NIS2 · Österreich

NISG 2026 — Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026)

NIS2-Dokumentation in Österreich: Was den Umfang – und damit den Preis – bestimmt

Rechtslage: Österreich · NISG 2026

Veröffentlicht: · AIPOS OÜ · nis2europe.eu

Die kurze Antwort: Der Preis folgt dem Pflichtumfang

Der Preis hängt davon ab, welche Dokumente das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) von genau diesem Unternehmen verlangt. Entscheidend sind zwei Vorfragen: ob das Unternehmen überhaupt in den Anwendungsbereich fällt und in welche Klasse es eingestuft wird (§ 24 NISG 2026), und wie viele der Pflichtinhalte des § 32 Abs. 4 NISG 2026 daraus folgen. Die aktuellen Preise der einzelnen Dokumente und der Pakete stehen in der Preisliste auf dieser Seite.

Der Rest dieses Artikels erklärt sachlich, welche gesetzlichen Merkmale diesen Umfang bestimmen – und warum zwei Unternehmen derselben Branche unterschiedlich viel Dokumentation brauchen können.

Erster Schritt: Anwendungsbereich und Einstufung nach § 24 NISG 2026

Das NISG 2026 nennt in § 2 achtzehn Sektoren – von Energie, Verkehr, Bankwesen und Gesundheitswesen über digitale Infrastruktur und die Verwaltung von IKT-Diensten bis zu Lebensmitteln, verarbeitendem Gewerbe und Forschung. Die konkreten Arten von Einrichtungen stehen in den Anlagen 1 und 2 des Gesetzes.

Die Einstufung regelt § 24:

Die Ermittlung der Unternehmensgröße richtet sich nach § 25 NISG 2026; die Schwellenwerte im Detail bitte bestätigen: Cybersicherheitsbehörde (offizielle Quelle). § 24 Abs. 6 nimmt bestimmte Bereiche aus, etwa Universitäts-, Hochschul- und Schulwesen, Gerichtsbarkeit und Gesetzgebung. Für Einrichtungen im Anwendungsbereich der Verordnung (EU) 2022/2554 gehen deren Bestimmungen vor (§ 24 Abs. 7).

Ein Unternehmen außerhalb des Anwendungsbereichs braucht keine gesetzliche NIS2-Dokumentation nach dem NISG 2026. Relevant wird sie dort nur als Zulieferernachweis, wenn erfasste Auftraggeber fragen – deren eigene Pflicht zur Sicherheit der Lieferkette ergibt sich aus § 32 Abs. 4 lit. d. Freiwillige Meldungen an das nationale CSIRT sind auch nicht erfassten Einrichtungen möglich (§ 37 Abs. 2).

Der Pflichtumfang als Ganzes: die fünf Kernbereiche

§ 32 Abs. 4 NISG 2026 verlangt Risikomanagementmaßnahmen, die auf einem gefahrenübergreifenden Ansatz beruhen und „zumindest" die dort aufgezählten Inhalte umfassen. Die Grundpflicht lautet wörtlich:

„Wesentliche und wichtige Einrichtungen haben geeignete und verhältnismäßige Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht umzusetzen, um die Risiken für die Sicherheit der Netz- und Informationssysteme, die sie für ihren Betrieb oder für die Erbringung ihrer Dienste nutzen, zu reduzieren und die Auswirkungen von Cybersicherheitsvorfällen auf die Nutzer ihrer Dienste und auf andere Dienste zu verhindern oder möglichst gering zu halten." (§ 32 Abs. 1 NISG 2026)

1. Risikomanagement-Leitlinie. § 32 Abs. 4 lit. a nennt Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme. Das ist das Basisdokument: Es beschreibt Systeme, Risiken und die daraus abgeleiteten Maßnahmen. § 32 Abs. 2 stellt dabei auf den Stand der Technik und einschlägige Normen ab.

2. Bewältigung von Cybersicherheitsvorfällen. § 32 Abs. 4 lit. b verlangt Regelungen zur Vorfallsbehandlung. Daran hängen die Berichtspflichten des § 34 Abs. 2: eine Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme, eine Meldung innerhalb von 72 Stunden und ein Abschlussbericht spätestens einen Monat nach der Meldung. Wann ein Vorfall „erheblich" ist, definiert § 35.

3. Aufrechterhaltung des Betriebs. § 32 Abs. 4 lit. c nennt ausdrücklich Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement. Dokumentiert werden also Wiederanlaufwege und Verantwortlichkeiten, nicht nur die Technik dahinter.

4. Sicherheit der Lieferkette. § 32 Abs. 4 lit. d erfasst sicherheitsbezogene Aspekte der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern, einschließlich der Sicherheit ihrer Entwicklungsprozesse. Deshalb fordern erfasste Auftraggeber Nachweise von ihren Zulieferern ein.

5. Verantwortung der Leitung und Schulungen. § 32 Abs. 4 lit. g nennt grundlegende Verfahren der Cyberhygiene und Schulungen im Bereich der Cybersicherheit; § 31 Abs. 2 NISG 2026 sieht Cybersicherheitsschulungen für Leitungsorgane und – im zweiten Satz – für Mitarbeiter vor.

Ein Dokument oder das ganze Paket: eine echte Entscheidung

Das Gesetz beschreibt den Umfang als Einheit: § 32 Abs. 4 zählt die Inhalte als Mindestkatalog auf, von lit. a bis lit. j. Wer nur ein Dokument erstellt, deckt damit nicht den gesamten Katalog ab.

Trotzdem ist die Reihenfolge nicht beliebig. Die Leitlinie nach lit. a ist das Fundament: Sie legt den Systemumfang, die Risikobewertung und die Zuständigkeiten fest, auf die Vorfallsbehandlung, Betriebsaufrechterhaltung, Lieferkette und Schulungen inhaltlich aufbauen. Beginnt man umgekehrt, fehlt jedem Einzeldokument die gemeinsame Risikogrundlage.

Wie tief die Ausarbeitung gehen muss, steuert das Gesetz selbst:

„Bei der Beurteilung der Verhältnismäßigkeit der Risikomanagementmaßnahmen sind das Ausmaß der Risikoexposition der Einrichtung sowie ihrer Dienste, die Größe der Einrichtung und die Wahrscheinlichkeit des Eintretens von Cybersicherheitsvorfällen und deren Schwere, einschließlich ihrer gesellschaftlichen und wirtschaftlichen Auswirkungen, gebührend zu berücksichtigen." (§ 32 Abs. 3 NISG 2026)

Ein kleiner, wenig exponierter Betrieb und ein großer Netzbetreiber stehen daher vor demselben Katalog, aber nicht vor derselben Bearbeitungstiefe. Zusätzlich kann die Cybersicherheitsbehörde nach § 32 Abs. 5 durch Verordnung nähere Anforderungen an die Maßnahmen festlegen.

Billigung durch die Leitungsorgane, Schulungen und Nachweise

Cybersicherheit ist nach NIS2 eine Leitungsaufgabe. Art. 20 Abs. 1 der Richtlinie (EU) 2022/2555 sieht vor, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und für Verstöße verantwortlich gemacht werden können. Zur nationalen Ausgestaltung dieser Billigung bitte bestätigen: Cybersicherheitsbehörde (offizielle Quelle) – insbesondere die veröffentlichten Leitlinien der Behörde.

Die Schulungspflicht ist im NISG 2026 in § 31 Abs. 2 verankert und betrifft Leitungsorgane sowie, nach dem zweiten Satz, die Mitarbeiter. Beides schlägt auf den Dokumentationsumfang durch: Beschlussfassung und Schulungsnachweise gehören zum Bestand.

Dazu kommt die Nachweisseite. § 33 Abs. 1 NISG 2026 sieht eine Selbstdeklaration zur Umsetzung der Risikomanagementmaßnahmen vor. Im Rahmen der Aufsicht kann die Cybersicherheitsbehörde nach § 38 Abs. 1 Z 3 die Bereitstellung von Informationen einschließlich dokumentierter Sicherheitskonzepte verlangen sowie nach § 38 Abs. 1 Z 4 Zugang zu Daten, Dokumenten oder sonstigen Informationen. Unterlagen müssen also auffindbar und lesbar sein, nicht nur vorhanden.

Ab wann die Unterlagen gebraucht werden

Die Pflichten des NISG 2026 treten nach § 51 Abs. 1 und 2 „nach Ablauf von neun Monaten nach der Kundmachung dieses Bundesgesetzes mit dem nächstfolgenden Monatsersten" in Kraft. Kundgemacht wurde das Gesetz am 23. Dezember 2025 (BGBl. I Nr. 94/2025); daraus ergibt sich der 1. Oktober 2026. Bis dahin gilt das NISG 2018 (BGBl. I Nr. 111/2018) weiter.

Für die Planung heißt das: Die Einstufung nach § 24 sollte früh geklärt sein, weil sie bestimmt, welche Dokumente überhaupt gesetzlich verlangt sind – und damit, welcher Posten der Preisliste auf dieser Seite für Ihr Unternehmen zutrifft.

Preisliste

Umsatzsteuer

Alle Preise sind Nettopreise (ohne Umsatzsteuer). Die Rechnung stellt AIPOS OÜ (Estland).

  • Für estnische Kunden kommt die estnische Umsatzsteuer von 24 % hinzu.
  • Geschäftskunden in einem anderen EU-Land mit gültiger USt-IdNr. (VIES-geprüft): Reverse-Charge — 0 % auf der Rechnung, Sie führen die Umsatzsteuer in Ihrem Land ab (Art. 196 MwSt-Richtlinie). Ohne gültige USt-IdNr. kommt die estnische Umsatzsteuer von 24 % hinzu.
  • Für Kunden außerhalb der EU fällt keine estnische Umsatzsteuer an (Dienstleistungsexport, 0 %).

Preise aller Leistungen auf einer Seite — Preisliste →

Häufig gestellte Fragen

Woran bemisst sich die Bearbeitungstiefe der Unterlagen konkret?

An den Kriterien des § 32 Abs. 3 NISG 2026: Ausmaß der Risikoexposition der Einrichtung und ihrer Dienste, Größe der Einrichtung sowie Wahrscheinlichkeit und Schwere von Cybersicherheitsvorfällen einschließlich ihrer gesellschaftlichen und wirtschaftlichen Auswirkungen. § 32 Abs. 2 verweist zusätzlich auf den Stand der Technik und einschlägige nationale, europäische und internationale Normen. Der Mindestkatalog des § 32 Abs. 4 bleibt dabei unverändert; er wird nur unterschiedlich tief ausgearbeitet.

Unser Betrieb fällt nicht unter das NISG 2026 – welche Unterlagen sind dann gesetzlich nötig?

Keine gesetzliche NIS2-Dokumentation nach dem NISG 2026, weil die Pflichten des § 32 an wesentliche und wichtige Einrichtungen nach § 24 anknüpfen. Praktisch relevant wird eine Dokumentation trotzdem als Zulieferernachweis: Erfasste Auftraggeber müssen nach § 32 Abs. 4 lit. d die sicherheitsbezogenen Aspekte der Beziehungen zu ihren unmittelbaren Anbietern abdecken. Freiwillige Meldungen an das nationale CSIRT stehen nach § 37 Abs. 2 auch nicht erfassten Einrichtungen offen.

Ändert sich der Dokumentationsumfang, wenn wir als wesentliche statt als wichtige Einrichtung eingestuft werden?

Der Katalog der Risikomanagementmaßnahmen in § 32 NISG 2026 richtet sich gleichlautend an wesentliche und wichtige Einrichtungen; ebenso gelten die Berichtspflichten des § 34 für beide Klassen. Die Einstufung nach § 24 wirkt sich in anderen Bereichen aus, etwa bei Aufsicht und Durchsetzung nach den §§ 38 und 39. Für den inhaltlichen Umfang der Unterlagen sind daher vor allem Risikoexposition und Größe nach § 32 Abs. 3 maßgeblich.

Was passiert mit unseren Unterlagen, wenn die Behörde eine Verordnung nach § 32 Abs. 5 NISG 2026 erlässt?

§ 32 Abs. 5 ermächtigt die Cybersicherheitsbehörde, durch Verordnung nähere Anforderungen an die Risikomanagementmaßnahmen nach § 32 Abs. 4 festzulegen. Sie kann dabei auch anordnen, dass Durchführungsrechtsakte der Europäischen Kommission nach Art. 21 Abs. 5 NIS-2-Richtlinie auf weitere Sektoren oder Arten von Einrichtungen anwendbar sind, wobei sektorspezifische Besonderheiten berücksichtigt werden können. Der Dokumentationsbestand ist dann an diese näheren Anforderungen anzupassen; den jeweils aktuellen Stand veröffentlicht die Cybersicherheitsbehörde (offizielle Quelle).

Verwandte Themen

Diese Themen werden ausführlich auf einer eigenen Seite behandelt:

Prüfen Sie Ihre NIS2-Konformität

Kostenlose Anwendbarkeitsprüfung starten

Kostenlose Selbstbewertung starten Kostenlose externe Sicherheitsprüfung starten

Der komplette NIS2-Leitfaden — Österreich →

Kostenloses Musterpaket ansehen →

Preise aller Leistungen auf einer Seite — Preisliste →

Dieser Artikel ist eine allgemeine Information, keine Rechtsberatung. Wenden Sie sich für Ihre konkrete Situation an eine qualifizierte Fachperson.

Der Inhalt basiert auf der Fassung von NISG 2026 mit Stand 2026-10-01 (Prüfsumme 91174f9c4258).

← Zurück zur Startseite