NISG 2026 · Inkrafttreten 1. Oktober 2026
Fünftausend Einrichtungen sind verpflichtet. Zehnmal so viele werden gefragt.
Österreich hat die NIS2-Richtlinie mit dem NISG 2026 umgesetzt. Wer wesentliche oder wichtige Einrichtungen beliefert, bekommt deren Sicherheitsanforderungen weitergereicht – über den Vertrag, nicht über das Gesetz.
Das NISG 2026 wurde Ende 2025 kundgemacht und tritt am 1. Oktober 2026 in Kraft. Es überführt die Vorgaben der NIS2-Richtlinie in österreichisches Recht: Risikomanagementmassnahmen, Meldepflichten, Registrierung und Verantwortung der Leitungsorgane.
Die interessante Zahl steht nicht im Gesetz. Den geschätzt rund 5 000 unmittelbar erfassten Einrichtungen steht ein Vielfaches an Unternehmen gegenüber, die als Zulieferer betroffen sind. Für ein Schweizer KMU mit österreichischen Kunden bedeutet das: Der Fragebogen kommt, unabhängig davon, ob man selbst in den Anwendungsbereich fällt.
Wer betroffen ist
- Wesentliche und wichtige Einrichtungen in den erfassten Sektoren in Österreich.
- Zulieferer und Dienstleister dieser Einrichtungen, auch aus der Schweiz und Liechtenstein.
- Konzerngesellschaften mit österreichischen Standorten.
- Anbieter digitaler Dienste, die in Österreich tätig sind.
Was verlangt wird
- Risikomanagement
- Massnahmen nach dem Stand der Technik, mit Wirksamkeitsnachweis.
- Lieferkette
- Sicherheit in den Beziehungen zu direkten Lieferanten bewerten und steuern.
- Meldepflichten
- Erhebliche Vorfälle gestuft melden, mit kurzen ersten Fristen.
- Registrierung
- Erfassung bei der zuständigen Behörde innerhalb der gesetzlichen Frist.
- Leitungsverantwortung
- Billigung, Überwachung und Schulungspflicht auf Leitungsebene.
Wie SCRM das abbildet
Kundenanforderungen als Vorgang
Wer verlangt welchen Nachweis bis wann – mit Verantwortlichem statt im Postfach.
Sicherheitsprofil je Lieferant
Ihre eigene Kette bewertet, weil die Anforderung weitergereicht wird.
Nachweise mit Ablauf
Zertifikate und Erklärungen erneuert, bevor der Kunde nachfragt.
Vorfallhistorie
Meldungen und Massnahmen dokumentiert, für beide Richtungen der Kette.
Häufige Fragen
Wir sind Schweizer Zulieferer. Betrifft uns das NISG?
Nicht unmittelbar. Ihr österreichischer Kunde muss aber die Sicherheit seiner direkten Lieferanten bewerten, und diese Bewertung besteht aus Fragen an Sie.
Was ändert sich gegenüber dem alten NISG?
Der Kreis der Einrichtungen ist deutlich grösser, die Anforderungen sind konkreter und die Leitungsorgane stehen ausdrücklich in der Verantwortung.
Wie bereitet man sich als Zulieferer vor?
Mit den Angaben, die in jedem Fragebogen vorkommen: Sicherheitsorganisation, Zertifikate, Meldewege, Unterauftragnehmer. Einmal strukturiert erfasst, danach wiederverwendet.
Stand: Juli 2026. Keine Rechtsberatung.