NISG 2026 tritt am 1. Oktober 2026 in KraftRechtsstand: 11. September 2026Betroffenheit prüfen

NIS-2 in Österreich · NISG 2026

NIS-2 in Österreich: Pflichten klären und Umsetzung steuern

Pflichten klären. Verantwortung steuern. Lieferfähig bleiben.

NIS-2 READY unterstützt Geschäftsführung und Vorstand dabei, die Betroffenheit nach dem österreichischen NISG 2026 einzuordnen, Verantwortlichkeiten festzulegen und angemessene Maßnahmen nachvollziehbar umzusetzen. Für direkt erfasste Einrichtungen und Unternehmen mit Anforderungen aus der Lieferkette.

Österreichischer RechtsstandNISG 2026 statt allgemeiner EU-ÜberblickFür die LeitungsebeneGovernance, Entscheidungen und NachweiseGesetz oder LieferketteDirekte Erfassung von Kundenanforderungen trennen

02 · Lieferkette

NIS-2 in der Lieferkette: Anforderungen an Zulieferer

Wesentliche und wichtige Einrichtungen beziehen Lieferkettensicherheit in ihr eigenes Risikomanagement ein. Das macht Zulieferer nicht automatisch selbst zu NISG-Einrichtungen.

SicherheitsfragebögenEinkauf oder Compliance fragt Maßnahmen, Zuständigkeiten und Nachweise ab.
VertragsklauselnAnforderungen sollten zu Rolle, Risiko und Leistungsumfang passen.
LieferfähigkeitPassende, wiederverwendbare Nachweise erleichtern Ausschreibungen und Kundengespräche.

Was NIS-2 für Zulieferer und KMU konkret bedeutet

03 · Vorgehen

NIS-2-Umsetzung für Geschäftsführung und Vorstand

Drei abgegrenzte Phasen führen von der Einordnung in einen überprüfbaren Regelbetrieb. Jede Phase kann einzeln beauftragt werden.

PHASE 01

Navigate: Betroffenheit und Pflichten klären

Direkte Erfassung, Lieferkettenanforderungen, Leitungspflichten und Prioritäten einordnen.

  • Pflichten-Landkarte
  • Verantwortungsstruktur
  • Management-Einschätzung
PHASE 02

Implement: Governance und Incident Response verankern

Entscheidungswege, Eskalationen, Vorfallreaktion und Board-Reporting praktisch erproben.

  • Eskalationsmatrix
  • Executive Incident Plan
  • Tabletop-Krisensimulation
PHASE 03

Sustain: Wirksamkeit und Nachweise sichern

Maßnahmen überprüfen, Wissen aktualisieren und NIS-2 dauerhaft in Führung und Aufsicht verankern.

  • Quartals-Review
  • Schulungs-Refresher
  • Laufende Einordnung

NISG-2026-Fristen im Fahrplan prüfen · Maßnahmen nach § 32 einordnen

04 · Angebote & Preise

NIS-2-Beratung: Angebote und Preise

Wählen Sie den passenden Prüfpfad. Alle Beträge sind netto zuzüglich 20 % USt.; Mindesthonorare und Preisstaffeln stehen beim Angebot.

Ausgangslage wählen
Direkte gesetzliche Erfassung oder Anforderungen aus der Lieferkette.

Für direkt erfasste Einrichtungen

Fokus: gesetzliche Governance-Aufgaben, nachvollziehbare Entscheidungen und belastbare Umsetzungsnachweise.

Stufe 0NIS-2-Pflicht-Update für Leitungsorgane

Offener Vortrag pro Person; spezifische Schulung für Leitungsorgane mit Teilnahmebestätigung.

690 € pro Person590 € ab 3 TN · online 490 € · Mindesthonorar 3.900 €/Termin
Stufe 1Navigate · Standortbestimmung

Pflichten-Landkarte, Verantwortungs- und Delegationsstrukturen, Haftungslage, Priorisierung und Management-Einschätzung.

3.900 €individuell, Fixpreis
Stufe 2Implement · Entscheidungsarchitektur

Eskalationsmatrix, Executive Decision Sheet, Executive Incident Plan, Krisensimulation und Board-Reporting.

ab 6.900 €Advanced ab 11.500 €
Stufe 3Sustain · Laufende Institutionalisierung

Verfügbarkeit, Quartals-Review, jährlicher Schulungs-Refresher und laufende Aktualisierung.

ab 1.200 €pro Monat
Alternativer Einstieg: 90-minütiger Boardimpuls für 1.200 €; bei Buchung eines Folgepakets binnen 30 Tagen voll angerechnet.Pflichten nach § 31 einordnen

07 · FAQ

Häufige Fragen zu NIS-2 in Österreich

Direkte gesetzliche Pflichten und vertragliche Kundenanforderungen sind getrennt zu prüfen.

Welche Unternehmen sind direkt von NIS-2 betroffen?

Direkt erfasst sind wesentliche und wichtige Einrichtungen nach §§ 24 bis 26. Zu prüfen sind konkrete Einrichtungsart oder Tätigkeit, Größe, größenunabhängige Tatbestände, Bescheideinstufung, Territorialität und sektorspezifische Regeln. NISG 2026 im RIS.

Kann ein kleines Unternehmen trotzdem einbezogen sein?

Es kann unabhängig von seiner Größe direkt erfasst oder per Bescheid eingestuft sein. Andernfalls können Kunden risikobezogene Sicherheitsanforderungen vertraglich oder in Ausschreibungen vorsehen; das macht den Zulieferer nicht automatisch selbst zur NISG-Einrichtung. Lieferkettenanforderungen einordnen.

Ab wann gilt das NISG 2026?

Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Stand dieser Information: 11. September 2026. Authentische Kundmachung im RIS.

Kann die Geschäftsführung operative Aufgaben zuordnen?

Operative Aufgaben können organisatorisch zugeordnet werden. Bei wesentlichen und wichtigen Einrichtungen bleibt das Leitungsorgan Adressat der Pflicht, die Einhaltung der §-32-Maßnahmen sicherzustellen und zu beaufsichtigen. Leitungspflichten vertiefen.

Muss die Leitungsebene eine Schulung absolvieren?

Bei wesentlichen und wichtigen Einrichtungen müssen die Leitungsorgane an für sie spezifisch gestalteten Cybersicherheitsschulungen teilnehmen. § 31 Abs. 2 legt keine Mindestdauer, Frequenz oder bestimmte Teilnahmebestätigung fest.

Welche Sanktionen sind möglich?

Für bestimmte Verstöße nach § 45 Abs. 1 beträgt der Strafrahmen bei wesentlichen Einrichtungen bis zu 10 Mio. Euro oder 2 % des weltweiten Vorjahresumsatzes, bei wichtigen Einrichtungen bis zu 7 Mio. Euro oder 1,4 %; maßgeblich ist jeweils der höhere Betrag. Eine automatische persönliche Geldstrafe jedes Leitungsorgans folgt daraus nicht.

Ihren nächsten NIS-2-Schritt in 30 Minuten klären

Bringen Sie Ihre Betroffenheitsfrage, einen Kundenfragebogen oder eine Vertragsklausel mit. Sie erhalten eine unverbindliche Ersteinschätzung zum sinnvollen nächsten Schritt. Die Buchung erfolgt extern.

Kostenloses 30-Minuten-Sparring buchen