NISG 2026 · NIS2 in Österreich · ab 1. Oktober 2026

NISG 2026 Software: Betroffenheit, Registrierung, Selbstdeklaration.

digi4risk führt Sie in der Reihenfolge durch das Gesetz, in der die Fristen kommen – und legt die Nachweise dort ab, wo die Behörde sie später sehen will. Software und Beratung aus Pressbaum, seit 1992.

Betroffenheits-Check starten   Preise

BGBl. I 94/2025 · kundgemacht 23.12.2025
23.12.2025
Kundmachung
erledigt
01.10.2026
Pflichten gelten · Meldepflicht 24 h / 72 h
Tage
31.12.2026
Registrierung § 29
Tage
+ 12 Monate
Selbstdeklaration § 33
2027ab Eintritt der Registrierungspflicht
Betroffenheits-Check

Fünf Fragen. Ein erstes Ergebnis.

Das NISG 2026 erfasst wesentliche und wichtige Einrichtungen ab mittlerer Größe in 18 Sektoren – und mittelbar deren Lieferanten. Der Check gibt eine Orientierung; die verbindliche Einstufung machen wir im Erstgespräch.

Keine Daten werden übertragen. Der Check läuft nur in Ihrem Browser.

§ 32 NISG 2026 · Art. 21 NIS2

Zehn Mindestmaßnahmen – und wo sie im System liegen.

digi4risk arbeitet prozessgetrieben: Sie dokumentieren, was Sie tun; das System leitet daraus ab, welcher Nachweis für welche Norm erfüllt ist. Ein Nachweis bedient NISG 2026, ISO 27001:2022 und IT-Grundschutz zugleich.

  1. Risikoanalyse und SicherheitskonzepteRisikoregister nach ISO 27005 / BSI 200-3, Statement of Applicability, Maßnahmenplan.
  2. Bewältigung von SicherheitsvorfällenVorfall-Workflow mit Fristen 24 h / 72 h / 1 Monat, Meldeentwurf für die Cybersicherheitsbehörde.
  3. Betriebskontinuität, Backup, KrisenmanagementNotfallpläne, Wiederanlauf-Tests, Verantwortliche und Erreichbarkeiten.
  4. Sicherheit der LieferketteLieferanten aus dem CRM, Fragebögen, Risikobewertung, Vertragsnachweise.
  5. Erwerb, Entwicklung, Wartung – SchwachstellenmanagementAsset-Register, Patch-Nachweise, Schwachstellen-Tickets.
  1. Bewertung der WirksamkeitInterne Audits, Kennzahlen, Management-Review – automatisch aus den Modulen zusammengezogen.
  2. Cyberhygiene und SchulungenSchulungsmodul mit Nachweis je Person – auch für die Geschäftsführung nach § 31.
  3. Kryptografie und VerschlüsselungRichtlinien-Lebenszyklus mit Freigabe, Version und Kenntnisnahme.
  4. Personalsicherheit, Zugriffskontrolle, Asset-ManagementEintritt, Wechsel, Austritt als Checkliste mit Berechtigungsentzug.
  5. MFA und gesicherte KommunikationNachweis der Umsetzung je System, Ausnahmen mit Begründung und Ablauf.
So läuft es ab

Von der Betroffenheit zur Selbstdeklaration.

Die Registrierung ist eine Formalität mit sieben Angaben. Die Selbstdeklaration zwölf Monate später ist keine: Sie verlangt Aussagen zu Netz- und Informationssystemen, Lieferkette und Risikoanalyse. Wer die Nachweise laufend erfasst, erzeugt die Deklaration per Knopfdruck.

Zertifizierungs-Check buchen

Woche 1

Zertifizierungs-Check: Betroffenheit, Lücken, Maßnahmenplan. Ergebnis für die Geschäftsführung.

Wochen 2–4

Installation, Assets und Lieferanten importieren, Verantwortliche festlegen, Schulung der Leitung.

Bis 31.12.2026

Registrierung mit den sieben Angaben nach § 29, Kontaktstelle benennen.

Laufend

Nachweise erfassen, Vorfälle melden, jährliches Review. Selbstdeklaration aus dem Bestand.

Für Lieferanten

Nicht betroffen – aber gefragt.

Betroffene Einrichtungen müssen ihre Lieferkette absichern und holen bei IT-Dienstleistern, Softwareherstellern und Wartungsfirmen Nachweise ein. Ein Zertifikat verlangt das Gesetz nicht. Eine belastbare, aktuelle Antwort schon.

Nachweis-Paket anfragen

Nachweis light

Selbstauskunft, Maßnahmenliste, Ansprechpartner, Verantwortlichkeiten. In Tagen fertig.

Kundenfragebögen

Fragebogen importieren, aus dem Bestand beantworten, Export als PDF oder Tabelle.

Kein Systemwechsel

Wenn später ISO 27001 verlangt wird, bleibt der Bestand – nur der Umfang wächst.

Mit Ihrem IT-Partner

Ihr Systemhaus kann digi4risk als Partner betreiben – oder wir tun es.

§ 31 NISG 2026

Die Geschäftsführung ist persönlich in der Pflicht.

Leitungsorgane müssen die Risikomanagementmaßnahmen genehmigen, überwachen und an Cybersicherheitsschulungen teilnehmen. Bei Verstößen drohen Strafen bis 10 Mio. € oder 2 % des Umsatzes; Organisationsverstöße wie eine fehlende Registrierung bis 50.000 €.

Schulung mit Nachweis

Teilnahme und Inhalt liegen im Schulungsmodul – abrufbar im Audit.

Freigabe dokumentiert

Genehmigung von Richtlinien und Risikobehandlung mit Datum und Person.

Dashboard für die Leitung

Stand der Maßnahmen, offene Risiken, Fristen – ohne Fachsprache.

Management-Review

Jährlicher Bericht wird aus allen Modulen zusammengestellt.

Preise · Stand 08/2026

Drei Wege, ein System.

Zertifizierungs-Check

1.490 € / 1 Tag

Betroffenheit, Lücken, Maßnahmenplan. Ergebnis als Dokument für die Geschäftsführung.

Check buchen

Software

ab 250 € / Monat

digi4risk zur Selbstnutzung oder mit Ihrem IT-Partner.

Anfragen

ISMS-Betrieb

ab 500 € / Monat

Software plus Begleitung: Reviews, Fristenkontrolle, Audit-Vorbereitung.

Anfragen

Alle Preise netto. Beratung ist über KMU.DIGITAL förderbar – wir prüfen das im Erstgespräch. Alle Module der Plattform: digi4business.

Häufige Fragen zum NISG 2026

Kurz beantwortet.

Bin ich vom NISG 2026 betroffen?

Wenn Ihr Unternehmen in einem der 18 Sektoren tätig ist und mindestens 50 Mitarbeitende oder 10 Mio. € Umsatz bzw. Bilanzsumme hat, sehr wahrscheinlich ja. Einige Sonderfälle wie DNS- oder Vertrauensdiensteanbieter sind unabhängig von der Größe erfasst. Der Check oben gibt eine erste Orientierung.

Bis wann muss ich mich registrieren?

Innerhalb von drei Monaten nach Inkrafttreten, also bis 31. Dezember 2026. Wer später betroffen wird, hat drei Monate ab Eintritt der Voraussetzungen.

Was ist die Selbstdeklaration?

Ein strukturierter Bericht über die umgesetzten Risikomanagementmaßnahmen, fällig zwölf Monate nach Eintritt der Registrierungspflicht. Er umfasst insbesondere Netz- und Informationssysteme, Lieferkettensicherheit und die Ergebnisse der Risikoanalyse.

Brauche ich ISO 27001 für das NISG 2026?

Nein. Das Gesetz verlangt keine Zertifizierung. Wer ISO 27001 hat, erfüllt aber die meisten Anforderungen bereits. digi4risk führt beides im selben Nachweis-Katalog.

Was passiert bei einem Sicherheitsvorfall?

Erhebliche Vorfälle sind binnen 24 Stunden als Frühwarnung, binnen 72 Stunden als Meldung und binnen eines Monats als Abschlussbericht zu melden. digi4risk startet die Fristen mit dem Vorfall und bereitet die Meldung vor.

Was kostet NIS2-Software?

digi4risk ab 250 € pro Monat, begleiteter Betrieb ab 500 € pro Monat, Zertifizierungs-Check 1.490 € für einen Tag. Beratung ist über KMU.DIGITAL förderbar.

Wo liegen die Daten?

In Österreich bzw. der EU oder auf Ihrem eigenen Server.

Erstgespräch

30 Minuten, dann wissen Sie, was fehlt.

Wir klären Betroffenheit, den nächsten sinnvollen Schritt und ob KMU.DIGITAL greift.

Schindler IT-Solutions GmbH
Fünkhgasse 32a/Haus 2, 3021 Pressbaum
Telefon +43 2262 672040
E-Mail office@schindler-it.com

Anfrage
Vorname
Nachname
optional
Datenschutzerklärung
Sending