Öffnet in einem neuen Tab.
Ein Informationsportal von mea IT Services.Hinweise zur Nutzung

NIS2-Richtlinie · Österreich & EU

NIS2 verstehen.
Orientierung finden.

Was die Richtlinie regelt, wie Österreich sie umsetzt und wo Sie verlässliche Informationen aus erster Hand finden.

Verständlich aufbereitet. Direkt mit Originalquellen verknüpft.

EU Richtlinie (EU) 2022/2555AT NISG 2026Redaktionsstand:

01 / Der Überblick

Ein gemeinsamer Rahmen
für mehr Cybersicherheit.

NIS2 ist die europäische Richtlinie für ein hohes gemeinsames Cybersicherheitsniveau. Sie stärkt den Schutz von Netz- und Informationssystemen in gesellschaftlich und wirtschaftlich wichtigen Bereichen.

Im Mittelpunkt stehen der Umgang mit Cyberrisiken, die Verantwortung der Leitung und die Meldung erheblicher Sicherheitsvorfälle. Die Richtlinie erweitert den bisherigen europäischen Rahmen und wird durch nationales Recht konkretisiert.

NIS2 bei der Europäischen Kommission EN
Die europäische Grundlage

NIS2-Richtlinie

Richtlinie (EU) 2022/2555 vom 14. Dezember 2022. Der vollständige Text mit Artikeln und Anhängen ist auf EUR-Lex verfügbar.

Richtlinie im Original lesen
Die österreichische Umsetzung

NISG 2026

Das Netz- und Informationssystemsicherheitsgesetz 2026 setzt NIS2 in Österreich um. Den Gesetzestext finden Sie im RIS.

Tagesaktuelle RIS-Fassung öffnen
Die praktische Einordnung

Informationen der WKO

Die Wirtschaftskammer bietet Erläuterungen für Unternehmen, Antworten auf häufige Fragen und einen Ratgeber zur ersten Orientierung.

Zur Übersicht der WKO

02 / NIS2 in Österreich

EU-Richtlinie.
Österreichisches Gesetz.

Die Richtlinie gibt den europäischen Rahmen vor. Für die konkrete Anwendung in Österreich sind insbesondere das NISG 2026, einschlägige Verordnungen und die jeweils anwendbaren Sonderregelungen zu prüfen.

Das NISG 2026 wurde am 23. Dezember 2025 als BGBl. I Nr. 94/2025 kundgemacht. Nach § 51 treten die zentralen Bestimmungen am 1. Oktober 2026 in Kraft. Einzelne vorbereitende Bestimmungen gelten bereits früher.

Einordnung zum Redaktionsstand 12.09.2026. Inkrafttreten, Übergangsbestimmungen und konkrete Fristen bitte immer im aktuellen Rechtstext nachlesen.

Kundmachung im Bundesgesetzblatt PDF
ATRechtsgrundlage

NISG 2026

Netz- und Informationssystemsicherheitsgesetz 2026

Kundmachung
BGBl. I Nr. 94/2025
Zentrales Inkrafttreten
01.10.2026 · § 51
Offizielle Fundstelle
Rechtsinformationssystem des Bundes
NISG 2026 im RIS öffnen

Die tagesaktuelle Fassung zeigt die an diesem Tag geltenden Bestimmungen. Noch nicht geltende Teile stehen in der Kundmachung bzw. in der entsprechenden zukünftigen RIS-Fassung.

Informationen des Bundesministeriums für Inneres

Die NIS-Anlaufstelle erläutert den europäischen Rahmen. Achten Sie bei weiterführenden Dokumenten darauf, ob sie noch das bisherige NISG oder bereits NIS2 betreffen.

Zur NIS-Anlaufstelle des BMI

03 / Der Anwendungsbereich

Wer kann betroffen sein?

Eine Branche allein entscheidet das noch nicht. Tätigkeit, Unternehmensgröße, verbundene Unternehmen und gesetzliche Sonderfälle müssen gemeinsam betrachtet werden.

01

Sektor & Tätigkeit

NIS2 erfasst bestimmte Einrichtungen in 18 Sektoren, etwa Energie, Verkehr, Gesundheit, digitale Infrastruktur, produzierendes Gewerbe und öffentliche Verwaltung. Die genaue Tätigkeit muss unter eine gesetzliche Kategorie fallen.

Artikel 2 und Anhänge I & II
02

Größe & Sonderfälle

Grundsätzlich stehen mittlere und große Einrichtungen der erfassten Sektoren im Fokus. Für bestimmte Einrichtungen gelten größenunabhängige Regeln. Auch die Berücksichtigung verbundener Unternehmen kann relevant sein.

Einstufung in den WKO-FAQs
03

Rolle in der Lieferkette

Kunden können Sicherheitsanforderungen vertraglich an Lieferanten und IT-Dienstleister weitergeben. Das bedeutet für sich allein noch keine unmittelbare Einstufung als wesentliche oder wichtige Einrichtung.

Lieferkette bei der WKO

Eine erste Orientierung für Ihr UnternehmenDer WKO-Ratgeber hilft beim Einstieg. Eine verbindliche Einzelfallprüfung ersetzt er nicht.

Zum WKO-Ratgeber

04 / Die zentralen Anforderungen

Cybersicherheit braucht
Technik und Verantwortung.

Die folgenden Themen geben einen vereinfachten Überblick. Welche Pflichten konkret gelten, ergibt sich aus dem anwendbaren Recht und der Situation der Einrichtung.

01 / ORGANISATION

Verantwortung der Leitung

Leitungsorgane müssen Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und an Schulungen teilnehmen.

NIS2-Richtlinie · Artikel 20
02 / PRÄVENTION

Risiken & Schutzmaßnahmen

Angemessene technische, operative und organisatorische Maßnahmen umfassen unter anderem Risikoanalyse, Zugriffsschutz, Schulungen und die Prüfung ihrer Wirksamkeit.

NIS2-Richtlinie · Artikel 21
03 / WIDERSTANDSFÄHIGKEIT

Notfälle & Lieferketten

Zum Risikomanagement gehören der Umgang mit Vorfällen, Backups, Wiederherstellung, Krisenmanagement und die Sicherheit von Lieferantenbeziehungen.

NIS2-Richtlinie · Artikel 21
04 / REAKTION

Erhebliche Vorfälle melden

Für erhebliche Sicherheitsvorfälle sind gestufte Meldungen vorgesehen. Auslöser, Fristen, Zuständigkeiten und Sonderregeln müssen im konkreten Fall geprüft werden.

NIS2-Richtlinie · Artikel 23

Für Österreich konkret nachlesen: Das NISG 2026 regelt unter anderem Registrierung, Risikomanagement, Nachweise und Vorfallmeldungen. Eine allgemeine Themenliste ist kein Nachweis der Rechtskonformität. Zu den FAQs von WKO und NIS-Behörde

05 / Direkt zur Quelle

Offizielle Informationen.
Ein guter Ausgangspunkt.

Gesetzestexte, behördliche Informationen und praktische Hilfen von WKO, BSI und CERT.at – mit klarer Herkunft und direktem Link zum jeweiligen Anbieter. Externe Weblinks öffnen in einem neuen Tab.

Die Leitfäden des deutschen Bundesamts für Sicherheit in der Informationstechnik (BSI) bieten ergänzende technische Orientierung. Sie ersetzen keine Prüfung der österreichischen Rechtslage und sind für sich allein kein Nachweis der NISG-Konformität.

EUEUR-Lex · EU-RechtstextDie NIS2-Richtlinie im OriginalRichtlinie (EU) 2022/2555 in deutscher Sprache, einschließlich der Anhänge.eur-lex.europa.eu ATRIS · BundesrechtNISG 2026 – tagesaktuelle FassungDie jeweils geltenden Bestimmungen. Für noch nicht geltende Teile die Kundmachung heranziehen.ris.bka.gv.at §RIS · Bundesgesetzblatt · PDFNISG 2026 – ursprüngliche KundmachungBGBl. I Nr. 94/2025 vom 23.12.2025. Enthält den kundgemachten Text samt Übergangsbestimmungen.ris.bka.gv.at EUEUR-Lex · EU-RechtstextDurchführungsverordnung (EU) 2024/2690Konkretisiert Risikomanagement und erhebliche Sicherheitsvorfälle für bestimmte digitale Dienste, etwa Cloudanbieter und Managed Service Provider. Nicht pauschal auf alle Unternehmen anwendbar.eur-lex.europa.eu

Ursprünglich zusammengestellt am ; um BSI, CERT.at und die EU-Durchführungsverordnung ergänzt am . Externe Inhalte können sich ändern. Rechtstexte sind von erläuternden Informationsangeboten zu unterscheiden. Die Verlinkung bedeutet keine Kooperation, Beauftragung oder Empfehlung dieser Website durch die genannten Institutionen.

06 / Kurz erklärt

Häufige Fragen.
Klare Einstiegspunkte.

Die Antworten dienen der allgemeinen Orientierung. Die verlinkten Originalquellen helfen Ihnen, die Details nachzulesen.

Was unterscheidet NIS2 vom NISG 2026?

NIS2 ist eine EU-Richtlinie. Das NISG 2026 ist das österreichische Bundesgesetz zu ihrer Umsetzung. Für die Beurteilung einer Einrichtung sind die jeweils anwendbaren europäischen und nationalen Vorschriften gemeinsam zu betrachten.

Zum österreichischen Gesetz im RIS
Ab wann gelten die zentralen österreichischen Bestimmungen?

Nach § 51 NISG 2026 ist dies der 1. Oktober 2026. Bestimmte vorbereitende Regelungen gelten früher. Daraus folgt keine einheitliche Frist für alle einzelnen Pflichten. Bitte prüfen Sie den jeweiligen Tatbestand und die Übergangsregeln.

§ 51 in der Kundmachung lesen (PDF)
Sind kleinere Unternehmen automatisch ausgenommen?

Nein. Es gibt Sonderfälle unabhängig von der Größe. Außerdem können Unternehmensverbindungen und vertragliche Anforderungen aus Lieferketten eine Rolle spielen. Eine pauschale Aussage anhand der Mitarbeiterzahl reicht deshalb nicht aus.

Zur Einordnung in den WKO-FAQs
Ist diese Website eine offizielle NIS-Anlaufstelle?

Nein. nis2-richtlinie.at wird von mea IT Services e.U. betrieben und dient der allgemeinen Information. Die Website ist keine behördliche Auskunftsstelle und ersetzt keine individuelle fachliche oder rechtliche Beratung. Offizielle Auskünfte finden Sie bei den jeweils zuständigen Stellen.

Zur NIS-Anlaufstelle des BMI
Kann diese Website eine Beratung oder Prüfung ersetzen?

Nein. Die Inhalte können und sollen weder eine individuelle fachliche oder rechtliche Beratung noch eine behördliche Entscheidung, ein Audit oder eine Zertifizierung ersetzen. Sie enthalten keine Zusage, dass eine Einrichtung bestimmte Vorschriften erfüllt.

Hinweise zur Nutzung und Haftung lesen

Von der Information zur Umsetzung

Der nächste Schritt für Ihr Unternehmen.

Wenn Sie aus der allgemeinen Orientierung konkrete technische Maßnahmen ableiten möchten, unterstützt Sie mea IT Services.

Unser Beratungsangebot

nis2-beratung.at

Technische NIS2-Beratung, strukturierte Bestandsaufnahme und Begleitung bei der Planung und Umsetzung von Sicherheitsmaßnahmen.

Zur NIS2-Beratung
Das Unternehmen hinter dieser Seite

mea IT Services

IT-Beratung, Betreuung und digitale Lösungen aus Bruck an der Mur. Erfahren Sie mehr über unser Unternehmen und unsere Leistungen.

mea IT Services kennenlernen

Beide Angebote werden von mea IT Services betrieben. Für verbindliche rechtliche Beurteilungen ziehen Sie bitte eine entsprechend befugte Rechtsberatung hinzu.

Transparenz & Verantwortung

Wichtige Hinweise
zu diesen Informationen.

nis2-richtlinie.at wird von mea IT Services e.U. betrieben und dient der allgemeinen Information. Die Website ist keine behördliche Auskunftsstelle und ersetzt keine individuelle fachliche oder rechtliche Beratung.

Die Inhalte dieser Website werden nach bestem Wissen und Gewissen recherchiert, zusammengestellt, aufbereitet und zur Verfügung gestellt. Trotz sorgfältiger Bearbeitung können Fehler, Auslassungen oder zwischenzeitliche Änderungen nicht ausgeschlossen werden. Eine Gewähr für Aktualität, Richtigkeit, Vollständigkeit und Eignung für einen bestimmten Zweck wird nicht übernommen.

Bitte prüfen Sie die Informationen vor ihrer Verwendung stets auf Aktualität, Richtigkeit und Anwendbarkeit anhand der offiziellen Quellen.

Die Informationen sind keine verbindliche Beurteilung Ihrer Betroffenheit, keine behördliche Auskunft und kein Nachweis der Rechtskonformität. Gesetzlich zwingende Haftung bleibt unberührt. Einzelheiten, auch zu externen Links, finden Sie im vollständigen Disclaimer.