Jeder achte registrierte Cyberangriff auf österreichische Unternehmen überwindet die bestehenden Schutzmaßnahmen. Das zeigt eine KPMG-Analyse unter 1.396 Firmen, die zugleich erhebliche Lücken bei der Absicherung von Lieferketten offenlegt. Ab dem 1. Oktober 2026 greifen nun die zentralen Pflichten des neuen Netz- und Informationssystemsicherheitsgesetzes (NISG 2026), mit dem Österreich die EU-NIS2-Richtlinie umsetzt.
Was die KPMG-Zahlen aussagen
Die Studie „Cybersecurity in Österreich 2026" von KPMG Österreich, erstellt gemeinsam mit dem Sicherheitsforum Digitale Wirtschaft des Kompetenzzentrums Sicheres Österreich (KSÖ), befragte 1.396 heimische Unternehmen. Das Ergebnis fällt gemischt aus: Zwar berichtet ein Viertel der Befragten (25 Prozent), dass Angriffe auf das eigene Unternehmen stark oder eher zugenommen hätten. Zugleich zeigt sich eine leichte Entspannung bei der Abwehrquote – jeder achte registrierte Angriff überwand die bestehenden Sicherheitsmaßnahmen [1]. Im Vorjahr hatte KPMG noch von jedem siebenten erfolgreichen Angriff berichtet [3].
Deutlich größer als die Frage der reinen Abwehr ist allerdings das strukturelle Defizit. Auf einer Skala von null bis fünf Punkten erreichen die befragten Unternehmen im Durchschnitt nur 2,96 Punkte beim Umsetzungsstand der NISG-2026-Anforderungen. Rund die Hälfte (51 Prozent) kommt auf mindestens drei Punkte und hat damit wesentliche Vorgaben bereits umgesetzt. 16 Prozent liegen dagegen unter zwei Punkten und müssen grundlegende Strukturen erst noch schaffen [1].
Besonders aufschlussreich ist der Blick auf die Selbstwahrnehmung: 24 Prozent der Befragten kennen ihre regulatorische Betroffenheit nicht, weitere 25 Prozent sehen sich von keiner der abgefragten Regelungen betroffen. Das bedeutet jedoch nicht automatisch, dass keine Pflichten bestehen – die Betroffenheit ergibt sich aus Sektor, Unternehmensgröße und Rolle in der Lieferkette [1].
Was das NISG 2026 vorschreibt
Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) setzt die EU-Richtlinie NIS-2 (EU 2022/2555) in österreichisches Recht um. Der Bundesrat verabschiedete das Gesetz am 18. Dezember 2025; es ersetzt das bisherige NIS-Regime [2].
Kern der Regelung ist ein risikobasierter Ansatz: Betroffene Einrichtungen müssen ein Informationssicherheitsrisikomanagement nach anerkannter Methodik etablieren und in das Unternehmensrisikomanagement integrieren. Dazu zählen Risikoanalyse- und Sicherheitskonzepte, Maßnahmen zur Bewältigung von Sicherheitsvorfällen, Backup- und Wiederherstellungsmanagement, Zugriffskontrollen sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation [2].
Neu ist die Verbindlichkeit auf Führungsebene: Die Leitungsorgane wesentlicher und wichtiger Einrichtungen müssen die Risikomanagementmaßnahmen nicht nur umsetzen, sondern auch genehmigen, überwachen und sich selbst schulen lassen [2] [3]. Bei schuldhaften Pflichtverletzungen droht eine persönliche Haftung gegenüber der eigenen Organisation – direkte Bußgelder gegen natürliche Personen sieht der Gesetzesentwurf zwar nicht vor, wohl aber Schadenersatzforderungen [2].
Hinzu kommen Meldepflichten: Erhebliche Sicherheitsvorfälle sind binnen 24 Stunden per Frühwarnung zu melden, innerhalb von 72 Stunden folgt die eigentliche Meldung, spätestens einen Monat danach ein Abschlussbericht [2] [3].
Wer betroffen ist
Nach Schätzung der Wirtschaftskammer fallen rund 4.000 Organisationen aus 18 Sektoren direkt unter das NISG 2026 [4]. Hinzu kommen nach Angaben von KPMG 50.000 bis 60.000 Lieferanten, die indirekt betroffen sind, weil ihre Auftraggeber die Sicherheit entlang der gesamten Wertschöpfungskette bewerten müssen [3]. Zum Vergleich: Unter der bisherigen Rechtslage waren es rund 100 Einrichtungen [3].
Das Gesetz unterscheidet zwischen „wesentlichen" und „wichtigen" Einrichtungen. Zu den wesentlichen zählen Sektoren wie Energie, Verkehr, Wasserversorgung, Gesundheitswesen, digitale Infrastruktur, öffentliche Verwaltung und Weltraum. Als wichtig gelten unter anderem Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittelproduktion, Hersteller bestimmter Waren, Anbieter digitaler Dienste und Forschungseinrichtungen [2].
Der Anwendungsbereich umfasst mittlere und große Unternehmen. Ein Konzernprivileg gibt es nicht – jede Gesellschaft ist separat zu betrachten. Auch Nebentätigkeiten oder konzerninterne IT-Services können die Anwendbarkeit auslösen [2].
Ab wann die Regeln gelten
Mit dem 1. Oktober 2026 treten die zentralen Bestimmungen des NISG 2026 in Kraft [1] [3]. Für die betroffenen Einrichtungen beginnt damit eine gestaffelte Fristenkette:
Registrierung: bis spätestens 31. Dezember 2026 bei der Cybersicherheitsbehörde [1] [2].
Selbstdeklaration: Übermittlung der umgesetzten Risikomanagementmaßnahmen bis Ende September 2027 [1] [2].
Meldepflichten: greifen unmittelbar ab dem 1. Oktober 2026 [1].
Zuständige Behörde ist das Bundesamt für Cybersicherheit als nachgelagerte Behörde des Bundesministeriums für Inneres (BMI) [2]. Für organisatorische Maßnahmen können bestehende Zertifizierungen wie ISO/IEC 27001 angerechnet werden; technische Wirksamkeitskontrollen – etwa Penetrationstests – müssen jedoch separat nachgewiesen werden [2].
Lieferkette bleibt die größte Schwachstelle
Während Multi-Faktor-Authentifizierung mit durchschnittlich 3,62 von fünf Punkten bereits vergleichsweise gut umgesetzt ist, erreicht die Lieferkettensicherheit nur 2,03 Punkte. Lediglich elf Prozent der Unternehmen bewerten ihre Maßnahmen in diesem Bereich als vollständig umgesetzt und wirksam [1].
Die Brisanz zeigt sich im Angriffsgeschehen: Jeder fünfte Angriff auf einen Dienstleister oder Lieferanten hat zu einem Angriff auf das eigene Unternehmen geführt – gegenüber dem Vorjahr hat sich dieser Anteil mehr als verdoppelt [1]. „Ein Unternehmen kann die eigene Haustüre noch so gut sichern; wenn entlang der Lieferkette Nebeneingänge offenstehen, bleibt die gesamte Organisation verwundbar", sagt Robert Lamprecht, Partner im Bereich Cybersecurity & Crisis Management bei KPMG [1].
Für kleinere Betriebe bedeutet das einen Paradigmenwechsel: Cybersicherheit wird vom Kostenfaktor zum Marktzugangskriterium. Wer Mindeststandards nicht nachweisen kann, riskiert Auftragsverluste [3].
Einordnung und Ausblick
Die KPMG-Zahlen deuten auf ein Grundproblem hin: Die Bedrohungslage ist real, doch die Umsetzung hinkt hinterher. Dass 24 Prozent der Unternehmen ihre eigene regulatorische Betroffenheit nicht kennen, ist dabei kein Nebenbefund, sondern ein Risiko für sich – denn Unkenntnis schützt nicht vor Pflichten.
Erschwerend kommt die Mehrfachregulierung hinzu. Von den Unternehmen, die eine NISG-2026-Betroffenheit angeben, nennen 55 Prozent zusätzlich den AI Act, 47 Prozent den Cyber Resilience Act (CRA), 30 Prozent das Resilienz kritischer Einrichtungen-Gesetz (RKEG) und 14 Prozent den Digital Operational Resilience Act (DORA) [1]. KPMG plädiert deshalb für eine gemeinsame Umsetzung statt getrennter Compliance-Silos: „Einheitliche Governance-, Kontroll- und Nachweisstrukturen können Doppelarbeiten vermeiden und zugleich die Wirksamkeit der Maßnahmen erhöhen", so Lamprecht [1].
Ob das NISG 2026 die erhoffte Wirkung entfaltet, wird sich erst zeigen, wenn die ersten Selbstdeklarationen 2027 vorliegen und die Behörde mit Prüfungen beginnt. Klar ist: Der eigentliche Test beginnt nicht mit dem Inkrafttreten am 1. Oktober, sondern mit der Frage, ob die Unternehmen die Vorgaben als dauerhaften Managementprozess begreifen – oder als einmalige Formalie.