NIS2 Schritt für Schritt: Lebensmittelunternehmen in Österreich
Rechtslage: Österreich · NISG 2026
Dieser Fahrplan beschreibt in sieben Schritten, was das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026, BGBl. I Nr. 94/2025) von Unternehmen im Sektor Produktion, Verarbeitung und Vertrieb von Lebensmitteln verlangt. Das Gesetz unterscheidet dabei zwischen der wesentlichen Einrichtung und der wichtigen Einrichtung (§ 24). Der Lebensmittelsektor ist in § 2 Z 15 und in Anlage 2 Nr. 4 des NISG 2026 erfasst.
Die kostenlose Anwendbarkeitsprüfung dauert etwa drei Minuten. Das vollständige NIS2-Dokumentenpaket ist in der Regel innerhalb einer Stunde nach der Zahlung fertig — nicht in Tagen oder Wochen.
Dieser Leitfaden beschreibt die gesetzlichen Anforderungen auf allgemeiner Ebene und ist keine Rechtsberatung. Die Anwendbarkeit hängt vom Unternehmensprofil ab (Sektor, Größe, Dienste) — die kostenlose Anwendbarkeitsprüfung zeigt, ob und in welchem Umfang das Gesetz für Ihr Unternehmen gilt.
1. Anwendungsbereich und Einstufung klären
Das NISG 2026 nennt in § 2 Z 15 den Sektor Produktion, Verarbeitung und Vertrieb von Lebensmitteln; Anlage 2 Nr. 4 erfasst Lebensmittelunternehmen nach Art. 3 Z 2 der Verordnung (EG) Nr. 178/2002, sofern sie im Großhandel oder in industrieller Produktion und Verarbeitung tätig sind. Nach § 24 Abs. 2 Z 1 gilt eine solche Einrichtung als wichtige Einrichtung, wenn sie ein großes oder ein mittleres Unternehmen betreibt; die Unternehmensgröße richtet sich nach § 25 Abs. 2 und Abs. 3. Als wesentliche Einrichtung kommt ein Betrieb dieses Anhangs nach § 24 Abs. 1 Z 1 lit. e und lit. f in Betracht, also bei einer Einstufung durch die Cybersicherheitsbehörde nach § 26 Abs. 1 und 2 oder bei Ermittlung als kritische Einrichtung gemäß der Richtlinie (EU) 2022/2557. Die Pflichten des Gesetzes treten nach § 51 nach Ablauf von neun Monaten nach der Kundmachung mit dem nächstfolgenden Monatsersten in Kraft, wobei die Kundmachung am 23. Dezember 2025 erfolgte.
ÖNACE 10.11-0 — Schlachten, ohne Schlachten von GeflügelÖNACE 10.12-0 — Schlachten von GeflügelÖNACE 10.13-0 — FleischverarbeitungÖNACE 10.20-0 — FischverarbeitungÖNACE 10.31-0 — KartoffelverarbeitungÖNACE 10.32-0 — Herstellung von Frucht- und Gemüsesäften
Siehe auch die Sektorseite: Lebensmittel · NIS2-Einrichtungskategorien — Österreich
2. Verantwortung der Leitungsorgane
Art. 20 Abs. 1 der Richtlinie (EU) 2022/2555 sieht vor, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und für Verstöße der Einrichtung haftbar gemacht werden können. Das NISG 2026 knüpft daran eine Schulungspflicht: § 31 Abs. 2 verlangt Cybersicherheitsschulungen für Leitungsorgane, der zweite Satz dieser Bestimmung erfasst Schulungen für Mitarbeiter. Wird eine dieser Schulungspflichten nicht erfüllt, liegt nach § 45 Abs. 1 Z 1 und Z 2 eine Verwaltungsübertretung vor. Die Leitungsebene ist damit nach der Konzeption des Gesetzes selbst Adressatin von Pflichten und nicht nur Auftraggeberin technischer Umsetzung.
3. Risikomanagement als Grundlage
Nach § 32 Abs. 1 NISG 2026 setzen wesentliche und wichtige Einrichtungen geeignete und verhältnismäßige technische, operative und organisatorische Risikomanagementmaßnahmen um, um Risiken für die genutzten Netz- und Informationssysteme zu senken und Auswirkungen von Vorfällen auf Nutzer gering zu halten. § 32 Abs. 4 lit. a nennt als Mindestinhalt Konzepte zur Risikoanalyse und zur Sicherheit von Informationssystemen. Das Schutzniveau hat nach § 32 Abs. 2 dem bestehenden Risiko angemessen zu sein, wobei Stand der Technik, einschlägige Normen, bewährte Verfahren und Umsetzungskosten zu berücksichtigen sind. § 32 Abs. 3 stellt für die Verhältnismäßigkeit auf die Risikoexposition, die Größe der Einrichtung sowie auf Eintrittswahrscheinlichkeit und Schwere von Vorfällen ab.
Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
4. Katalog der Sicherheitsmaßnahmen
§ 32 Abs. 4 NISG 2026 verlangt einen gefahrenübergreifenden Ansatz und zählt zehn Mindestinhalte auf: Risikoanalyse- und Sicherheitskonzepte, Bewältigung von Cybersicherheitsvorfällen, Aufrechterhaltung des Betriebs mit Backup-Management, Wiederherstellung und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung der Systeme samt Schwachstellenmanagement sowie Verfahren zur Bewertung der Wirksamkeit der Maßnahmen. Hinzu kommen grundlegende Cyberhygiene und Schulungen, Kryptografie und gegebenenfalls Verschlüsselung, Personalsicherheit, Zugriffskontrolle und Anlagenmanagement sowie Multi-Faktor- oder kontinuierliche Authentifizierung mit gesicherter Kommunikation. Dieser Katalog gilt für alle wesentlichen und wichtigen Einrichtungen gleichermaßen; einen eigenen Maßnahmenkatalog für den Lebensmittelsektor enthält § 32 nicht. § 32 Abs. 5 ermächtigt die Cybersicherheitsbehörde jedoch, nähere Anforderungen durch Verordnung festzulegen, wobei sektorspezifische Besonderheiten berücksichtigt werden können.
NIS2-Risikomanagementmaßnahmen vs. ISO 27001, DORA und DSGVO
5. Meldung erheblicher Vorfälle
Nach § 34 Abs. 1 NISG 2026 melden wesentliche und wichtige Einrichtungen jeden erheblichen Cybersicherheitsvorfall im Sinne des § 35 unverzüglich dem zuständigen sektorspezifischen CSIRT, in Ermangelung eines solchen dem nationalen CSIRT, das die Meldung an die Cybersicherheitsbehörde weiterleitet. § 34 Abs. 2 Z 1 sieht eine Frühwarnung unverzüglich, jedenfalls innerhalb von 24 Stunden nach Kenntnisnahme vor. § 34 Abs. 2 Z 2 verlangt eine Meldung über den Vorfall mit erster Bewertung unverzüglich, jedenfalls innerhalb von 72 Stunden nach Kenntnisnahme, und § 34 Abs. 2 Z 4 einen Abschlussbericht spätestens einen Monat nach Übermittlung dieser Meldung; dauert der Vorfall noch an, tritt nach Z 5 zunächst ein Fortschrittsbericht an diese Stelle. Auf Ersuchen eines CSIRT oder der Cybersicherheitsbehörde ist zusätzlich ein Zwischenbericht zu übermitteln, und nach § 34 Abs. 3 sind bei Beeinträchtigung der Dienste auch die Empfänger dieser Dienste unverzüglich zu unterrichten.
NIS2-Meldefristen bei Sicherheitsvorfällen nach EU-Ländern · Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
6. Schriftliche Nachweise und Unterlagen
Die Pflichten des NISG 2026 setzen schriftlich festgehaltene und gepflegte Unterlagen voraus, weil § 32 Abs. 4 ausdrücklich Konzepte und Verfahren verlangt, unter anderem zur Risikoanalyse (lit. a), zur Wirksamkeitsbewertung der Maßnahmen (lit. f) sowie zu Kryptografie und Zugriffskontrolle (lit. h und lit. i). § 38 Abs. 1 Z 3 und Z 4 nennen die Bereitstellung von Informationen einschließlich dokumentierter Sicherheitskonzepte und den Zugang zu Daten, Dokumenten oder sonstigen Informationen gegenüber der Cybersicherheitsbehörde. § 33 Abs. 1 sieht eine Selbstdeklaration zur Umsetzung der Risikomanagementmaßnahmen vor, § 33 Abs. 3 die Übermittlung eines Prüfberichts. Auch die Berichte nach § 34 Abs. 2, insbesondere der Abschlussbericht mit Beschreibung, Ursachen und Abhilfemaßnahmen, sind schriftliche Nachweise gegenüber CSIRT und Behörde.
Das Paket umfasst:
- Richtlinie zum Risikomanagement der Cybersicherheit
- Plan zur Behandlung von Sicherheitsvorfällen
- Plan zur Aufrechterhaltung des Geschäftsbetriebs
- Richtlinie zur Sicherheit der Lieferkette
- Erklärung zur Verantwortung der Geschäftsleitung und Schulungskonzept
- Ausfüllassistent im Portal
Wartung (monatlich) — Re-Sign der Dokumente nach geltendem Recht — Leistungen
7. Verwaltungsstrafen im NISG 2026
§ 45 Abs. 1 NISG 2026 zählt die Verwaltungsübertretungen auf, darunter unterlassene Schulungen nach § 31 Abs. 2, die Nichtumsetzung der Risikomanagementmaßnahmen nach § 32 und die Verletzung der Melde- und Berichtspflichten nach § 34. Für eine wesentliche Einrichtung nach § 24 Abs. 1 beträgt der Strafrahmen gemäß § 45 Abs. 2 bis zu 10 000 000 EUR oder bis zu 2 % des gesamten weltweiten Umsatzes des vorangegangenen Geschäftsjahres des Unternehmens, wobei der höhere Betrag maßgeblich ist. Für eine wichtige Einrichtung nach § 24 Abs. 2 sieht § 45 Abs. 3 bis zu 7 000 000 EUR oder bis zu 1,4 % dieses Umsatzes vor, ebenfalls nach dem höheren Betrag. Für die in § 45 Abs. 4 aufgezählten Verstöße, etwa die nicht fristgerechte Registrierung nach § 29 Abs. 3 oder die unterlassene Selbstdeklaration nach § 33 Abs. 1, gilt ein Rahmen von bis zu 50 000 EUR und im Wiederholungsfall bis zu 100 000 EUR.
Häufige Fragen
Wann fällt ein Lebensmittelbetrieb in Österreich unter das NISG 2026?
Anlage 2 Nr. 4 des NISG 2026 erfasst Lebensmittelunternehmen nach Art. 3 Z 2 der Verordnung (EG) Nr. 178/2002, die im Großhandel sowie in industrieller Produktion und Verarbeitung tätig sind. Nach § 24 Abs. 2 Z 1 gilt eine Einrichtung dieser Art als wichtige Einrichtung, wenn sie ein großes oder mittleres Unternehmen betreibt; die Größenermittlung erfolgt nach § 25. Eine Einstufung als wesentliche Einrichtung ist nach § 24 Abs. 1 Z 1 lit. e und lit. f über eine behördliche Einstufung nach § 26 oder als kritische Einrichtung nach der Richtlinie (EU) 2022/2557 möglich.
Ab wann gelten die Pflichten des NISG 2026?
§ 51 Abs. 1 und Abs. 2 sehen das Inkrafttreten nach Ablauf von neun Monaten nach der Kundmachung mit dem nächstfolgenden Monatsersten vor. Die Kundmachung erfolgte am 23. Dezember 2025 in BGBl. I Nr. 94/2025. Bis zu diesem Zeitpunkt bleibt das Netz- und Informationssystemsicherheitsgesetz aus BGBl. I Nr. 111/2018 in Geltung.
An wen wird ein erheblicher Cybersicherheitsvorfall gemeldet?
Nach § 34 Abs. 1 NISG 2026 geht die Meldung an das zuständige sektorspezifische CSIRT, in Ermangelung eines solchen an das nationale CSIRT, das sie unverzüglich an die Cybersicherheitsbehörde weiterleitet. Die Fristen des § 34 Abs. 2 lauten: Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme, Meldung über den Vorfall innerhalb von 72 Stunden nach Kenntnisnahme und Abschlussbericht spätestens einen Monat nach Übermittlung dieser Meldung. Das CSIRT hat nach § 34 Abs. 4 spätestens 24 Stunden nach Eingang der Frühwarnung eine Antwort zu übermitteln.
Der Inhalt basiert auf der Fassung von NISG 2026 mit Stand 2026-10-01 (Prüfsumme cc02416168f5).