LR pixel Zum Hauptinhalt springen

NISG 2026 / Praxischeck

NISG 2026 ab 1. Oktober: 6 Punkte, die Unternehmen jetzt prüfen sollten

Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Für wesentliche und wichtige Einrichtungen steigen die Anforderungen an Governance, Risikomanagement, Cyberresilienz und Nachweisbarkeit. Ein Monat vor dem Start ist deshalb ein guter Zeitpunkt für einen realistischen Statuscheck.

  • Stand: 30.08.2026
  • Primärquellen: RIS
  • 6 konkrete Prüfpunkte
  • Keine Rechtsberatung

Rund um NIS2 und das österreichische NISG 2026 entsteht schnell der Eindruck, jedes Unternehmen müsse ab Oktober dasselbe Maßnahmenpaket erfüllen. Das ist so nicht richtig.

Wichtig:

Nicht jedes KMU fällt automatisch unter das NISG 2026. Die Einstufung hängt insbesondere von der Art der Einrichtung, dem Sektor, der Unternehmensgröße und gesetzlichen Sonderfällen ab.

§ 24 unterscheidet zwischen wesentlichen und wichtigen Einrichtungen. § 25 knüpft die Unternehmensgröße unter anderem an Mitarbeiterzahl, Jahresumsatz und Jahresbilanzsumme. Gleichzeitig bestehen Fälle, in denen die Größe nicht allein ausschlaggebend ist. Eine saubere Prüfung des Anwendungsbereichs gehört deshalb immer an den Anfang.

1

Zuerst klären: Ist das Unternehmen überhaupt betroffen?

Bevor Geld in Maßnahmen, Audits oder Dokumentation fließt, sollte klar sein, ob das Unternehmen als wesentliche oder wichtige Einrichtung einzuordnen ist oder ob eine besondere Einstufung relevant sein könnte.

Das klingt banal, verhindert aber einen häufigen Fehler: Entweder wird NISG 2026 vorschnell als irrelevant abgetan oder es werden Anforderungen umgesetzt, ohne zuvor den tatsächlichen Anwendungsbereich sauber einzuordnen.

Auch Unternehmen außerhalb des unmittelbaren Anwendungsbereichs können von den Anforderungen indirekt betroffen sein – etwa als Lieferant oder IT-Dienstleister eines regulierten Unternehmens.

2

Verantwortung darf nicht nur bei der IT-Abteilung liegen

§ 31 macht deutlich, dass Cybersicherheit auch eine Governance-Aufgabe ist. Die Leitungsorgane wesentlicher und wichtiger Einrichtungen müssen die Einhaltung der Risikomanagementmaßnahmen sicherstellen und beaufsichtigen.

Zusätzlich sieht das Gesetz spezifische Cybersicherheitsschulungen für die Leitungsorgane und regelmäßige Schulungen für Mitarbeiter vor.

Praktische Frage:

Ist heute eindeutig dokumentiert, wer im Unternehmen Cyberrisiken verantwortet, Entscheidungen trifft und im Ernstfall eskaliert?

3

Die tatsächlichen Cyberrisiken und kritischen Systeme kennen

§ 32 verlangt von wesentlichen und wichtigen Einrichtungen geeignete und verhältnismäßige Maßnahmen in technischer, operativer und organisatorischer Hinsicht.

Dafür muss zuerst bekannt sein, welche Systeme und Abhängigkeiten für den Betrieb tatsächlich kritisch sind. In der Praxis gehören dazu beispielsweise:

  • Microsoft 365, Entra ID und Benutzeridentitäten
  • Server, Endgeräte und Netzwerkkomponenten
  • geschäftskritische Anwendungen und Daten
  • Cloud- und Hostingdienste
  • externe IT-Dienstleister und Lieferanten
  • administrative und technische Abhängigkeiten

Eine Risikobewertung ist damit mehr als eine Produktliste. Entscheidend ist die Frage, welche Auswirkungen ein Ausfall, eine Manipulation oder ein unbefugter Zugriff tatsächlich auf den Geschäftsbetrieb hätte.

4

Ein Backup zählt erst, wenn die Wiederherstellung funktioniert

Business Continuity, Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement gehören ausdrücklich zu den Themen des Risikomanagements nach § 32.

Die Aussage „Wir haben ein Backup“ beantwortet deshalb nur einen Teil der relevanten Fragen.

  • Was wird tatsächlich gesichert?
  • Wie aktuell sind die Sicherungen?
  • Sind Sicherungen ausreichend vom Produktivsystem getrennt?
  • Wurde ein Restore praktisch getestet?
  • Wie lange dauert die Wiederherstellung kritischer Systeme?
  • Welche Systeme müssen zuerst wieder verfügbar sein?
Cyberresilienz bedeutet:

Nicht nur einen Angriff möglichst zu verhindern, sondern den Betrieb nach einem Vorfall kontrolliert wiederherstellen und fortsetzen zu können.

5

Identitäten, Zugänge und Lieferketten nicht vergessen

Cyberrisiken entstehen längst nicht nur innerhalb der eigenen Serverlandschaft. Benutzerkonten, Administratorrechte, Cloud-Dienste und externe Anbieter sind häufig genauso kritisch.

Unternehmen sollten deshalb unter anderem prüfen:

  • Ist MFA für wichtige Konten konsequent umgesetzt?
  • Sind administrative Rechte auf das Notwendige begrenzt?
  • Gibt es getrennte und sichere Notfallzugänge?
  • Sind Berechtigungen nachvollziehbar dokumentiert?
  • Von welchen externen IT- und Cloud-Anbietern hängt der Geschäftsbetrieb ab?
  • Welche Auswirkungen hätte der Ausfall eines dieser Anbieter?

§ 32 nennt ausdrücklich auch die Sicherheit der Lieferkette. Das macht Abhängigkeiten von Dienstleistern und Zulieferern zu einem Bestandteil des Cyber-Risikomanagements.

6

Melde- und Nachweispflichten praktisch vorbereiten

Ein Sicherheitsvorfall ist der falsche Zeitpunkt, um erstmals Zuständigkeiten, Kommunikationswege und technische Abläufe festzulegen.

Für erhebliche Cybersicherheitsvorfälle sieht § 34 für wesentliche und wichtige Einrichtungen konkrete Fristen vor:

24 Stunden Frühwarnung nach Kenntnisnahme
72 Stunden Meldung über den Cybersicherheitsvorfall
1 Monat grundsätzlich spätestens Abschlussbericht nach der Vorfallsmeldung

Parallel dazu verlangt § 33 eine strukturierte Selbstdeklaration zu den umgesetzten Risikomanagementmaßnahmen und der Risikoanalyse. Das Gesetz sieht außerdem Nachweise der technischen, operativen und organisatorischen Umsetzung vor.

Aus technischer Sicht bedeutet das: Risiken, Maßnahmen, Verantwortlichkeiten und Wiederherstellungsprozesse sollten nicht nur existieren, sondern nachvollziehbar dokumentiert sein.

Was jetzt sinnvoll ist

Nicht bis Ende September warten

Nicht jede Maßnahme muss bis morgen umgesetzt sein. Aber Unternehmen sollten jetzt wissen, wo sie stehen und welche Lücken tatsächlich Priorität haben.

01

Betroffenheit klären

Sektor, Tätigkeit, Unternehmensgröße und mögliche Sonderregeln sauber einordnen.

03

Maßnahmen dokumentieren

Zuständigkeiten, technische Maßnahmen und nächste Schritte nachvollziehbar festhalten.

Förderung in der Steiermark

Cyber!Sicher kann geeignete Projekte unterstützen

Die SFG nennt ausdrücklich auch Maßnahmen zur Umsetzung der NIS-2-Richtlinie beziehungsweise des NISG 2026.

30 % Förderquote
15.000 EUR maximale Förderung
5.000 EUR Mindestprojektgröße

Maßgeblich sind immer die aktuellen Förderbedingungen der SFG. Unternehmen, die selbst IT-Sicherheitsdienstleistungen anbieten, sind laut aktueller Förderinformation als Förderwerber ausgenommen.

Aktuelle Informationen bei der SFG

Fazit

NISG 2026 beginnt nicht mit einer Checkliste

Der sinnvollste erste Schritt ist nicht, möglichst schnell einzelne Security-Produkte zu kaufen. Zuerst sollte klar sein, welche Risiken tatsächlich bestehen, welche Systeme für den Betrieb kritisch sind und welche Maßnahmen bereits belastbar funktionieren.

Daraus lässt sich ein priorisierter Maßnahmenplan ableiten – technisch, organisatorisch und mit Blick auf die tatsächliche Cyberresilienz des Unternehmens.

Genau dabei unterstützt Stinner IT Solutions Unternehmen in Graz und der Steiermark: von der strukturierten IT-Risikoanalyse über Microsoft 365 und Identitäten bis zu Backup, Recovery, Notfallvorsorge und technischer NISG-2026-Readiness.

NISG 2026 Readiness

Wissen Sie bereits, wo Ihr Unternehmen steht?

Wir prüfen gemeinsam den technischen und organisatorischen Ist-Stand und priorisieren die nächsten sinnvollen Schritte.

IP Geolocation by DB-IP