Start›Blog›Bin ich von NIS2 betroffen? Die Betroffenheit nach dem NISG 2026 prüfen
NIS2 & NISG 2026

Bin ich von NIS2 betroffen? Die Betroffenheit nach dem NISG 2026 prüfen

Marko Djurasinovic · · 7 Min. Lesezeit

Unter dem alten NISG 2018 hat die Behörde Betreiber identifiziert. Unter dem NISG 2026 ist es umgekehrt: Unternehmen müssen selbst feststellen, ob sie betroffen sind – und sich registrieren. Die Prüfung folgt drei Fragen.

Auf einen Blick
  • Selbstidentifikation: Die Verantwortung für die Einstufung liegt beim Unternehmen
  • Frage 1: Tätigkeit in einem der 18 Sektoren (Anlage 1 oder 2)?
  • Frage 2: Mindestens mittlere Unternehmensgröße?
  • Frage 3: Wesentlich oder wichtig – abhängig von Sektor und Größe

Frage 1: Sind Sie in einem der 18 Sektoren tätig?

Das NISG 2026 listet die Sektoren in zwei Anlagen. Maßgeblich ist die tatsächliche Tätigkeit, nicht die Branchenbezeichnung im Firmenbuch.

Anlage 1 – Sektoren mit hoher Kritikalität

Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten (B2B), öffentliche Verwaltung und Weltraum.

Anlage 2 – sonstige kritische Sektoren

Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe (etwa Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau), Anbieter digitaler Dienste und Forschung.

Unterschätzt wird oft das Gesundheitswesen: Dazu zählen nicht nur Krankenanstalten, sondern etwa auch Hersteller pharmazeutischer Grundstoffe und Zubereitungen sowie Einrichtungen, die Arzneimittel erforschen und entwickeln. Ebenso das verarbeitende Gewerbe, das viele Industriebetriebe erfasst.

Frage 2: Erreichen Sie die Größenschwelle?

Die Pflichten greifen grundsätzlich ab mittleren Unternehmen nach der EU-Empfehlung 2003/361/EG:

Wichtig: Partner- und verbundene Unternehmen werden anteilig bzw. vollständig eingerechnet. Eine kleine Tochter eines großen Konzerns ist deshalb oft kein Kleinunternehmen im Sinne des Gesetzes.

Sonderfälle unabhängig von der Größe

Bestimmte Einrichtungen fallen unabhängig von ihrer Größe unter das Gesetz – etwa qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter oder Anbieter öffentlicher elektronischer Kommunikationsnetze.

Frage 3: Wesentlich oder wichtig?

Die Pflichten sind inhaltlich weitgehend gleich. Unterschiede gibt es bei Aufsicht und Sanktionen:

Nicht direkt betroffen – trotzdem gefordert

Viele KMU fallen nicht selbst unter das NISG 2026, werden aber über die Lieferkette erreicht: Betroffene Kunden müssen die Sicherheit ihrer Zulieferer und Dienstleister berücksichtigen und geben Anforderungen vertraglich weiter. Mehr dazu im Beitrag NIS2 in der Lieferkette.

Vorsicht bei Online-Checks

Online-Ratgeber, etwa der WKO, helfen bei der ersten Orientierung. Geben Sie in unbekannten Tools aber keine sensiblen Unternehmensdaten ein und prüfen Sie den Anbieter. Das USP warnt ausdrücklich vor unseriösen Betroffenheitsanalysen.

Fazit

Die Betroffenheitsprüfung ist kurz, aber folgenreich: Sie entscheidet über Registrierung, Aufsichtsintensität und Strafrahmen. Dokumentieren Sie das Ergebnis nachvollziehbar – auch dann, wenn Sie zu dem Schluss kommen, nicht betroffen zu sein.

Häufige Fragen

Ab welcher Größe gilt NIS2 in Österreich?
Grundsätzlich ab mittleren Unternehmen: mindestens 50 Beschäftigte oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme. Verbundene Unternehmen werden eingerechnet. Einige Einrichtungen sind unabhängig von der Größe erfasst.
Was ist der Unterschied zwischen wesentlicher und wichtiger Einrichtung?
Die Pflichten sind weitgehend gleich. Wesentliche Einrichtungen unterliegen einer proaktiven Aufsicht und höheren Strafrahmen (bis 10 Mio. € oder 2 %), wichtige einer reaktiven Aufsicht (bis 7 Mio. € oder 1,4 %).
Muss ich dokumentieren, dass ich nicht betroffen bin?
Gesetzlich nicht ausdrücklich gefordert, aber dringend empfohlen. Eine nachvollziehbare Begründung schützt die Geschäftsführung und beantwortet Anfragen von Kunden und Behörde.

Marko DjurasinovicVITA – Governance, Compliance und Informationssicherheit. Schwerpunkte: NIS2 und NISG 2026, ISO 27001, Risikomanagement und IT-Governance.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.

Betroffenheit verlässlich klären

Wir prüfen Sektor, Größe und Konzernstruktur nach den Kriterien des NISG 2026 – dokumentiert und nachvollziehbar.

NIS2-Partner Österreich

Weiterlesen