NIS2 Schritt für Schritt: Trinkwasserversorgung in Österreich
Rechtslage: Österreich · NISG 2026
Dieser Fahrplan gliedert die Anforderungen des Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026, BGBl. I Nr. 94/2025) in sieben Schritte. Das Gesetz nennt Trinkwasser in § 2 als eigenen Sektor und unterscheidet zwischen wesentlicher Einrichtung und wichtiger Einrichtung (§ 24). Zuständig sind die Cybersicherheitsbehörde (§ 4) sowie die sektorspezifischen beziehungsweise das nationale CSIRT (§ 34).
Die kostenlose Anwendbarkeitsprüfung dauert etwa drei Minuten. Das vollständige NIS2-Dokumentenpaket ist in der Regel innerhalb einer Stunde nach der Zahlung fertig — nicht in Tagen oder Wochen.
Dieser Leitfaden beschreibt die gesetzlichen Anforderungen auf allgemeiner Ebene und ist keine Rechtsberatung. Die Anwendbarkeit hängt vom Unternehmensprofil ab (Sektor, Größe, Dienste) — die kostenlose Anwendbarkeitsprüfung zeigt, ob und in welchem Umfang das Gesetz für Ihr Unternehmen gilt.
1. Anwendungsbereich und Einstufung klären
§ 2 NISG 2026 zählt Trinkwasser zu den achtzehn erfassten Sektoren, deren Teilsektoren in den Anlagen 1 und 2 näher bestimmt sind. Anlage 1 Nr. 6 erfasst Lieferanten sowie Unternehmen der Versorgung mit „Wasser für den menschlichen Gebrauch“ im Sinne des § 3 Z 2 LMSVG und nimmt jene Lieferanten aus, bei denen diese Lieferung nur einen nicht wesentlichen Teil der sonstigen Tätigkeit bildet. Nach § 24 Abs. 1 Z 3 gilt eine Einrichtung der in Anlage 1 genannten Art als wesentliche Einrichtung, wenn sie ein großes Unternehmen gemäß § 25 Abs. 2 betreibt. Als wichtige Einrichtung gelten nach § 24 Abs. 2 Z 1 Einrichtungen der in den Anlagen 1 und 2 genannten Art, die ein großes oder mittleres Unternehmen betreiben.
ÖNACE 36.00-0 — Wasserversorgung
Siehe auch die Sektorseite: Trinkwasser · NIS2-Einrichtungskategorien — Österreich
2. Verantwortung der Leitungsorgane
Art. 20 Abs. 1 der Richtlinie (EU) 2022/2555 sieht vor, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und für Verstöße der Einrichtung haftbar gemacht werden können. Das NISG 2026 knüpft daran an: § 45 Abs. 1 Z 1 stellt es unter Strafe, wenn die Verpflichtung zu Cybersicherheitsschulungen für Leitungsorgane gemäß § 31 Abs. 2 nicht erfüllt wird. Nach § 45 Abs. 1 Z 2 gilt Entsprechendes für Schulungen der Mitarbeiter gemäß § 31 Abs. 2 zweiter Satz. Die Schulungspflicht trifft damit sowohl die Leitungsebene als auch die Belegschaft.
3. Risikoanalyse als Grundlage
§ 32 Abs. 1 NISG 2026 verpflichtet wesentliche und wichtige Einrichtungen zu geeigneten und verhältnismäßigen Maßnahmen in technischer, operativer und organisatorischer Hinsicht, um die Risiken für ihre Netz- und Informationssysteme zu senken. Zum Mindestinhalt dieser Maßnahmen zählt § 32 Abs. 4 lit. a Konzepte zur Risikoanalyse sowie zur Sicherheit der Informationssysteme. Nach § 32 Abs. 2 ist dabei der Stand der Technik zu berücksichtigen, gegebenenfalls einschlägige nationale, europäische und internationale Normen sowie die Kosten der Umsetzung. § 32 Abs. 3 nennt für die Verhältnismäßigkeit die Risikoexposition, die Größe der Einrichtung sowie Wahrscheinlichkeit und Schwere möglicher Vorfälle als maßgebliche Kriterien.
Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
4. Katalog der Risikomanagementmaßnahmen
§ 32 Abs. 4 NISG 2026 verlangt einen gefahrenübergreifenden Ansatz und listet in den lit. a bis j die Mindestinhalte auf: Risikoanalyse und Systemsicherheit, Bewältigung von Cybersicherheitsvorfällen, Aufrechterhaltung des Betriebs samt Backup und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, Wirksamkeitsbewertung, Cyberhygiene und Schulungen, Kryptografie, Personalsicherheit mit Zugriffskontrolle sowie Multi-Faktor- oder kontinuierliche Authentifizierung und gesicherte Kommunikation. Das Gesetz stellt diesen Katalog für wesentliche und wichtige Einrichtungen gleichermaßen auf und trifft im Sektor Trinkwasser keine abweichende Sonderregelung. § 32 Abs. 5 ermächtigt die Cybersicherheitsbehörde, nähere Anforderungen durch Verordnung festzulegen. Dabei können sektorspezifische Besonderheiten berücksichtigt werden.
NIS2-Risikomanagementmaßnahmen vs. ISO 27001, DORA und DSGVO
5. Meldung erheblicher Vorfälle
Nach § 34 Abs. 1 NISG 2026 ist jeder erhebliche Cybersicherheitsvorfall im Sinne des § 35 unverzüglich dem zuständigen sektorspezifischen CSIRT oder, falls kein solches besteht, dem nationalen CSIRT zu melden, das die Meldung an die Cybersicherheitsbehörde weiterleitet. § 34 Abs. 2 Z 1 sieht eine Frühwarnung vor, die spätestens 24 Stunden nach Kenntnis des Vorfalls zu übermitteln ist. § 34 Abs. 2 Z 2 verlangt danach eine Meldung mit erster Bewertung von Schweregrad und Auswirkungen, und zwar spätestens 72 Stunden nach Kenntnis des Vorfalls. Ein Abschlussbericht ist nach § 34 Abs. 2 Z 4 spätestens einen Monat nach Übermittlung dieser Meldung vorzulegen, ein Zwischenbericht auf Ersuchen des CSIRT oder der Cybersicherheitsbehörde (§ 34 Abs. 2 Z 3), und dauert der Vorfall noch an, tritt gemäß § 34 Abs. 2 Z 5 zunächst ein Fortschrittsbericht an diese Stelle.
NIS2-Meldefristen bei Sicherheitsvorfällen nach EU-Ländern · Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
6. Nachweise und Dokumentation
Der Maßnahmenkatalog des § 32 Abs. 4 ist schriftlich angelegt, da er unter lit. a Konzepte zur Risikoanalyse und unter lit. f Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen verlangt. § 38 Abs. 1 Z 3 sieht die Bereitstellung von Informationen einschließlich dokumentierter Sicherheitskonzepte gegenüber der Cybersicherheitsbehörde vor, § 38 Abs. 1 Z 4 den Zugang zu Daten, Dokumenten und sonstigen Informationen auf Anforderung. Nach § 33 Abs. 1 besteht eine Selbstdeklaration zur Umsetzung der Risikomanagementmaßnahmen, nach § 33 Abs. 3 die Übermittlung eines Prüfberichts. Auch die Meldekette des § 34 Abs. 2 setzt nachvollziehbar festgehaltene Angaben zu Vorfall, Ursachen und Abhilfemaßnahmen voraus.
Das Paket umfasst:
- Richtlinie zum Risikomanagement der Cybersicherheit
- Plan zur Behandlung von Sicherheitsvorfällen
- Plan zur Aufrechterhaltung des Geschäftsbetriebs
- Richtlinie zur Sicherheit der Lieferkette
- Erklärung zur Verantwortung der Geschäftsleitung und Schulungskonzept
- Ausfüllassistent im Portal
Wartung (monatlich) — Re-Sign der Dokumente nach geltendem Recht — Leistungen
7. Strafrahmen des Gesetzes
§ 45 Abs. 1 NISG 2026 erfasst unter anderem unterlassene Schulungen nach § 31 Abs. 2, die Nichtumsetzung der Risikomanagementmaßnahmen nach § 32 und Verstöße gegen die Melde- und Berichtspflichten nach § 34. Für eine wesentliche Einrichtung im Sinne des § 24 Abs. 1 sieht § 45 Abs. 2 einen Strafrahmen von 10 000 000 EUR oder 2 % des gesamten weltweiten Umsatzes des vorangegangenen Geschäftsjahres vor, wobei der höhere Betrag maßgeblich ist. Für eine wichtige Einrichtung im Sinne des § 24 Abs. 2 nennt § 45 Abs. 3 entsprechend 7 000 000 EUR oder 1,4 % dieses Umsatzes. Für die in § 45 Abs. 4 aufgezählten Übertretungen, etwa die verspätete Registrierung nach § 29 Abs. 3, beträgt der Rahmen 50 000 EUR und im Wiederholungsfall 100 000 EUR.
Häufige Fragen
Ab wann gelten die Pflichten des NISG 2026?
§ 51 NISG 2026 bestimmt, dass die Bestimmungen nach Ablauf von neun Monaten nach der Kundmachung des Bundesgesetzes mit dem nächstfolgenden Monatsersten in Kraft treten; die Kundmachung erfolgte am 23. Dezember 2025 (BGBl. I Nr. 94/2025). Bis dahin bleibt das NISG, BGBl. I Nr. 111/2018, anwendbar. § 51 Abs. 2 ordnet zugleich das Außerkrafttreten der §§ 2 bis 31 NISG sowie der NISV und der QuaSteV an.
Wann gilt ein Wasserversorgungsunternehmen als wesentliche und wann als wichtige Einrichtung?
Nach § 24 Abs. 1 Z 3 NISG 2026 ist eine Einrichtung der in Anlage 1 genannten Art, die ein großes Unternehmen gemäß § 25 Abs. 2 betreibt, eine wesentliche Einrichtung. Betreibt sie ein großes oder mittleres Unternehmen und fällt sie unter Anlage 1 oder 2, ohne bereits wesentliche Einrichtung zu sein, greift die Einstufung als wichtige Einrichtung nach § 24 Abs. 2 Z 1. Nach § 26 Abs. 1 und 2 kann die Cybersicherheitsbehörde Einrichtungen zusätzlich als wesentliche oder wichtige Einrichtung einstufen.
Wann ist ein Cybersicherheitsvorfall erheblich?
§ 35 Abs. 1 NISG 2026 stuft einen Vorfall als erheblich ein, wenn er schwerwiegende Betriebsstörungen der erbrachten Dienste oder schwerwiegende finanzielle Verluste verursacht hat oder verursachen kann oder wenn andere natürliche oder juristische Personen erhebliche materielle oder immaterielle Schäden erleiden können. § 35 Abs. 2 nennt dafür Kriterien wie die Abhängigkeit anderer Sektoren, die Auswirkungen auf öffentliche Gesundheit und Sicherheit, den Marktanteil und das betroffene geografische Gebiet. Nach § 35 Abs. 3 kann die Cybersicherheitsbehörde weitere Kriterien mit Verordnung festlegen.
Der Inhalt basiert auf der Fassung von NISG 2026 mit Stand 2026-10-01 (Prüfsumme 33fc0f4fed92).