Ratgeber Gewerbe
NISG 2026: Mein Betrieb ist zu klein – warum bekomme ich trotzdem einen Sicherheitsfragebogen?
Ein Auftraggeber schickt eine Liste mit Fragen zu Datensicherung, Zugriffsrechten und Notfallplänen. Dazu eine Vertragsergänzung, die ich unterschreiben soll. Ich habe vier Mitarbeitende und war mir sicher, dass mich das neue Cybersicherheitsgesetz nichts angeht. Beides stimmt gleichzeitig – und genau das ist der Punkt, den kaum jemand erklärt.
Die kurze Antwort
Die Pflicht trifft Ihren Auftraggeber. Weitergegeben wird sie über den Vertrag
Ab 1. Oktober 2026 gilt das Netz- und Informationssystemsicherheitsgesetz 2026. Es verpflichtet erfasste Einrichtungen zu Risikomanagementmaßnahmen – und dazu zählt ausdrücklich die Sicherheit der Lieferkette einschließlich der sicherheitsbezogenen Aspekte der Beziehungen zu den unmittelbaren Anbietern und Diensteanbietern.
Wer erfasst ist, muss also die Schwachstellen seiner direkten Zulieferer und Dienstleister bewerten und die Gesamtqualität ihrer Cybersicherheitspraxis berücksichtigen. Das lässt sich nur erledigen, indem man fragt. Deshalb der Fragebogen.
Für Sie heißt das: kein neuer Gesetzesauftrag, sondern ein neues Auftragskriterium. Wer nicht antwortet, verstößt gegen kein Gesetz – verliert aber unter Umständen den Auftrag.
Erste Prüfung
Bin ich womöglich doch selbst erfasst?
Diese Frage gehört zuerst geklärt, weil die Antwort alles Weitere ändert. Erfasst ist ein Betrieb nur, wenn beide Bedingungen zutreffen: Er ist in einem der achtzehn Sektoren der Anlagen 1 und 2 tätig, und er erreicht die Größenschwelle.
Die Größenschwelle
Als mittleres Unternehmen gilt, wer mindestens 50 Mitarbeitende beschäftigt – oder einen Jahresumsatz von über zehn Millionen Euro erzielt und zugleich eine Bilanzsumme von über zehn Millionen Euro aufweist.
Das „und“ zwischen Umsatz und Bilanzsumme wird oft überlesen. Ein Handelsbetrieb mit hohem Umsatz, aber schlanker Bilanz erreicht die Schwelle über diesen Weg nicht.
Bei Konzernstrukturen wird jede juristische Person gesondert geprüft. Werte verbundener und anteilig auch die von Partnerunternehmen werden dabei hinzugerechnet.
Vier Ausnahmen ohne Größengrenze
Unabhängig von der Betriebsgröße erfasst sind Vertrauensdiensteanbieter, Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste, TLD-Namenregister und DNS-Diensteanbieter sowie Betriebe, die als alleiniger Anbieter eines für die Gesellschaft essenziellen Dienstes in Österreich auftreten.
Wer in einem dieser Bereiche tätig ist, sollte die Betroffenheit sorgfältig prüfen lassen, auch als Kleinstbetrieb.
Die Prüfung liegt beim Betrieb selbst – eine Verständigung durch die Behörde ist die Ausnahme. Die Wirtschaftskammer stellt dafür einen kostenlosen Online-Ratgeber zur Betroffenheitsprüfung bereit. Das ist der schnellste Weg zu einer Ersteinschätzung.
Was gefragt wird
Woher die Fragen kommen – und was dahintersteckt
Die Fragebögen sehen unterschiedlich aus, folgen aber demselben Raster. Das Gesetz zählt zehn Bereiche auf, die erfasste Einrichtungen abdecken müssen. Was davon nach unten weitergereicht wird, betrifft in der Praxis meist diese Punkte.
- Datensicherung und Wiederherstellung. Nicht nur, ob gesichert wird – sondern wie oft, wohin, und ob eine Wiederherstellung schon einmal geprobt wurde.
- Zugriffskontrolle und Personal. Wer hat Zugriff worauf, was passiert bei einem Austritt, gibt es geteilte Zugänge.
- Mehr-Faktor-Authentifizierung. Das Gesetz nennt sie ausdrücklich. Auf Fragebögen taucht sie fast immer auf, oft als erste Ausschlussfrage.
- Umgang mit Schwachstellen. Werden Updates eingespielt, gibt es dafür eine Zuständigkeit und einen Rhythmus.
- Vorfallsbewältigung. Was passiert bei einem Angriff, wer wird verständigt, in welcher Frist – und ob der Auftraggeber informiert wird.
- Cyberhygiene und Schulung. Ob Mitarbeitende geschult werden, etwa zum Erkennen von Phishing.
- Verschlüsselung. Wie Daten übertragen und gespeichert werden.
Der wichtigste Punkt für kleine Betriebe steht im Gesetz selbst: Die Maßnahmen müssen verhältnismäßig sein. Ausdrücklich zu berücksichtigen sind der Stand der Technik, die Kosten der Umsetzung, das Ausmaß der Risikoexposition und die Größe der Einrichtung. Von einem Vier-Personen-Betrieb wird nicht dasselbe erwartet wie von einem Industriekonzern.
Praktische Hilfestellung samt Musterdokumenten bietet die Wirtschaftskammer unter Basismaßnahmen für Informationssicherheit im Unternehmen. Wer die dort beschriebenen Grundlagen umgesetzt hat, kann die meisten Fragebögen belegbar beantworten.
Zwei Ebenen
Behördenpflicht oder Vertragspflicht – der Unterschied ist wesentlich
Für erfasste Einrichtungen
Registrierung bis 31. Dezember 2026, Selbstdeklaration zum Stand der Maßnahmen bis 30. September 2027. Erhebliche Vorfälle sind dreistufig zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht spätestens einen Monat nach der Frühwarnung.
Der Strafrahmen ist gestaffelt. Für Kernpflichten reicht er bei wesentlichen Einrichtungen bis zu zehn Millionen Euro oder zwei Prozent des Konzernjahresumsatzes, bei wichtigen Einrichtungen bis zu sieben Millionen Euro oder 1,4 Prozent. Organisatorische Verstöße wie eine versäumte Registrierung sind mit bis zu 50.000 Euro bedroht, im Wiederholungsfall bis zu 100.000 Euro.
Für Zulieferbetriebe
Keine Registrierung, keine Meldepflicht gegenüber der Behörde, kein Bußgeldrisiko aus dem NISG. Was entsteht, entsteht aus dem Vertrag: Zusicherungen zu Sicherheitsmaßnahmen, Informationspflichten bei Vorfällen, mitunter Prüfrechte des Auftraggebers oder Vertragsstrafen.
Genau deshalb gehören solche Vertragsergänzungen gelesen, bevor sie unterschrieben werden. Eine zugesicherte Reaktionszeit im Vorfall ist eine Verpflichtung wie jede andere – und sie kann teurer werden als die Maßnahme selbst.
Eine Klarstellung, weil sie häufig falsch zu lesen ist: Von einer persönlichen Haftung der Geschäftsführung ist in vielen Beiträgen die Rede. Das Gesetz verwendet den Begriff nicht. Es verpflichtet die Leitungsorgane, die Maßnahmen zu billigen, ihre Umsetzung zu überwachen und an eigens dafür gestalteten Schulungen teilzunehmen. Bei wesentlichen Einrichtungen kann die Behörde im Extremfall vorübergehend untersagen, Leitungsaufgaben wahrzunehmen. Das ist etwas anderes als eine Haftungsnorm.
Noch nicht abschließend
Was zum Zeitpunkt dieses Beitrags offen ist
Für die digitalen Sektoren – etwa Cloud-, Rechenzentrums- und Managed-Service-Anbieter – gibt es bereits eine EU-Durchführungsverordnung, die die technischen und methodischen Anforderungen festlegt. Für alle übrigen Sektoren ist eine nationale Verordnung angekündigt, die es bislang nicht gibt.
Die Wirtschaftskammer empfiehlt deshalb, sich vorerst an der EU-Durchführungsverordnung und den zugehörigen ENISA-Leitlinien zu orientieren. Die zehn Maßnahmenbereiche selbst gelten unabhängig davon ab dem ersten Tag – eine Übergangsfrist gibt es nicht. Offen ist die Detailtiefe, nicht die Pflicht.
Auch die Form der Registrierung wird erst durch Verordnung festgelegt. Wer erfasst ist, sollte die Entwicklung im Auge behalten und nicht bis Dezember warten.
Meine Perspektive
Wo eine Versicherung hilft – und wo nicht
Ich bin Versicherungsmakler, kein IT-Sicherheitsberater. Für die Umsetzung der Maßnahmen sind Fachleute aus der IT-Sicherheit zuständig; die Wirtschaftskammer führt dazu ein eigenes Verzeichnis. Was ich beurteilen kann, ist die Schnittstelle zur Absicherung – und dort gibt es drei Punkte, die regelmäßig missverstanden werden.
Eine Polizze stellt keine Konformität her. Sie ist kein Nachweis gegenüber einem Auftraggeber und ersetzt keine einzige Maßnahme. Wer einen Fragebogen mit dem Hinweis auf eine bestehende Cyberdeckung beantwortet, hat ihn nicht beantwortet.
Die Fragen überschneiden sich. Was ein Auftraggeber wissen will – Sicherung und Wiederherstellung, Zugriffsrechte, Mehr-Faktor-Authentifizierung, Umgang mit Schwachstellen –, fragen Versicherer im Antrag ebenfalls ab. Wer das eine ordnet, hat das andere bereits erledigt. Umgekehrt gilt: Wer diese Punkte nicht belegen kann, wird nicht nur bei Aufträgen schwer tun, sondern auch bei der Versicherbarkeit.
Vertragliche Zusagen sind ein eigenes Risiko. Wer sich gegenüber einem Auftraggeber zu Sicherheitsstandards, Reaktionszeiten oder Informationspflichten verpflichtet, schafft damit eine Haftungsgrundlage, die es vorher nicht gab. Ob und wie weit eine Versicherung solche Ansprüche deckt, ist Bedingungsfrage und gehört vor der Unterschrift geklärt, nicht danach.
Häufige Fragen
Was mich zu diesem Thema erreicht
Muss ich den Fragebogen überhaupt beantworten?
Gegenüber der Behörde nicht – die Pflicht trifft Ihren Auftraggeber, nicht Sie. Gegenüber dem Auftraggeber ist es eine geschäftliche Entscheidung. Er muss die Sicherheit seiner unmittelbaren Anbieter bewerten und wird jene bevorzugen, bei denen das ohne Aufwand gelingt.
Wir sind nur Reinigungsfirma. Warum betrifft uns IT-Sicherheit?
Weil es nicht nur um IT-Leistungen geht. Erfasst ist die Beziehung zu unmittelbaren Anbietern und Diensteanbietern allgemein. Wer Zutritt zu Räumen, Schlüssel, Werksausweise oder einen Zugang zum Auftragsportal hat, ist Teil der Angriffsfläche. Die Fragen fallen dann meist schlanker aus, sie kommen aber.
Reicht eine Bestätigung, dass wir nicht unter das NISG fallen?
In der Regel nicht. Die Frage des Auftraggebers zielt nicht darauf, ob Sie selbst reguliert sind, sondern ob die Zusammenarbeit mit Ihnen ein Risiko darstellt. Diese Bewertung muss er unabhängig von Ihrer Betriebsgröße vornehmen.
Unsere IT liegt bei einem externen Dienstleister. Kann der das nicht beantworten?
Teilweise ja, und es lohnt sich zu fragen – viele IT-Dienstleister halten inzwischen Standardauskünfte bereit. Nicht abnehmen kann er Ihnen das, was in Ihrem Betrieb passiert: wer Zugriff hat, wie mit Austritten umgegangen wird, ob Mitarbeitende geschult sind, wer im Vorfall verständigt wird.
Kann ich mich zertifizieren lassen, um das ein für alle Mal zu erledigen?
Eine Zertifizierung nach einer anerkannten Norm erspart Ihnen viele Einzelfragen, weil sie als Nachweis akzeptiert wird. Ob sich der Aufwand rechnet, hängt davon ab, wie viele erfasste Auftraggeber Sie haben und wie tief deren Anforderungen gehen. Für einen Kleinbetrieb mit einem einzigen betroffenen Kunden ist das meist überdimensioniert.
Ändert das etwas an meiner Cyberversicherung?
Am Vertrag selbst nichts. Zwei Dinge sind aber im Blick zu behalten: Zusätzliche vertragliche Zusagen gegenüber Auftraggebern können Ansprüche begründen, die vorher nicht bestanden. Und wer die Sicherheitsmaßnahmen ohnehin verbessert, sollte prüfen lassen, ob sich dadurch der Zugang zu besseren Deckungen öffnet.
Ebenso dazu
Was bleibt, wenn die Maßnahmen stehen
Sicherheitsmaßnahmen senken die Wahrscheinlichkeit eines Vorfalls, sie beseitigen ihn nicht. Was bei einem Angriff tatsächlich anfällt – Wiederherstellung, Betriebsstillstand, Ansprüche Dritter, Soforthilfe in den ersten Stunden – und woran ein schwaches Produkt erkennbar ist, steht auf der Seite zur Cyberversicherung für Betriebe.
Belege
Quellen
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026), BGBl. I Nr. 94/2025. Online: ris.bka.gv.at (abgerufen am 06.09.2026)
- Wirtschaftskammer Österreich: NISG 2026 – neue Pflichten zur Cybersicherheit für Unternehmen. Stand 25.08.2026, erarbeitet in Kooperation mit der NIS-Behörde im Bundesministerium für Inneres. Online: wko.at (abgerufen am 06.09.2026)
- Wirtschaftskammer Österreich: Die Sicherheit der Lieferkette im NISG 2026. Online: wko.at (abgerufen am 06.09.2026)
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie) sowie Empfehlung 2003/361/EG der Kommission zur Definition von Kleinstunternehmen sowie kleinen und mittleren Unternehmen
Dieser Beitrag gibt den Stand vom 6. September 2026 wieder und ersetzt keine Rechtsberatung. Die nationale Verordnung zu den Risikomanagementmaßnahmen sowie die Verordnung zur Form der Registrierung standen zu diesem Zeitpunkt noch aus.
Nächster Schritt
Vertragsergänzung am Tisch?
Wenn ein Auftraggeber Zusagen zu Sicherheit, Reaktionszeiten oder Informationspflichten verlangt, sehen wir uns an, was davon Ihre bestehenden Deckungen tragen und wo eine Lücke entsteht. Kostenlos, unverbindlich, in Graz und Graz-Umgebung auch bei Ihnen im Betrieb.
