NIS-2: Österreichs Unternehmen haben Aufholbedarf
Ab 1. Oktober 2026 gilt das NISG 2026 für rund 4.000 österreichische Unternehmen aus 18 Sektoren. Eine im April durchgeführte Befragung von EY Österreich zeigt jedoch deutliche Informations- und Umsetzungslücken: 44 Prozent der Unternehmen konnten damals ihre eigene Betroffenheit von NIS-2 nicht einschätzen, 61 Prozent kannten die gesetzlichen Fristen nicht. Auch bei zentralen Cybersecurity-Maßnahmen bestand erheblicher Nachholbedarf.

Mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) wird ab 1. Oktober 2026 ein gesetzlicher Mindeststandard für Cybersicherheit für rund 4.000 österreichische Unternehmen aus 18 Sektoren verbindlich. Betroffen sind mittlere und große Unternehmen, die die vorgesehenen Größenschwellen erreichen und einem der im Gesetz angeführten Sektoren angehören.
Die Anforderungen reichen vom Risikomanagement über Melde- und Registrierungspflichten bis zur Verantwortung und persönlichen Haftung der Leitungsorgane. Wie gut österreichische Unternehmen darauf vorbereitet sind, hat EY Österreich im Rahmen seiner Cybersecurity Studie untersucht. Im April 2026 wurden dafür insgesamt 200 Geschäftsführerinnen und Geschäftsführer sowie Führungskräfte aus den Bereichen IT-Sicherheit und Datenschutz von österreichischen Unternehmen ab 20 Mitarbeitenden befragt.
Die damaligen Ergebnisse zeigten erhebliche Unsicherheiten. 44 Prozent der Befragten konnten ein halbes Jahr vor Inkrafttreten des NISG 2026 noch keine belastbare Einschätzung dazu abgeben, ob ihr Unternehmen überhaupt unter die neuen Regelungen fällt. Auch die Beratungspraxis von EY zeigt nach Angaben des Unternehmens kurz vor dem Inkrafttreten weiterhin Aufholbedarf.

„Noch im April konnten 44 Prozent der Unternehmen keine belastbare Einschätzung abgeben, ob sie überhaupt betroffen sind. Doch es ist 5 vor 12: Schon bald müssen Unternehmen Mindeststandards erfüllen“,
sagt Gottfried Tonweber, Partner und Leiter Cybersecurity bei EY Österreich. Neben technischen Schutzmaßnahmen seien klare Verantwortlichkeiten, belastbare Prozesse und ein wirksames Risikomanagement notwendig.
44 Prozent konnten eigene NIS-2-Betroffenheit nicht einschätzen
Bei der Befragung im April ordneten sich sechs Prozent der Unternehmen als wesentliche Einrichtung und neun Prozent als wichtige Einrichtung ein. Weitere zehn Prozent gingen davon aus, indirekt von den Vorgaben betroffen zu sein. Bei neun Prozent wurde die eigene Betroffenheit zum Zeitpunkt der Befragung gerade geprüft. 21 Prozent hielten ihr Unternehmen nach damaliger Einschätzung für nicht betroffen.
Die größte Gruppe bildeten jedoch jene Unternehmen, die keine belastbare Einschätzung vornehmen konnten: Insgesamt 44 Prozent wussten nicht, ob sie unter die neuen Regelungen fallen.
Dabei zeigen die Ergebnisse Unterschiede nach Unternehmensgröße. Von den Unternehmen mit weniger als zehn Millionen Euro Jahresumsatz konnten 44 Prozent ihre Betroffenheit nicht beurteilen. Bei einem Jahresumsatz zwischen zehn und 50 Millionen Euro waren es 23 Prozent. Unter den Unternehmen mit mehr als 51 Millionen Euro Umsatz lag der Anteil bei 36 Prozent.
Unterschiede stellte EY auch mit Blick auf den Einsatz von KI-Technologien im Bereich Cybersecurity fest. Von den Unternehmen, die entsprechende Technologien einsetzen, konnten 34 Prozent ihre NIS-2-Betroffenheit nicht einschätzen. Bei Unternehmen ohne KI-Einsatz waren es 47 Prozent.
„Die Feststellung der eigenen Betroffenheit ist der unverzichtbare erste Schritt – und der hätte längst erfolgen müssen“,
erklärt Tonweber. Ohne diese Klärung könnten Unternehmen weder ihren konkreten Handlungsbedarf bestimmen noch Ressourcen, Verantwortlichkeiten und Umsetzungsmaßnahmen sinnvoll planen.
61 Prozent kannten die gesetzlichen Fristen nicht
Informationslücken bestanden zum Zeitpunkt der Befragung auch bei den vorgesehenen Fristen. 61 Prozent der Unternehmen gaben an, die durch das neue NISG vorgegebenen Fristen nicht zu kennen. Weitere zehn Prozent kannten sie lediglich teilweise. Sieben Prozent waren zwar mit den Fristen vertraut, sahen angesichts ihres damaligen Umsetzungsstands jedoch das Risiko, sie nicht einhalten zu können.
Lediglich 22 Prozent kannten die Fristen vollständig und gingen im April davon aus, ihre Maßnahmen rechtzeitig umsetzen zu können.
Mit der Unternehmensgröße stieg der Informationsstand. Unter den Unternehmen mit weniger als zehn Millionen Euro Umsatz kannten 62 Prozent die Fristen nicht. Bei Unternehmen zwischen zehn und 50 Millionen Euro Umsatz waren es 45 Prozent und bei Unternehmen mit mehr als 51 Millionen Euro 29 Prozent. In der umsatzstärksten Gruppe gaben gleichzeitig 35 Prozent an, die Fristen vollständig zu kennen und bei der Umsetzung auf Kurs zu sein.
Auch beim Einsatz von KI-Technologien zeigt die Studie Unterschiede. 49 Prozent der Unternehmen, die bereits KI einsetzen, kannten die Fristen nicht. Bei Unternehmen ohne KI-Einsatz lag der Anteil bei 63 Prozent.

Bernhard Zacherl, Director im Bereich Cybersecurity bei EY Österreich, warnt davor, die gesetzlichen Fristen als Umsetzungsreserve zu betrachten.
„Die Registrierung muss bis 31. Dezember 2026 erfolgen, die Selbstdeklaration bis 1. Oktober 2027. Davor müssen Unternehmen unter anderem ihre Betroffenheit klären, Zuständigkeiten festlegen, Risiken analysieren und die notwendigen Sicherheitsmaßnahmen umsetzen.“
Zentrale Cybersecurity-Maßnahmen vielfach noch nicht umgesetzt
Die Informationslücken spiegelten sich im April auch im Stand der praktischen Umsetzung wider. Bei 69 Prozent der befragten Unternehmen war in keinem der untersuchten zentralen NIS-2-Maßnahmenbereiche die Umsetzung weitgehend abgeschlossen.
Am weitesten fortgeschritten waren Risikoanalyse und Sicherheitskonzept. Aber auch hier meldeten lediglich 24 Prozent eine weitgehend abgeschlossene Umsetzung. Bei Schulungen und Managementverantwortung sowie bei Kryptographie- und Zugangskontrollen waren es jeweils 23 Prozent. Ebenfalls 23 Prozent hatten die kontinuierliche Überwachung und Wirksamkeitsprüfung weitgehend umgesetzt.
Incident-Handling- und Meldeprozesse sowie Business Continuity und Krisenmanagement waren bei jeweils 22 Prozent weitgehend umgesetzt. Den geringsten Fortschritt verzeichnete EY beim Lieferketten- und Drittparteienmanagement sowie bei den Sicherheitsanforderungen an Beschaffung und Entwicklung. In diesen beiden Bereichen lag der Anteil der Unternehmen mit weitgehend abgeschlossener Umsetzung jeweils bei 18 Prozent.
Besonders ausgeprägt war der Nachholbedarf bei Unternehmen mit weniger als zehn Millionen Euro Umsatz. Dort hatten 74 Prozent in keinem der abgefragten Bereiche ein weitgehend abgeschlossenes Maßnahmenpaket. Bei Unternehmen mit zehn bis 50 Millionen Euro Umsatz lag dieser Anteil bei 47 Prozent, bei Unternehmen mit mehr als 51 Millionen Euro Umsatz bei 48 Prozent.
Auch hier zeigte sich ein Unterschied zwischen Unternehmen mit und ohne KI-Einsatz. Unter den Unternehmen, die KI-Technologien einsetzen, hatten 54 Prozent in keinem der untersuchten Bereiche ein weitgehend abgeschlossenes Maßnahmenpaket. Bei Unternehmen ohne KI-Einsatz waren es 73 Prozent.
Nach Einschätzung von EY haben sich die Unsicherheiten seit der Befragung nicht vollständig aufgelöst.
„Aus unserer Erfahrung haben sich die Unsicherheiten in den letzten Monaten nicht aufgelöst, obwohl NIS-2 nun schon direkt vor der Türe steht“,
sagt Zacherl. Für die Umsetzung brauche es ein koordiniertes Vorgehen, das Technologie, Prozesse und die Verantwortung der Unternehmensleitung gleichermaßen berücksichtigt.
it&d business Redaktion





Kommentare