NIS2-Richtlinie
Richtlinie (EU) 2022/2555 vom 14. Dezember 2022. Der vollständige Text mit Artikeln und Anhängen ist auf EUR-Lex verfügbar.
Richtlinie im Original lesen
NIS2-Richtlinie · Österreich & EU
Was die Richtlinie regelt, wie Österreich sie umsetzt und wo Sie verlässliche Informationen aus erster Hand finden.
Verständlich aufbereitet. Direkt mit Originalquellen verknüpft.
01 / Der Überblick
NIS2 ist die europäische Richtlinie für ein hohes gemeinsames Cybersicherheitsniveau. Sie stärkt den Schutz von Netz- und Informationssystemen in gesellschaftlich und wirtschaftlich wichtigen Bereichen.
Im Mittelpunkt stehen der Umgang mit Cyberrisiken, die Verantwortung der Leitung und die Meldung erheblicher Sicherheitsvorfälle. Die Richtlinie erweitert den bisherigen europäischen Rahmen und wird durch nationales Recht konkretisiert.
NIS2 bei der Europäischen Kommission ENRichtlinie (EU) 2022/2555 vom 14. Dezember 2022. Der vollständige Text mit Artikeln und Anhängen ist auf EUR-Lex verfügbar.
Richtlinie im Original lesenDas Netz- und Informationssystemsicherheitsgesetz 2026 setzt NIS2 in Österreich um. Den Gesetzestext finden Sie im RIS.
Tagesaktuelle RIS-Fassung öffnenDie Wirtschaftskammer bietet Erläuterungen für Unternehmen, Antworten auf häufige Fragen und einen Ratgeber zur ersten Orientierung.
Zur Übersicht der WKO02 / NIS2 in Österreich
Die Richtlinie gibt den europäischen Rahmen vor. Für die konkrete Anwendung in Österreich sind insbesondere das NISG 2026, einschlägige Verordnungen und die jeweils anwendbaren Sonderregelungen zu prüfen.
Das NISG 2026 wurde am 23. Dezember 2025 als BGBl. I Nr. 94/2025 kundgemacht. Nach § 51 treten die zentralen Bestimmungen am 1. Oktober 2026 in Kraft. Einzelne vorbereitende Bestimmungen gelten bereits früher.
Einordnung zum Redaktionsstand 12.09.2026. Inkrafttreten, Übergangsbestimmungen und konkrete Fristen bitte immer im aktuellen Rechtstext nachlesen.
Kundmachung im Bundesgesetzblatt PDFNetz- und Informationssystemsicherheitsgesetz 2026
Die tagesaktuelle Fassung zeigt die an diesem Tag geltenden Bestimmungen. Noch nicht geltende Teile stehen in der Kundmachung bzw. in der entsprechenden zukünftigen RIS-Fassung.
Die NIS-Anlaufstelle erläutert den europäischen Rahmen. Achten Sie bei weiterführenden Dokumenten darauf, ob sie noch das bisherige NISG oder bereits NIS2 betreffen.
03 / Der Anwendungsbereich
Eine Branche allein entscheidet das noch nicht. Tätigkeit, Unternehmensgröße, verbundene Unternehmen und gesetzliche Sonderfälle müssen gemeinsam betrachtet werden.
NIS2 erfasst bestimmte Einrichtungen in 18 Sektoren, etwa Energie, Verkehr, Gesundheit, digitale Infrastruktur, produzierendes Gewerbe und öffentliche Verwaltung. Die genaue Tätigkeit muss unter eine gesetzliche Kategorie fallen.
Artikel 2 und Anhänge I & IIGrundsätzlich stehen mittlere und große Einrichtungen der erfassten Sektoren im Fokus. Für bestimmte Einrichtungen gelten größenunabhängige Regeln. Auch die Berücksichtigung verbundener Unternehmen kann relevant sein.
Einstufung in den WKO-FAQsKunden können Sicherheitsanforderungen vertraglich an Lieferanten und IT-Dienstleister weitergeben. Das bedeutet für sich allein noch keine unmittelbare Einstufung als wesentliche oder wichtige Einrichtung.
Lieferkette bei der WKOEine erste Orientierung für Ihr UnternehmenDer WKO-Ratgeber hilft beim Einstieg. Eine verbindliche Einzelfallprüfung ersetzt er nicht.
Zum WKO-Ratgeber04 / Die zentralen Anforderungen
Die folgenden Themen geben einen vereinfachten Überblick. Welche Pflichten konkret gelten, ergibt sich aus dem anwendbaren Recht und der Situation der Einrichtung.
Leitungsorgane müssen Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und an Schulungen teilnehmen.
NIS2-Richtlinie · Artikel 20Angemessene technische, operative und organisatorische Maßnahmen umfassen unter anderem Risikoanalyse, Zugriffsschutz, Schulungen und die Prüfung ihrer Wirksamkeit.
NIS2-Richtlinie · Artikel 21Zum Risikomanagement gehören der Umgang mit Vorfällen, Backups, Wiederherstellung, Krisenmanagement und die Sicherheit von Lieferantenbeziehungen.
NIS2-Richtlinie · Artikel 21Für erhebliche Sicherheitsvorfälle sind gestufte Meldungen vorgesehen. Auslöser, Fristen, Zuständigkeiten und Sonderregeln müssen im konkreten Fall geprüft werden.
NIS2-Richtlinie · Artikel 23Für Österreich konkret nachlesen: Das NISG 2026 regelt unter anderem Registrierung, Risikomanagement, Nachweise und Vorfallmeldungen. Eine allgemeine Themenliste ist kein Nachweis der Rechtskonformität. Zu den FAQs von WKO und NIS-Behörde
05 / Direkt zur Quelle
Gesetzestexte, behördliche Informationen und praktische Hilfen von WKO, BSI und CERT.at – mit klarer Herkunft und direktem Link zum jeweiligen Anbieter. Externe Weblinks öffnen in einem neuen Tab.
Die Leitfäden des deutschen Bundesamts für Sicherheit in der Informationstechnik (BSI) bieten ergänzende technische Orientierung. Sie ersetzen keine Prüfung der österreichischen Rechtslage und sind für sich allein kein Nachweis der NISG-Konformität.
Ursprünglich zusammengestellt am ; um BSI, CERT.at und die EU-Durchführungsverordnung ergänzt am . Externe Inhalte können sich ändern. Rechtstexte sind von erläuternden Informationsangeboten zu unterscheiden. Die Verlinkung bedeutet keine Kooperation, Beauftragung oder Empfehlung dieser Website durch die genannten Institutionen.
06 / Kurz erklärt
Die Antworten dienen der allgemeinen Orientierung. Die verlinkten Originalquellen helfen Ihnen, die Details nachzulesen.
NIS2 ist eine EU-Richtlinie. Das NISG 2026 ist das österreichische Bundesgesetz zu ihrer Umsetzung. Für die Beurteilung einer Einrichtung sind die jeweils anwendbaren europäischen und nationalen Vorschriften gemeinsam zu betrachten.
Zum österreichischen Gesetz im RISNach § 51 NISG 2026 ist dies der 1. Oktober 2026. Bestimmte vorbereitende Regelungen gelten früher. Daraus folgt keine einheitliche Frist für alle einzelnen Pflichten. Bitte prüfen Sie den jeweiligen Tatbestand und die Übergangsregeln.
§ 51 in der Kundmachung lesen (PDF)Nein. Es gibt Sonderfälle unabhängig von der Größe. Außerdem können Unternehmensverbindungen und vertragliche Anforderungen aus Lieferketten eine Rolle spielen. Eine pauschale Aussage anhand der Mitarbeiterzahl reicht deshalb nicht aus.
Zur Einordnung in den WKO-FAQsNein. nis2-richtlinie.at wird von mea IT Services e.U. betrieben und dient der allgemeinen Information. Die Website ist keine behördliche Auskunftsstelle und ersetzt keine individuelle fachliche oder rechtliche Beratung. Offizielle Auskünfte finden Sie bei den jeweils zuständigen Stellen.
Zur NIS-Anlaufstelle des BMINein. Die Inhalte können und sollen weder eine individuelle fachliche oder rechtliche Beratung noch eine behördliche Entscheidung, ein Audit oder eine Zertifizierung ersetzen. Sie enthalten keine Zusage, dass eine Einrichtung bestimmte Vorschriften erfüllt.
Hinweise zur Nutzung und Haftung lesenVon der Information zur Umsetzung
Wenn Sie aus der allgemeinen Orientierung konkrete technische Maßnahmen ableiten möchten, unterstützt Sie mea IT Services.
Technische NIS2-Beratung, strukturierte Bestandsaufnahme und Begleitung bei der Planung und Umsetzung von Sicherheitsmaßnahmen.
Zur NIS2-BeratungIT-Beratung, Betreuung und digitale Lösungen aus Bruck an der Mur. Erfahren Sie mehr über unser Unternehmen und unsere Leistungen.
mea IT Services kennenlernenBeide Angebote werden von mea IT Services betrieben. Für verbindliche rechtliche Beurteilungen ziehen Sie bitte eine entsprechend befugte Rechtsberatung hinzu.
Transparenz & Verantwortung
nis2-richtlinie.at wird von mea IT Services e.U. betrieben und dient der allgemeinen Information. Die Website ist keine behördliche Auskunftsstelle und ersetzt keine individuelle fachliche oder rechtliche Beratung.
Die Inhalte dieser Website werden nach bestem Wissen und Gewissen recherchiert, zusammengestellt, aufbereitet und zur Verfügung gestellt. Trotz sorgfältiger Bearbeitung können Fehler, Auslassungen oder zwischenzeitliche Änderungen nicht ausgeschlossen werden. Eine Gewähr für Aktualität, Richtigkeit, Vollständigkeit und Eignung für einen bestimmten Zweck wird nicht übernommen.
Bitte prüfen Sie die Informationen vor ihrer Verwendung stets auf Aktualität, Richtigkeit und Anwendbarkeit anhand der offiziellen Quellen.
Die Informationen sind keine verbindliche Beurteilung Ihrer Betroffenheit, keine behördliche Auskunft und kein Nachweis der Rechtskonformität. Gesetzlich zwingende Haftung bleibt unberührt. Einzelheiten, auch zu externen Links, finden Sie im vollständigen Disclaimer.