NIS2 - Was Sie wissen müssen
Was ist NIS2?
Die NIS2-Richtlinie (EU) 2022/2025 ist eine EU-weite Regelung zur Verbesserung der Cybersicherheit. Sie erweitert den Kreis der betroffenen Unternehmen und verlangt einen systematischen Umgang mit Cyberrisiken, Sicherheitsmaßnahmen und Sicherheitsvorfällen.
In Österreich wird die NIS2 durch das Netz- und Informationssicherheitsgesetz 2026 (NISG 2026) umgesetzt. Dieses tritt am 1. Oktober 2026 vollständig in Kraft.
In Deutschland wird die NIS2 durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz / BSIG umgesetzt und ist bereits seit dem 06.12.2025 in Kraft.
Wen betrifft die NIS2 Richtlinie?
Betroffen sind insbesondere Unternehmen in bestimmten kritischen und wichtigen Sektoren. Dazu zählen:
- Energie
- Verkehr
- Gesundheit
- digitale Infrastruktur
- Wasser
- Lebensmittel
- Chemie
- Maschinenbau
- bestimmte Bereiche der Herstellung
- öffentliche Verwaltung
Auch kleinere Unternehmen können in bestimmten Fällen betroffen sein. Zusätzlich können Lieferanten und Dienstleister durch Anforderungen an die Sicherheit der Lieferkette betroffen sein.
Ob Ihr Unternehmen tatsächlich unter die NIS2 fällt, hängt von Branche, Tätigkeit und Unternehmensgröße ab.
Was verlangt die NIS2?
Betroffene Unternehmen müssen ihre Cybersicherheitsrisiken systematisch identifizieren, bewerten und behandeln.
Dazu gehören:
Risikomanagement
Cyberrisiken müssen erkannt, bewertet und durch geeignete Maßnahmen reduziert werden.
Sicherheitmaßnahmen
Unternehmen müssen angemessene technische und organisatorische Maßnahmen umsetzen - beispielsweise für Zugriffsschutz, Backup und Wiederherstellung, Krisenmanagemetn und die Sicherheit der Lieferkette.
Sicherheitsvorfälle
Erhebliche Cybersicherheitsvorfälle müssen innerhalb der gesetzlich vorgesehenen Fristen gemeldet und nachvollziehbar behandelt werden.
Verantwortung der Geschäftsleitung
Die Verantwortung für die Einhaltung der Anforderungen liegt nicht ausschließlich bei der IT. Auch die Geschäftsleitung trägt Verantwortung und muss sich mit der Cybersicherheit auseinandersetzen.
Nachvollziehabrkeit
Unternehmen müssen ihre umgesetzten Maßnahmen und deren Wirksamkeit nachvollziehbar darstellen können. EIn pauschales "Wir sind NIS2-compliant"- Zertifikat gibt es dabei nicht.
NIS2 bedeutet mehr als eine Checkliste
Die Herausforderung besteht nicht darin, einaml eine Liste von Anforderungen abzuhaken.
Informationssicherheit muss dauerhaft gelebt und verbessert werden:
Assets → Risiken → Maßnahmen → Nachweise → Reviews → Kontinuierliche Verbesserungen
Genau hier setzt NISSO an!
NISSO unterstützt KMU dabei, NIS2-Anforderungen in einen strukturierten und dauerhaft gelgten ISMS-Prozess zu übersetzen.
Was NISSO dabei unterstützt
NISSO hilft Unternehmen dabei,
- relevante IT-Assets strukturiert zu erfassen,
- Risiken zu identifizieren und zu bewerten,
- Sicherheitsmaßnahmen zu verwalten,
- Verantwortlichkeiten festzulegen,
- Nachweise zentral zu organisieren,
- Sicherheitsvorfälle zu dokumentieren,
- Backup- und Wiederherstellungsprozesse zu überprüfen,
- regelmäßige Reviews durchzuführen und
- den Stand der Informationssicherheit nachvollziehbar zu dokumentieren.
NISSO ersetzt dabei weder dei Verantwortung des Unternehmens noch die tatsächliche Umsetzung von Sicherheitsmaßnahmen.
Quellenverzeichnis
Offizielle Stellen und Gesetzestexte fur eine vertiefte Prüfung der Anforderungen.
Europaische Kommission
NIS2-Richtlinie im Uberblick
EUR-Lex
Offizieller Gesetzestext der Richtlinie (EU) 2022/2555
Osterreich - RIS BKA
Geltende Fassung des NISG 2026 (Rechtsinformationssystem)
Deutschland - BSIG 2025
BSI-Gesetz (BSIG), BGBl. 2025 I Nr. 301