Betrifft NIS2Ihr Unternehmen?
In Österreich fallen rund 4.000 Unternehmen unter NIS2. Viele von ihnen sind sich dessen nicht bewusst.
Auf dieser Seite finden Sie das Wichtigste im Überblick: welche Pflichten NIS2 mit sich bringt, wie Sie herausfinden, ob Sie betroffen sind, und wobei Sie der 360°-Ansatz von Stoïk unterstützt.

Zunächst eine kurze Einordnung.
Bevor es um unsere Lösungen geht, lohnt sich ein kurzer Blick darauf, was NIS2 eigentlich bedeutet und welche Rolle ein Versicherer dabei spielen kann.
Was NIS2 nicht ist
NIS2 ist kein Produkt und kein Zertifikat, das sich einfach erwerben lässt. Auch unsere Cyberversicherung macht Ihr Unternehmen nicht automatisch NIS2-konform. Das schafft keine einzelne Lösung.
NIS2-Compliance ist ein Prozess, den jedes Unternehmen Schritt für Schritt selbst gestaltet. Dabei unterstützen wir Sie in Teilen gern.
Wobei Stoïk Sie unterstützt
Mit unserem 360°-Ansatz verbinden wir Versicherung mit Prävention, Angriffserkennung, Mitarbeiterschulungen und einem Incident-Response-Team, das rund um die Uhr erreichbar ist.
Damit decken Sie einen großen Teil der operativen NIS2-Anforderungen ab. Für die Compliance selbst bleiben Sie verantwortlich.
Was hinter NIS2 steckt
NIS2 ist die überarbeitete EU-Richtlinie zur Cybersicherheit. Sie löst NIS1 ab und erweitert den Kreis der verpflichteten Einrichtungen von rund 1.500 auf geschätzt 160.000. In Österreich setzt das NISG 2026 sie um, es gilt ab 1. Oktober 2026.
~1.500 → 160.000
betroffene Einrichtungen in der EU unter NIS1 und (geschätzt) unter NIS2
18 Sektoren
11 Sektoren mit hoher Kritikalität (Anhang I) und 7 sonstige kritische Sektoren (Anhang II)
24 h / 72 h / 1 Monat
für Frühwarnung, Meldung und Abschlussbericht nach einem erheblichen Sicherheitsvorfall
10 Mio. € / 2 %
des weltweiten Jahresumsatzes: So hoch kann das Bußgeld für wesentliche Einrichtungen ausfallen. Es gilt der höhere Betrag.
Zwei Kategorien von Einrichtungen
Wesentliche Einrichtungen
Wer: Unternehmen ab 250 Mitarbeitenden oder mit mehr als 50 Mio. € Jahresumsatz in besonders kritischen Sektoren wie Energie, Verkehr, Finanzwesen oder Gesundheit. Unabhängig von der Größe gehören außerdem qualifizierte Vertrauensdienste, TLD-Registries und DNS-Dienste dazu.
Sicherheitsanforderungen: alle Anforderungen aus NIS2
Aufsicht: proaktiv, das Bundesamt für Cybersicherheit kann Nachweise und Audits auch ohne konkreten Anlass anfordern.
Sanktionen: 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, es gilt der höhere Betrag. Die Geschäftsleitung ist für die Umsetzung verantwortlich. Im Extremfall kann ihr die Leitungstätigkeit vorübergehend untersagt werden.
Wichtige Einrichtungen
Wer: Unternehmen ab 50 Mitarbeitenden oder mit mehr als 10 Mio. € Jahresumsatz und Bilanzsumme in den regulierten Sektoren, etwa verarbeitendes Gewerbe, Chemie, Lebensmittel oder digitale Dienste.
Sicherheitsanforderungen: alle Anforderungen aus NIS2
Aufsicht: reaktiv, die Behörde prüft vor allem bei konkretem Verdacht.
Sanktionen: 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes, es gilt der höhere Betrag. Auch hier ist die Geschäftsleitung für die Umsetzung verantwortlich.
Eine Richtlinie, keine Verordnung.
NIS2 wurde am 27. Dezember 2022 auf EU-Ebene veröffentlicht. Da es sich um eine Richtlinie handelt, muss jeder Mitgliedstaat sie in nationales Recht umsetzen, und die einzige verbindliche Rechtsquelle ist immer das nationale Umsetzungsgesetz.
- ItalienUmgesetzt — 16. Oktober 2024In Kraft
- BelgienUmgesetzt — 18. Oktober 2024In Kraft
- DeutschlandUmgesetzt — 6. Dezember 2025In Kraft
- NiederlandeUmgesetzt — 15. August 2026In Kraft
- ÖsterreichVerabschiedet, noch nicht in Kraft — 1. Oktober 2026Verabschiedet
- FrankreichIn parlamentarischer BeratungNicht umgesetzt
- SpanienGesetzentwurfNicht umgesetzt
Stand: 31. August 2026. Die Mitgliedstaaten können die Inhalte der Richtlinie bei der Umsetzung anpassen, weshalb Anwendungsbereich und Detailgrad von Land zu Land variieren. Manche Fristen laufen ab dem Tag, an dem eine Einrichtung identifiziert wird, und nicht ab einem einheitlichen nationalen Datum.
NIS2 in Österreich
Wo Österreich heute steht.
NIS2 wird erst durch nationales Recht durchsetzbar — dies sind also die Vorgaben, die tatsächlich für Sie gelten. Geprüft am 31. August 2026 — wir aktualisieren diese Seite, sobald sich in Österreich etwas bewegt.
- Nationales Gesetz
- NISG 2026
- Status
- Verabschiedet, noch nicht in Kraft
- Anwendbar ab
- 1. Oktober 2026
- Aufsichtsbehörde
- Bundesamt für Cybersicherheit
- Wichtige Fristen
- Registrierung innerhalb von 3 Monaten nach Inkrafttreten
- Gut zu wissen
- Selbsterklärung etwa im September 2027 fällig
Im Kern geht es bei NIS2 um drei Fragen.
Lässt man die juristischen Details beiseite, muss die Geschäftsleitung vor allem diese drei Fragen beantworten.
Sind wir betroffen?
Das hängt von Branche, Unternehmensgröße und Ihrer Rolle in der Lieferkette ab. Entweder gelten Sie als wesentliche oder als wichtige Einrichtung, oder NIS2 betrifft Sie nicht. Die meisten Unternehmen haben das noch nie geprüft. Wer betroffen ist, muss sich bis 31. Dezember 2026 über das Unternehmensserviceportal (USP) registrieren.
Was müssen wir konkret tun?
NIS2 verlangt Maßnahmen in zehn Bereichen der Cybersicherheit und legt Meldepflichten gegenüber dem nationalen CSIRT fest. Eine Frühwarnung muss innerhalb von 24 Stunden erfolgen, die Meldung innerhalb von 72 Stunden und der Abschlussbericht nach einem Monat.
Wo stehen wir heute?
Wie weit ist Ihr Unternehmen noch von diesen Anforderungen entfernt? Wer das weiß, kann gezielt anfangen. Bis 30. September 2027 melden Sie Ihre umgesetzten Maßnahmen außerdem in einer Selbstdeklaration an die Behörde.
Bin ich von NIS 2 betroffen?
Beantworten Sie einige Fragen, um herauszufinden, ob die NIS-2-Richtlinie für Ihre Organisation gilt und welche Handlungsfelder der Compliance Sie betreffen.
Wie viele Mitarbeitende beschäftigt Ihr Unternehmen?
Diese Selbsteinschätzung gibt Ihnen einen schnellen Überblick über Ihren Stand in Bezug auf NIS 2. Sie ist weder ein Compliance-Audit noch ein Nachweis, den das BSI anerkennen würde. Echte Compliance erfordert dokumentierte Nachweise und die Einschätzung eines Experten. Dieses Tool dient nur zur Orientierung.
Compliance Check: Ihr NIS2-Status auf einen Blick
Der Compliance Check ist für alle Stoïk-Versicherungsnehmer kostenlos in Stoïk Protect enthalten. Es handelt sich um eine Selbsteinschätzung, nicht um ein Audit oder ein Rechtsgutachten. Gegenüber Behörden gilt sie daher nicht als Nachweis. Neben NIS2 deckt das Modul weitere Compliance-Frameworks ab.
Drei Angaben, schon ausgefüllt
Branche, Mitarbeiterzahl und konsolidierten Umsatz übernehmen wir direkt aus Ihrem Versicherungsvertrag. Falls nötig, passen Sie die Werte mit einem Klick an. Einen langen Fragebogen oder externe Berater brauchen Sie dafür nicht.
Ein klares Ergebnis
Sie sehen sofort, ob NIS2 für Sie gilt und in welcher Kategorie: wesentliche Einrichtung, wichtige Einrichtung oder nicht betroffen. Außerdem zeigt der Check, was sich für Sie konkret ändert, von der Aufsicht und der persönlichen Haftung bis zu Bußgeldern, Fristen und Meldepflichten.
40 konkrete Maßnahmen
Zehn Bereiche mit jeweils vier Aufgaben, jede mit Verweis auf den passenden NIS2-Artikel. Was Stoïk bereits für Sie übernimmt, ist schon abgehakt. So erkennen Sie schnell, was noch offen ist und was in Ihrer Verantwortung liegt.
Wenn nach dem Angriff die Behörde anklopft
Bisher war die regulatorische Deckung unserer Police auf den Datenschutz beschränkt, also auf Verfahren und Bußgelder der Datenschutzbehörde. Mit den Versicherungsbedingungen 2026 haben wir sie erweitert. Löst ein Cyberangriff auf Ihre Systeme ein NIS2-Verfahren aus, sind die Verfahrenskosten und daraus folgende Sanktionen mitversichert.
Über den Datenschutz hinaus
Versichert sind jetzt auch Verfahren, die das Bundesamt für Cybersicherheit als zuständige NIS2-Behörde nach einem Angriff einleitet.
Verfahren und Sanktionen
Wir übernehmen die Rechts- und Technikkosten des Verfahrens sowie anschließende Bußgelder und Sanktionen, soweit diese gesetzlich versicherbar sind. Voraussetzung ist, dass ein Cyberangriff auf Ihre Systeme das Verfahren ausgelöst hat.

Anwaltskosten
Müssen Sie einen Vorfall nach NIS2 melden, übernimmt unser Baustein Krisenmanagement auch die Kosten für die rechtliche Beratung.
Fünf Säulen für die Anforderungen aus NIS2
Diese Deckung ist möglich, weil bei Stoïk alles zusammenkommt. Als Europas erster Cyber-Assekuradeur vereinen wir Versicherung, Cybersicherheit und ein eigenes CERT unter einem Dach. Sie müssen also nicht mehrere Dienstleister koordinieren.
Technisches Risiko
Wir scannen laufend Ihre externe Angriffsfläche, Ihr Active Directory und Ihre Cloud und suchen im Dark Web nach geleakten Zugangsdaten.
Rund 200.000 identifizierte Schwachstellen pro Jahr im gesamten Portfolio
Menschliches Risiko
Security-Awareness-Trainings und Phishing-Simulationen für alle Mitarbeitenden, mit messbaren Fortschritten.
Managed Defense
Managed Detection and Response erkennt Malware und Betrugsversuche und stoppt sie, bevor sie sich ausbreiten.
Eigenes SOC, rund um die Uhr im Einsatz
Incident Response
Unser eigenes CERT ist rund um die Uhr erreichbar und begleitet Sie von der Eindämmung bis zur vollständigen Wiederherstellung.
Rund 1.000 bearbeitete Vorfälle im Jahr 2025, Wiederherstellung in durchschnittlich unter 5 Tagen
Cyberversicherung
Deckung bei Betriebsunterbrechung, Wiederherstellungskosten, Haftpflichtansprüchen und Cyberbetrug.
Versicherungsschutz für Unternehmen mit bis zu 1 Mrd. € Jahresumsatz
Wie möchten Sie einsteigen?
Für Makler und IT-Dienstleister, die ihre Kunden zu NIS2 beraten, sowie für Unternehmen, die sich selbst einen Überblick verschaffen möchten.
NIS2 ist ein guter Anlass, mit Ihren Kunden über Cyberrisiken zu sprechen.
Ob Makler, MSP oder IT-Dienstleister: Viele Ihrer Kunden fragen Sie gerade, ob NIS2 für sie gilt. Mit Stoïk beantworten Sie diese Frage und bieten direkt passende Lösungen an, von der Cyberversicherung bis zum 24/7-Monitoring.
Prüfen Sie, ob NIS2 für Ihr Unternehmen gilt
Dafür brauchen Sie kein aufwendiges Beratungsprojekt. Unser Simulator gibt Ihnen mit drei kurzen Fragen eine erste Einschätzung. Darauf können Sie mit den Maßnahmen aufbauen, die Sie bereits umgesetzt haben.