann, wie Datensicherung, Updates und Zugriffsrechte im eigenen Betrieb geregelt sind, ist gut vorbereitet.
Dieser Beitrag ist keine Rechtsberatung. Ob Ihr Betrieb erfasst ist und was ein Vertrag von Ihnen verlangt, klären Sie mit Ihrer Rechtsberatung oder Ihrer Kammer. Einen Einstieg bietet die Übersicht der WKO zum NISG 2026. Bei der technischen Seite, etwa Datensicherung, Schutz der Arbeitsplatzrechner oder Firewall, unterstützt Toptronix Sie gern.
