Die Europäische NIS2-Richtlinie wird in Österreich Wirklichkeit. Das Land setzt damit die strengeren Cybersicherheitsanforderungen der EU um, die insbesondere kritische Infrastrukturen und wichtige Dienste schützen soll. Ab dem 1. Oktober 2026 tritt in Österreich eine Meldepflicht für IT-Sicherheitsvorfälle in Kraft.

Um diese neuen Aufgaben zu bewältigen und die Cybersicherheit landesweit zu koordinieren, richtet Österreich ein eigenes Bundesamt für Cybersicherheit ein. Diese neue Behörde wird zentral für die Registrierung betroffener Unternehmen zuständig sein, die Meldungen verarbeiten und als Ansprechpartner für Fragen zur Umsetzung fungieren.

Die NIS2-Richtlinie legt fest, dass Unternehmen und Behörden, die als Betreiber kritischer Infrastrukturen oder als Anbieter wesentlicher Dienste eingestuft sind, ihre IT-Sicherheit auf ein hohes Niveau heben müssen. Dazu gehören regelmässige Sicherheitsüberprüfungen, Incident-Response-Pläne und eine Meldepflicht bei bedeutsamen Sicherheitsvorfällen. Österreich folgt damit dem europäischen Standard, den auch Nachbarländer implementieren.

Für österreichische und Schweizer KMU, die mit österreichischen Partnern zusammenarbeiten oder Geschäftstätigkeiten dort haben, ist dies relevant. Sie sollten verstehen, dass ihre Partner möglicherweise unter NIS2 fallen und dass Sicherheitsanforderungen damit wachsen. Dies kann Einfluss auf Verträge, Datenschutzverpflichtungen und die erforderliche Sicherheitsausstattung haben. Das neue Bundesamt wird zentrale Informationen bereitstellen und kann bei Fragen herangezogen werden.