Ab Donnerstag wird es ernst

NIS2: Österreichs Unternehmen tappen im Dunkeln

Dunkel

Ab Donnerstag gilt in Österreich das NISG 2026. Noch im Frühjahr hatten die meisten Unternehmen weder die Fristen im Blick noch zentrale Sicherheitsmaßnahmen umgesetzt, wie EY mitteilt.

Am 1. Oktober 2026 tritt in Österreich das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) in Kraft, die nationale Umsetzung der EU-Richtlinie NIS2. Rund 4.000 mittlere und große Unternehmen aus 18 Sektoren müssen dann Mindeststandards für ihre Cybersicherheit erfüllen. Die Pflichten reichen vom Risikomanagement über Melde- und Registrierungspflichten bis zur persönlichen Haftung der Geschäftsleitung.

Anzeige

Vorbereitet sind darauf offenbar nur wenige. Das legt eine Umfrage der Beratungsfirma EY nahe, für die im April 2026 insgesamt 200 Geschäftsführer sowie Verantwortliche für IT-Sicherheit und Datenschutz aus österreichischen Unternehmen ab 20 Mitarbeitern befragt wurden.

44 Prozent können Betroffenheit nicht einschätzen

Die grundlegendste Frage, nämlich ob das Gesetz überhaupt für das eigene Unternehmen gilt, konnten 44 Prozent der Befragten nicht beantworten. Nur 6 Prozent stuften sich als wesentliche Einrichtung ein, 9 Prozent als wichtige Einrichtung. Weitere 10 Prozent rechneten mit einer indirekten Betroffenheit, etwa als Zulieferer. Bei 9 Prozent lief die Prüfung zum Zeitpunkt der Befragung noch, 21 Prozent hielten sich für nicht betroffen.

Am größten war die Unsicherheit bei Firmen mit weniger als 10 Millionen Euro Jahresumsatz (44 Prozent). In der Umsatzklasse zwischen 10 und 50 Millionen Euro lag der Anteil bei 23 Prozent, bei Unternehmen über 51 Millionen Euro bei 36 Prozent.

Anzeige

„Die Feststellung der eigenen Betroffenheit ist der unverzichtbare erste Schritt – und der hätte längst erfolgen müssen.“

Gottfried Tonweber, Leiter Cybersecurity bei EY Österreich.


Fristen weitgehend unbekannt

Noch deutlicher fallen die Wissenslücken bei den Fristen aus. 61 Prozent der Befragten kannten die im NISG 2026 vorgesehenen Termine nicht, weitere 10 Prozent nur teilweise. 7 Prozent kannten sie zwar, hielten eine fristgerechte Umsetzung aber für gefährdet. Nur 22 Prozent waren vollständig informiert und sahen sich auf Kurs.

Registrieren müssen sich betroffene Unternehmen bis zum 31. Dezember 2026, die Selbstdeklaration ist bis zum 1. Oktober 2027 fällig. EY-Director Bernhard Zacherl warnt davor, diese Zeiträume als Puffer zu verstehen: Bis dahin müssten Zuständigkeiten festgelegt, Risiken analysiert und Sicherheitsmaßnahmen umgesetzt sein.

Auch hier gilt: Je größer das Unternehmen, desto besser der Informationsstand. Bei Firmen unter 10 Millionen Euro Umsatz kannten 62 Prozent die Fristen nicht, bei jenen über 51 Millionen Euro nur 29 Prozent.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Lieferkette ist die größte Baustelle

Entsprechend schleppend verlief die praktische Umsetzung. Bei 69 Prozent der Unternehmen war im April in keinem der abgefragten NIS2-Maßnahmenbereiche die Umsetzung weitgehend abgeschlossen. Am weitesten waren die Firmen noch bei Risikoanalyse und Sicherheitskonzept (24 Prozent). Schulungen und Managementverantwortung, Kryptografie und Zugangskontrollen sowie kontinuierliche Überwachung kamen jeweils auf 23 Prozent. Incident-Handling und Meldeprozesse sowie Business Continuity lagen bei je 22 Prozent.

Das Schlusslicht bildeten Lieferketten- und Drittparteienmanagement sowie Sicherheitsanforderungen an Beschaffung und Entwicklung mit jeweils 18 Prozent. Gerade die Absicherung der Lieferkette gilt als einer der Kernpunkte von NIS2.

Firmen mit KI-Einsatz etwas besser aufgestellt

EY hat die Ergebnisse auch danach aufgeschlüsselt, ob Unternehmen KI-Technologien im Bereich Cybersecurity einsetzen. Diese Gruppe schnitt durchweg besser ab: Nur 34 Prozent konnten ihre Betroffenheit nicht einschätzen (ohne KI: 47 Prozent), 49 Prozent kannten die Fristen nicht (ohne KI: 63 Prozent). Ob der KI-Einsatz dafür ursächlich ist oder ob schlicht Unternehmen mit ohnehin höherem Sicherheitsbudget eher auf solche Werkzeuge setzen, lässt die Auswertung offen.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.