Anwendungsbereich
Fällt mein Unternehmen unter das NISG 2026?
Die Grundregel ist, dass Einrichtungen unter das NISG 2026 fallen, wenn sie zumindest in einem NIS-Sektor tätig sind (Anlage 1 und 2 NISG 2026) sowie mindestens mittlere Größe erreichen. Zusätzlich gibt es weitere Sonderfälle, insbesondere im Sektor der digitalen Infrastruktur, sowie größenunabhängige Einstufungen als wichtig oder wesentlich.
Nutzen Sie für eine schnelle Ersteinschätzung und weitere Hinweise (insb. hinsichtlich der Größenberechnung) den Online-Ratgeber NIS2 der Wirtschaftskammer Österreich (WKO).
Was ist eine „Einrichtung“ im Sinne des NISG 2026?
Das NISG 2026 definiert eine „Einrichtung“ als eine natürliche Person oder nach dem an ihrem Sitz geltenden nationalen Recht geschaffene und anerkannte juristische Person oder eingetragene Personengesellschaft, die in eigenem Namen Rechte ausüben und Pflichten unterliegen kann.
Welche Einrichtungen unterliegen dem NISG 2026 in Österreich (örtlicher Anwendungsbereich)?
Wesentliche und wichtige Einrichtungen sowie Anbieter von Domänennamen-Registrierungsdiensten unterliegen den Bestimmungen des NISG 2026 grundsätzlich dann, wenn sie in Österreich niedergelassen sind.
Davon abweichend gelten die Vorschriften auch für bestimmte Einrichtungen, wenn besondere Anknüpfungspunkte zu Österreich vorliegen: Anbieter öffentlicher Kommunikationsnetze oder öffentlich zugänglicher elektronischer Kommunikationsdienste unterliegen dem NISG, sofern sie ihre Dienste in Österreich erbringen. Für eine Reihe digitaler Dienste – etwa DNS-Diensteanbieter, TLD-Namenregister, Cloud- und Rechenzentrumsanbieter, Managed Services, Online-Marktplätze, Suchmaschinen oder soziale Netzwerke – ist entscheidend, ob sie ihre Hauptniederlassung in Österreich haben oder keinen Vertreter in der EU bestellt haben.
Als Hauptniederlassung gilt jener Mitgliedstaat, in dem die wesentlichen Entscheidungen zu den Risikomanagementmaßnahmen getroffen werden. Ist dies nicht eindeutig feststellbar, kommt es darauf an, wo die Maßnahmen tatsächlich umgesetzt werden; kann auch das nicht bestimmt werden, ist auf die Niederlassung mit der höchsten Beschäftigtenzahl in der EU abzustellen (vgl. § 28 NISG 2026).
Wie erfolgt die Prüfung der Betroffenheit?
Die Prüfung der Betroffenheit einschließlich der Pflicht zur Registrierung als wesentliche oder wichtige Einrichtung ist durch die Einrichtung selbst durchzuführen. Eine Einstufung durch die Cybersicherheitsbehörde ist im NISG 2026 nicht vorgesehen.
Nutzen Sie als unverbindliche Hilfestellung den Online-Ratgeber NIS2 der Wirtschaftskammer Österreich (WKO).
Zur FAQ-Übersicht
Letzte Aktualisierung: 25. September 2026