NIS2 in Österreich: Was Unternehmen jetzt wissen müssen

Die NIS2-Richtlinie wurde in Österreich durch das NISG 2024 (Netz- und Informationssystemsicherheitsgesetz 2024) am 24. Oktober 2024 in nationales Recht umgesetzt. Betroffene Unternehmen – je nach Sektor und Größe – müssen strenge Anforderungen an Risikomanagement und Incident Reporting erfüllen. Bei Verstößen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.

(Lesedauer: 4 Minuten)

Die Bedrohungslage für Unternehmen hat sich in den letzten Jahren grundlegend verändert. Cyberangriffe auf kritische Infrastrukturen nehmen zu – und die regulatorischen Anforderungen ziehen nach. Mit der NIS2-Richtlinie hat die Europäische Union (Richtlinie 2022/2555/EU) den Rahmen für Netz- und Informationssicherheit erheblich ausgeweitet. Österreich hat diese Richtlinie mit dem NISG 2024 in nationales Recht umgesetzt.

Für viele österreichische Unternehmen bedeutet das: Handlungsbedarf. Der Anwendungsbereich ist deutlich breiter als unter der Vorgängerregelung NIS1, die Anforderungen sind strenger, und die Konsequenzen bei Nichteinhaltung sind erheblich.

Dieser Beitrag gibt Ihnen einen strukturierten Überblick über die wesentlichen Inhalte des NISG 2024 – welche Unternehmen betroffen sind, welche Pflichten konkret gelten und was bei Verstößen droht.

Von NIS1 zu NIS2: Was hat sich verändert?

Die ursprüngliche NIS-Richtlinie aus dem Jahr 2016 – in Österreich durch das NISG 2018 umgesetzt – legte erstmals einen EU-weiten Mindestrahmen für Cybersicherheit fest. Der Anwendungsbereich war jedoch eng gefasst: Betroffen waren vor allem Betreiber wesentlicher Dienste in wenigen Sektoren sowie bestimmte Anbieter digitaler Dienste.

NIS2 wurde unter anderem als Reaktion auf die gestiegene Bedrohungslage, die zunehmende Vernetzung kritischer Systeme und die Fragmentierung nationaler Umsetzungen entwickelt. Konkret bringt NIS2 folgende strukturelle Änderungen:

  • Erheblich erweiterter Anwendungsbereich: Neue Sektoren wie Abfallwirtschaft, Lebensmittelproduktion, Raumfahrt und die öffentliche Verwaltung fallen nun unter die Regelung.
  • Zwei Kategorien von Einrichtungen statt einer: „Wesentliche Einrichtungen“ (essential entities) und „Wichtige Einrichtungen“ (important entities) mit unterschiedlichen Aufsichtsregimen.
  • Strengere Governance-Anforderungen: Managementverantwortung für Cybersicherheit wird explizit verankert.
  • Harmonisierte Sanktionen: EU-weit einheitliche Bußgeldrahmen sollen ein Level Playing Field schaffen.

Das NISG 2024 überträgt diese Vorgaben in österreichisches Recht und benennt die zuständigen nationalen Behörden, allen voran das Bundesamt für Cybersicherheit (BABCS) sowie sektorspezifische Regulierungsbehörden.

Welche österreichischen Unternehmen sind betroffen?

Sektoren mit hoher Dringlichkeit

Das NISG 2024 unterscheidet zunächst nach Sektoren. Als Sektoren mit hoher Dringlichkeit gelten:

  • Energie (Strom, Gas, Fernwärme, Erdöl, Wasserstoff)
  • Verkehr (Luft, Schiene, Wasser, Straße)
  • Bankwesen und Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser und Abwasser
  • Digitale Infrastruktur (u. a. Rechenzentren, Cloud-Dienste, DNS-Dienste)
  • IKT-Dienstleistungsmanagement (B2B)
  • Öffentliche Verwaltung
  • Raumfahrt

Sonstige kritische Sektoren

Darüber hinaus erfasst NIS2 sonstige kritische Sektoren (Anhang II), darunter:

  • Post- und Kurierdienste
  • Abfallwirtschaft
  • Chemikalien
  • Lebensmittel
  • Verarbeitendes Gewerbe / Herstellung (u. a. Medizinprodukte, Maschinenbau, Fahrzeugbau, Elektronik)
  • Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)
  • Forschung

Größenschwellen: Wer genau fällt darunter?

Die Zuordnung zu „wesentlichen“ oder „wichtigen“ Einrichtungen hängt neben dem Sektor auch von der Unternehmensgröße ab:

Kategorie Mitarbeiterzahl Umsatz oder Bilanzsumme
Großunternehmen ≥ 250 > 50 Mio. € Umsatz oder > 43 Mio. € Bilanzsumme
Mittlere Unternehmen 50–249 > 10 Mio. € Umsatz oder > 10 Mio. € Bilanzsumme

Kleinunternehmen und Kleinstunternehmen sind grundsätzlich ausgenommen – es sei denn, sie erfüllen besondere Kriterien (z. B. alleiniger Anbieter eines kritischen Dienstleistungssegments in Österreich, systemrelevante Funktion oder staatliche Eigentümerschaft).

Wesentliche Einrichtungen unterliegen einer proaktiven Aufsicht, wichtige Einrichtungen einer reaktiven Aufsicht – d. h., bei letzteren erfolgt eine behördliche Prüfung in der Regel erst anlassbezogen.

Welche Pflichten gelten konkret?

Risikomanagementmaßnahmen nach NISG 2024

Betroffene Einrichtungen sind verpflichtet, geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen zu ergreifen, um die Risiken für die Sicherheit ihrer Netz- und Informationssysteme zu beherrschen. Das NISG 2024 konkretisiert diese Anforderung anhand von Mindestmaßnahmen, die unter anderem umfassen:

  • Risikoanalyse und Sicherheitskonzepte für Informationssysteme
  • Business Continuity Management: Backup-Management, Notfallwiederherstellung, Krisenmanagement
  • Sicherheit der Lieferkette: Bewertung der Cybersicherheitspraktiken von Lieferanten und Dienstleistern
  • Sicherheit bei der Entwicklung, Beschaffung und Wartung von Netz- und Informationssystemen
  • Schulung und Sensibilisierung der Mitarbeiter sowie verpflichtende Cybersicherheits-Schulungen für Leitungsorgane
  • Grundlegende Cyberhygiene und Kryptographie-Richtlinien
  • Zugangskontrollen und Multi-Faktor-Authentifizierung
  • Verfahren zur Behandlung von Sicherheitsvorfällen

Ein zentrales Element von NIS2 ist die Managementverantwortung: Geschäftsführung und Vorstand können für die Genehmigung und Überwachung der Cybersicherheitsmaßnahmen persönlich haftbar gemacht werden. Dies ist eine der markantesten Neuerungen gegenüber dem alten System.

Meldepflichten gegenüber österreichischen Behörden

Das NISG 2024 sieht ein dreistufiges Meldesystem für erhebliche Sicherheitsvorfälle vor:

  1. Frühwarnung innerhalb von 24 Stunden nach Bekanntwerden eines erheblichen Vorfalls
  2. Vorfallsmeldung innerhalb von 72 Stunden mit einer ersten Bewertung, einschließlich Schweregrad und Kompromittierungsindikatoren
  3. Abschlussbericht innerhalb eines Monats mit vollständiger Beschreibung, Ursachenanalyse und ergriffenen Maßnahmen
  4. Als erheblich gilt ein Vorfall, wenn er erhebliche Betriebsstörungen verursacht oder verursachen kann, oder wenn er andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden betrifft.

Meldungen sind an das BABCS (Bundesamt für Cybersicherheit) oder – je nach Sektor – an die zuständige Sektorbehörde zu richten. Das BABCS fungiert zudem als nationale Kontaktstelle gegenüber der ENISA (EU-Agentur für Cybersicherheit).

Was droht bei Nichteinhaltung?

Die Sanktionsregelungen des NISG 2024 orientieren sich eng an den Vorgaben der NIS2-Richtlinie und sind deutlich schärfer als unter dem alten NIS-System:

  • Wesentliche Einrichtungen: Bußgelder von bis zu 10 Millionen Euro oder 2 % des gesamten weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.
  • Wichtige Einrichtungen: Bußgelder von bis zu 7 Millionen Euro oder 1,4 % des gesamten weltweiten Jahresumsatzes.

Darüber hinaus sieht das Gesetz weitere Aufsichtsmaßnahmen vor, darunter Anordnungen zur Einhaltung, Sicherheitsprüfungen durch die Behörde sowie – in schwerwiegenden Fällen – die vorübergehende Untersagung der Geschäftsführertätigkeit für natürliche Personen in leitender Funktion.

Besonders relevant: Die Haftung des Managements greift unabhängig von einem tatsächlich eingetretenen Schaden. Bereits die Nichtimplementierung vorgeschriebener Maßnahmen kann sanktioniert werden. Für Unternehmen, die bislang keine strukturierten Cybersicherheitsprozesse etabliert haben, besteht damit erhebliches Haftungsrisiko auf Führungsebene.

So bereiten Sie Ihr Unternehmen auf NIS2 vor

Die Umsetzung von NIS2-Anforderungen ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess. Die folgende Checkliste gibt Ihnen eine strukturierte Grundlage für den Einstieg:

Checkliste: NIS2-Vorbereitung für österreichische Unternehmen

Schritt 1 – Betroffenheit klären

  • Fällt Ihr Unternehmen in einen der genannten Sektoren?
  • Erfüllt Ihr Unternehmen die Größenschwellen (Mitarbeiteranzahl, Umsatz/Bilanzsumme)?
  • Gibt es Sonderegelungen, die eine Betroffenheit unabhängig von der Größe begründen könnten?

Schritt 2 – Bestandsaufnahme durchführen

  • Welche Netz- und Informationssysteme sind für Ihre kritischen Dienste relevant?
  • Welche Sicherheitsmaßnahmen sind bereits implementiert? Wo bestehen Lücken?
  • Gibt es ein dokumentiertes Informationssicherheitsmanagementsystem (z. B. nach ISO/IEC 27001)?

Schritt 3 – Governance verankern

  • Ist die Geschäftsführung über die NIS2-Pflichten und die persönliche Haftung informiert?
  • Wer trägt die operative Verantwortung für Cybersicherheit (CISO oder äquivalente Rolle)?
  • Sind Schulungen für das Leitungsorgan geplant oder bereits durchgeführt worden?

Schritt 4 – Risikomanagement aufbauen

  • Liegt eine aktuelle Risikoanalyse für Ihre Informationssysteme vor?
  • Gibt es dokumentierte Prozesse für Business Continuity und Notfallwiederherstellung?
  • Wurden Lieferanten und Dienstleister hinsichtlich ihrer Cybersicherheitspraktiken bewertet?

Schritt 5 – Meldeprozesse einrichten

  • Ist der Meldeprozess für Sicherheitsvorfälle definiert (24h / 72h / 1 Monat)?
  • Sind die zuständigen Behörden (BABCS bzw. Sektorbehörde) bekannt und in interne Prozesse integriert?
  • Gibt es interne Eskalationswege für den Ernstfall?

Schritt 6 – Registrierung und Dokumentation

  • Hat Ihr Unternehmen sich (sofern erforderlich) beim BABCS registriert?
  • Werden alle getroffenen Maßnahmen und Prozesse nachvollziehbar dokumentiert?

NIS2 als strategische Chance – nicht nur als Pflicht

Die Anforderungen des NISG 2024 mögen zunächst als zusätzliche Compliance-Last erscheinen. Doch Unternehmen, die Cybersicherheit strukturiert angehen, profitieren langfristig: Sie reduzieren nicht nur das Risiko eines erfolgreichen Angriffs und die damit verbundenen Kosten, sondern stärken auch das Vertrauen von Kunden, Partnern und Investoren.

NIS2 zwingt Organisationen, Sicherheit als Führungsaufgabe ernst zu nehmen – und schafft damit die Grundlage für eine nachhaltige Sicherheitskultur. Wer jetzt handelt, ist nicht nur compliant, sondern besser aufgestellt als der Wettbewerb.

Silke Rader

Marketing