Bin ich von NIS2 betroffen?
Die Antwort hängt von zwei Fragen ab: In welchem Sektor ist Ihr Unternehmen tätig, und wie groß ist es. Hier die Einstufung nach NISG 2026 in einfachen Worten.
1. Die Sektoren
NIS2 unterscheidet Sektoren mit hoher Kritikalität und sonstige kritische Sektoren. Zur ersten Gruppe gehören unter anderem Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienste im B2B-Bereich, öffentliche Verwaltung und Weltraum. Zur zweiten Gruppe zählen Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe (etwa Maschinenbau und Elektronik), Anbieter digitaler Dienste und Forschung.
2. Die Größenklassen
Grundregel: Betroffen sind mittlere und große Unternehmen der genannten Sektoren.
- Mittel: 50 bis 249 Mitarbeitende oder 10 bis 50 Millionen Euro Umsatz.
- Groß: ab 250 Mitarbeitenden oder über 50 Millionen Euro Umsatz.
- Klein und Kleinst: grundsätzlich nicht direkt betroffen. Ausnahmen gelten etwa für Vertrauensdienste, TLD-Registries und Teile der digitalen Infrastruktur.
3. Wesentlich oder wichtig?
Große Unternehmen in Hochkritik-Sektoren gelten als wesentliche Einrichtungen, mittlere dort als wichtige Einrichtungen. In den sonstigen kritischen Sektoren gelten betroffene Unternehmen in der Regel als wichtige Einrichtungen. Der Unterschied betrifft vor allem Aufsicht und Strafrahmen, die Pflichten nach Art. 21 sind weitgehend gleich.
4. Der häufigste Fall: indirekt über die Lieferkette
Viele österreichische KMU sind nicht direkt reguliert, bekommen NIS2 aber trotzdem auf den Tisch: Ihr Auftraggeber ist betroffen und muss seine Lieferkette absichern(Art. 21 Abs. 2 lit. d). Er verlangt deshalb einen Sicherheitsnachweis von seinen Zulieferern. Genau dafür gibt es unseren prüfbaren Nachweis mit Prüfnummer und QR-Code.
Häufige Fragen
In der Regel ab 50 Mitarbeitenden oder 10 Millionen Euro Umsatz, im betroffenen Sektor. Einzelne Bereiche sind größenunabhängig erfasst.
Dann sind Sie meist nicht direkt reguliert. Auftraggeber dürfen aber trotzdem einen Nachweis verlangen, und tun das zunehmend.
Die öffentliche Verwaltung ist selbst erfasst und wird Sicherheitsanforderungen verstärkt an Lieferanten weitergeben.
Weiterlesen: NIS2 Checkliste für Österreich oder alle Fristen des NISG 2026.
Orientierung auf Basis der NIS2-Richtlinie und des NISG 2026, keine Rechtsberatung.