Zurück zum Glossar
Glossar

NISG 2026 (NIS2 in Österreich)

Das NISG 2026 ist das österreichische Gesetz, das die EU-Richtlinie NIS2 in nationales Recht umsetzt. Es verpflichtet Einrichtungen der kritischen Infrastruktur, die das Gesetz wesentliche und wichtige Einrichtungen nennt, zu Risikomanagement, zur Registrierung und zur Meldung von Vorfällen. Die Pflichten gelten ab 1. Oktober 2026. Dazu gehören nach § 31 zwei getrennte Schulungspflichten, eine für die Leitungsorgane und eine für die Belegschaft.

Aktualisiert am 15. September 2026

Das Wichtigste in Kürze

  • Das NISG 2026 setzt die EU-Richtlinie NIS2 in österreichisches Recht um und gilt für betroffene Organisationen ab 1. Oktober 2026.
  • Betroffen sind rund 4.000 Unternehmen und Einrichtungen ab mittlerer Größe, aufgeteilt in wesentliche und wichtige Einrichtungen.
  • § 31 begründet zwei getrennte Schulungspflichten: eine für die Leitungsorgane und eine als Weiterbildungsangebot für die Belegschaft.
  • Die Registrierung läuft bis 31. Dezember 2026, die Selbstdeklaration folgt binnen zwölf Monaten nach Eintritt der Registrierungspflicht.

Was ist das NISG 2026?

Das NISG 2026 trägt den vollen Namen Netz- und Informationssystemsicherheitsgesetz 2026. Es wurde als Artikel 1 des Bundesgesetzblatts I Nr. 94/2025 am 23. Dezember 2025 kundgemacht (RIS, 2025).

Inhaltlich setzt das Gesetz die europäische Richtlinie NIS2 in österreichisches Recht um und weitet den Kreis der verpflichteten Organisationen deutlich aus. Betroffen sind nach Angaben der Wirtschaftskammer rund 4.000 Unternehmen und Einrichtungen ab mittlerer Größe (WKO, 2026).

Die Pflichten lassen sich in vier Blöcke sortieren: Registrierung bei der Cybersicherheitsbehörde, Risikomanagementmaßnahmen, Meldung erheblicher Vorfälle und Verantwortung der Leitungsorgane. Der letzte Block wird in Übersichten meist nur gestreift. Er enthält zwei Schulungspflichten, nicht eine.

Wer ist vom NISG 2026 betroffen?

Ob eine Organisation unter das NISG 2026 fällt, entscheiden zwei Merkmale gemeinsam: der Sektor und die Größe. Ein kleiner Betrieb in einem kritischen Sektor ist in der Regel ebenso wenig erfasst wie ein großes Unternehmen außerhalb der im Gesetz gelisteten Sektoren.

Die Wirtschaftskammer beschreibt die Größenschwellen so: Als mittleres Unternehmen gilt, wer zumindest 50 Mitarbeiter beschäftigt, oder wer einen Jahresumsatz von über 10 Millionen Euro erzielt und dessen Jahresbilanzsumme ebenfalls über 10 Millionen Euro liegt. Als großes Unternehmen gilt, wer zumindest 250 Mitarbeiter beschäftigt oder einen Jahresumsatz von über 50 Millionen Euro erzielt und dessen Jahresbilanzsumme über 43 Millionen Euro beträgt (WKO, 2026).

Aus Sektor und Größe ergeben sich die zwei Kategorien des Gesetzes. Wesentliche Einrichtungen sind große Unternehmen aus den besonders kritischen Sektoren. Wichtige Einrichtungen sind mittlere Unternehmen aus denselben Sektoren sowie große und mittlere Unternehmen aus den übrigen kritischen Sektoren (WKO, 2026).

Ein Hinweis für alle, die parallel deutsche Quellen lesen. Österreich kennt wesentliche und wichtige Einrichtungen, die deutsche Umsetzung kennt besonders wichtige und wichtige Einrichtungen. Beide Begriffspaare stammen aus derselben Richtlinie, meinen aber unterschiedliche Zuschnitte und sind nicht austauschbar.

Diese Seite ist allgemeine Information und keine Rechtsberatung. Ob Ihre Organisation tatsächlich erfasst ist, hängt vom Sektor und von der Größe im Einzelfall ab.

Wesentliche und wichtige Einrichtungen nach dem NISG 2026 im Vergleich Größe: wesentliche Einrichtungen ab 250 Beschäftigten, wichtige Einrichtungen ab 50 Beschäftigten. Umsatzschwelle: über 50 Millionen Euro gegenüber über 10 Millionen Euro. Sektoren: besonders kritische Sektoren gegenüber auch den übrigen kritischen Sektoren. Höchststrafe: 10 Millionen Euro oder 2 % des weltweiten Vorjahresumsatzes gegenüber 7 Millionen Euro oder 1,4 %. Merkmal Wesentliche Einrichtung Wichtige Einrichtung Größe Ab 250 Beschäftigte Ab 50 Beschäftigte Umsatzschwelle Über 50 Millionen Euro Über 10 Millionen Euro Sektoren Besonders kritische Sektoren Auch übrige Sektoren Höchststrafe 10 Millionen Euro oder 2 % 7 Millionen Euro oder 1,4 %
Abbildung 1: Größe und Sektor entscheiden über die Einstufung, die Einstufung über den Strafrahmen. Die Umsatzschwelle gilt jeweils nur zusammen mit der Jahresbilanzsumme. Quelle: WKO 2026; Schönherr 2026.

Welche Fristen gelten nach dem NISG 2026?

Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Der Termin ergibt sich aus neun Monaten nach der Kundmachung, gerechnet auf den nächstfolgenden Monatsersten (WKO, 2026).

Danach laufen zwei Fristen nacheinander. Die Registrierung bei der Cybersicherheitsbehörde muss binnen drei Monaten nach Inkrafttreten erfolgen, also bis zum 31. Dezember 2026 (WKO, 2026; Schönherr, 2026).

Die Selbstdeklaration folgt deutlich später. Wesentliche und wichtige Einrichtungen müssen sie innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht bei der Cybersicherheitsbehörde einreichen (Schönherr, 2026).

Beide Termine betreffen die Formalitäten gegenüber der Behörde. Die Risikomanagementmaßnahmen selbst hängen an keinem der beiden. Die Wirtschaftskammer zählt zu ihnen ausdrücklich grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit (WKO, 2026).

Praktisch heißt das: Wer die Selbstdeklaration abgibt, sollte zu diesem Zeitpunkt beschreiben können, wie geschult wird. Eine Schulungsplanung, die erst nach der Deklaration beginnt, kommt zu spät für genau das Dokument, das sie belegen soll.

Für die Planung ist der Abstand zwischen den Terminen der eigentliche Spielraum. Zwischen dem Inkrafttreten und dem Ende der Registrierungsfrist liegen drei Monate, die für eine Bestandsaufnahme reichen. Der Aufbau eines laufenden Schulungsbetriebs braucht mehr Zeit als das und sollte deshalb nicht auf die Registrierung warten.

Welche zwei Schulungspflichten schafft § 31 NISG 2026?

§ 31 NISG 2026 regelt die Verantwortung der Leitungsorgane. In den meisten Zusammenfassungen wird daraus eine einzige Schulungspflicht für die Geschäftsführung. Tatsächlich stehen dort zwei Verpflichtungen nebeneinander, und die zweite betrifft alle Beschäftigten.

Was müssen die Leitungsorgane selbst absolvieren?

Die Leitungsorgane müssen eigene Schulungen absolvieren. Die Wirtschaftskammer formuliert das ohne Spielraum: Sie sind für die Einhaltung und Aufsicht der Risikomanagementmaßnahmen verantwortlich und müssen an dafür spezifisch gestalteten Cybersicherheitsschulungen teilnehmen (WKO, 2026).

Die Kanzlei Schönherr fasst § 31 so zusammen, dass Leitungsorgane Cybersicherheit wirksam zu steuern und für angemessene Schulungen zu sorgen haben (Schönherr, 2026). Entscheidend ist das Wort spezifisch. Eine Einheit, die für die gesamte Belegschaft gebaut wurde, trifft den Zuschnitt auf Steuerung und Aufsicht nicht.

Was schuldet das Unternehmen der Belegschaft?

Das Unternehmen schuldet der Belegschaft ein eigenes Angebot. Schönherr hält zu § 31 fest, dass auch für Mitarbeiter entsprechende Weiterbildungsangebote vorzusehen sind (Schönherr, 2026).

Inhaltlich zielt diese zweite Pflicht auf den Arbeitsalltag: auf Passwörter, auf Mehr-Faktor-Authentifizierung, auf das Erkennen manipulierter Nachrichten und auf den Meldeweg, wenn doch etwas durchkommt. Wie ein aktueller Angriffsweg dieser Art aussieht, zeigt der Eintrag zu Quishing.

Der Unterschied zwischen beiden Pflichten ist kein formaler. Die eine verlangt die Teilnahme einer kleinen Gruppe an einem zugeschnittenen Format. Die andere verlangt ein laufendes Angebot für viele Menschen mit sehr unterschiedlichen Rollen. Wer nur die erste erfüllt, lässt den mengenmäßig größeren Teil offen.

Die zwei Schulungspflichten aus § 31 NISG 2026 Oben der Paragraf: § 31 NISG 2026, Verantwortung der Leitungsorgane. Darunter zwei Karten. Pflicht 1, Leitungsorgane: müssen an spezifisch gestalteten Cybersicherheitsschulungen teilnehmen, Etikett Teilnahmepflicht. Pflicht 2, alle Beschäftigten: bekommen laufend Angebote zur Weiterbildung in Cybersicherheit, Etikett Angebotspflicht. Unten ein Balken über beide Karten: Beides gehört in die Dokumentation der Risikomanagementmaßnahmen. § 31 NISG 2026 Verantwortung der Leitungsorgane Pflicht 1 Leitungsorgane müssen an spezifisch gestalteten Cybersicherheitsschulungen teilnehmen Teilnahmepflicht Pflicht 2 Alle Beschäftigten bekommen laufend Angebote zur Weiterbildung in Cybersicherheit Angebotspflicht Beides gehört in die Dokumentation der Risikomanagementmaßnahmen
Abbildung 2: § 31 NISG 2026 verpflichtet die Leitungsorgane zur eigenen Teilnahme und das Unternehmen zu einem laufenden Weiterbildungsangebot für alle Beschäftigten. Quelle: WKO 2026; Schönherr 2026.

Wie setzen Sie beide Schulungspflichten praktisch um?

Beide Pflichten laufen über dieselbe Organisation, aber nicht über dasselbe Format. Wer sie in einen Topf wirft, erfüllt am Ende keine von beiden richtig.

Wie trennen Sie das Format für die Leitungsebene?

Auch die Leitungsorgane müssen geschult werden. § 31 verpflichtet sie ausdrücklich zur Teilnahme, und ihr Format unterscheidet sich vom Angebot für die Belegschaft über den Inhalt, nicht über die Dauer. Neben dem Erkennen manipulierter Nachrichten brauchen sie ein Bild davon, welche Risiken das Unternehmen trägt, welche Maßnahmen dagegen laufen und woran sie erkennen, dass eine Maßnahme nicht wirkt.

Halten Sie fest, wer zu den Leitungsorganen zählt, und legen Sie einen festen Turnus für diese Einheit fest. Beides gehört in dieselbe Dokumentation wie die übrigen Risikomanagementmaßnahmen.

Wie erreichen Sie die gesamte Belegschaft ohne Terminblockade?

Die gesamte Belegschaft erreichen Sie ohne Terminblockade, indem Sie die Einheiten klein halten und nach Rolle zuweisen. Eine Jahresschulung für alle kostet viele Stunden auf einmal und verteilt dieselben Inhalte an Menschen mit völlig unterschiedlichem Risiko.

Kurze Einheiten im Arbeitsalltag lösen das Terminproblem und erzeugen nebenbei die Belege, die eine Selbstdeklaration braucht. Wichtig ist dabei die Vollständigkeit über die Belegschaft hinweg, nicht die Länge der einzelnen Einheit.

Die Themen sind nicht beliebig. Sie ergeben sich aus den Angriffswegen, die eine Organisation tatsächlich treffen, und aus den Rollen, die dort besonders exponiert sind. Einzelne dieser Angriffswege sind im Glossar erklärt.

In der Praxis

ClickWise weist Microlearnings von 1 bis 10 Minuten automatisch nach Rolle zu und dokumentiert jeden Modulabschluss exportierbar. Das unterstützt Sie bei der Erfüllung dieser Anforderungen. Aufbau und Themen stehen auf der Seite zum Security Awareness Training.

Welche Strafen drohen bei Verstößen gegen das NISG 2026?

Das NISG 2026 staffelt die Strafrahmen nach Kategorie. Für wesentliche Einrichtungen liegt der Rahmen bei 10 Millionen Euro oder 2 % des weltweiten Vorjahresumsatzes, je nachdem, welcher Betrag höher ist. Für wichtige Einrichtungen sind es 7 Millionen Euro oder 1,4 % des weltweiten Vorjahresumsatzes (Schönherr, 2026).

Das sind Höchstrahmen, keine Regelstrafen. Ihre praktische Wirkung liegt an einer anderen Stelle: Sie verschieben das Thema aus der IT-Abteilung in die Geschäftsführung. Wer für Einhaltung und Aufsicht verantwortlich ist, trägt auch die Folgen einer Fehleinschätzung (WKO, 2026).

Für die Schulungen folgt daraus eine sehr konkrete Anforderung. Ein Nachweis ist mehr wert als eine Absichtserklärung. Wer belegen kann, wann wer welche Einheit abgeschlossen hat, diskutiert im Prüfungsfall über Inhalte statt über die Frage, ob überhaupt geschult wurde.

Diese Belege entstehen nicht rückwirkend. Sie entstehen nur dort, wo Teilnahme und Fortschritt laufend erfasst werden, statt am Jahresende aus Kalendereinträgen rekonstruiert zu werden.

Fazit: Das NISG 2026 verlangt zwei Schulungen, nicht eine

Die Fristen des NISG 2026 sind leicht zu merken und werden überall zitiert: Inkrafttreten am 1. Oktober 2026, Registrierung bis 31. Dezember 2026, Selbstdeklaration binnen zwölf Monaten danach. Die Stelle, an der Organisationen tatsächlich hängenbleiben, steht weiter hinten. § 31 adressiert die Leitungsorgane und die Belegschaft getrennt, und nur eine dieser beiden Gruppen taucht in den gängigen Zusammenfassungen auf.

Drei Schritte bringen Sie in eine belegbare Lage. Erstens: Gleichen Sie Sektor und Größenschwellen ab und halten Sie das Ergebnis schriftlich fest. Zweitens: Setzen Sie ein eigenes, auf Steuerung und Aufsicht zugeschnittenes Format für die Leitungsorgane an, mit festem Turnus. Drittens: Richten Sie ein laufendes Weiterbildungsangebot für die gesamte Belegschaft ein, dessen Teilnahme sich exportieren lässt.

Häufige Fragen zu NISG 2026

Ab wann gilt das NISG 2026?

Das NISG 2026 gilt ab 1. Oktober 2026. Der Termin ergibt sich aus neun Monaten nach der Kundmachung im Bundesgesetzblatt vom 23. Dezember 2025, gerechnet auf den nächstfolgenden Monatsersten. Betroffen sind rund 4.000 Unternehmen und Einrichtungen in Österreich.

Wer gilt als wesentliche und wer als wichtige Einrichtung?

Als wesentliche Einrichtung gelten große Unternehmen aus den besonders kritischen Sektoren. Als wichtige Einrichtung gelten mittlere Unternehmen aus denselben Sektoren sowie große und mittlere Unternehmen aus den übrigen kritischen Sektoren. Maßgeblich sind also Sektor und Größe zusammen.

Reicht eine Schulung der Geschäftsführung für § 31 NISG 2026?

Nein. Eine Schulung der Geschäftsführung allein reicht für § 31 NISG 2026 nicht aus. Die Leitungsorgane müssen an spezifisch gestalteten Cybersicherheitsschulungen teilnehmen, und zusätzlich sind für die Mitarbeiter entsprechende Weiterbildungsangebote vorzusehen. Das sind zwei getrennte Pflichten mit zwei verschiedenen Zielgruppen.

Bis wann muss die Registrierung nach dem NISG 2026 erfolgen?

Die Registrierung nach dem NISG 2026 muss binnen drei Monaten nach Inkrafttreten erfolgen, also bis zum 31. Dezember 2026. Die Selbstdeklaration bei der Cybersicherheitsbehörde folgt danach und ist innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht einzureichen. Beide Fristen laufen nacheinander.

Quellen