🛡️ IT-Sicherheit · 04.10.2026 · 5 Min. Lesezeit

NIS2 in Österreich: Registrierung und Meldepflicht ab 1. Oktober

Österreich setzt die NIS2-Richtlinie national um. Ab dem 1. Oktober greifen Registrierungspflichten für betroffene Unternehmen und Behörden, dazu die Pflicht, IT-Vorfälle zu melden. Zuständig wird ein neues Bundesamt für Cybersicherheit. Für einen Geschäftsführer, der kein Techniker ist, klingt das zunächst nach Formularen, in Wahrheit berührt es die Technik im Haus: Wer melden muss, muss zuerst merken, dass etwas passiert ist. Genau an dieser Stelle beginnt eine nüchterne IT-Beratung, lange bevor jemand neue Geräte bestellt.

Was laut der Meldung ab 1. Oktober gilt

Die Fakten sind überschaubar und stammen aus der Berichterstattung zur nationalen Umsetzung: Betroffene Unternehmen und Behörden müssen sich registrieren, IT-Vorfälle werden meldepflichtig, und mit dem Bundesamt für Cybersicherheit entsteht eine neue zuständige Stelle. Das ist der Rahmen. Alles Weitere steht im Gesetzestext, und dort gehört es auch nachgelesen.

Was dort nicht steht, sollte man auch nicht aus dem Bauch ergänzen. Wir hören in Gesprächen regelmäßig Zahlen zu Fristen, Schwellenwerten oder Strafhöhen, die jemand irgendwo aufgeschnappt hat. Solche Details klären Sie mit juristischer Begleitung, nicht mit Ihrem Techniker. Die technische Seite dagegen können Sie unabhängig davon vorbereiten, weil sie in jedem Fall dieselbe ist.

Die erste Aufgabe ist eine Bestandsaufnahme, kein Einkauf

Bevor die Frage nach Betroffenheit überhaupt sinnvoll beantwortet werden kann, braucht es ein Bild der eigenen Landschaft. In der Praxis sehen wir häufig, dass niemand im Haus vollständig sagen kann, welche Server laufen, welche Dienste nach außen erreichbar sind, wo Daten liegen und welche Dienstleister Zugriff haben. Eine Registrierung auszufüllen, ohne das zu wissen, ist Raten auf dem Papier.

Diese Bestandsaufnahme ist unspektakulär und meist schneller erledigt, als Betriebe befürchten. Sie besteht aus einer Liste der Systeme, einer Liste der Zugänge von außen und einer Liste der Personen und Firmen, die administrativ an die Systeme kommen. Wenn diese drei Listen stimmen und gepflegt werden, ist der größte Teil der organisatorischen Arbeit getan.

Melden kann nur, wer den Vorfall überhaupt bemerkt

Eine Meldepflicht setzt voraus, dass ein Vorfall erkannt wird, und zwar zeitnah. Das ist der Punkt, an dem viele Installationen durchfallen. Firewalls schreiben Protokolle, die niemand ansieht. Server protokollieren fehlgeschlagene Anmeldungen in eine Datei, die nach ein paar Tagen überschrieben wird. Ein Angreifer, der sich ruhig verhält, fällt in so einer Umgebung wochenlang nicht auf.

Dazu kommt ein Detail, das erst im Ernstfall weh tut: Für eine Meldung brauchen Sie nachvollziehbare Zeitpunkte. Wenn die Uhren auf Firewall, Server und Arbeitsplätzen auseinanderlaufen, lässt sich der Ablauf eines Vorfalls nicht sauber rekonstruieren. Folgende Punkte prüfen wir bei einer Bestandsaufnahme fast immer zuerst:

  • Werden die Protokolle von Firewall, Servern und zentralen Diensten überhaupt an einer Stelle gesammelt und aufbewahrt.
  • Wie lange bleiben diese Protokolle erhalten, bevor sie automatisch überschrieben werden.
  • Laufen alle Geräte über denselben Zeitserver, damit Ereignisse zeitlich zusammenpassen.
  • Gibt es eine Benachrichtigung, wenn ein Dienst ausfällt, ein Datenträger vollläuft oder eine Sicherung fehlschlägt.
  • Merkt jemand, wenn sich ein Administratorkonto zu ungewöhnlicher Zeit anmeldet.
  • Ist dokumentiert, welche Zugänge von außen offen sind und warum sie offen sind.

Wer meldet, wen ruft er an, und was steht schon bereit

Ein Vorfall passiert selten zu Bürozeiten. Erpressungssoftware wird typischerweise am Wochenende oder in der Nacht ausgelöst, weil dann niemand im Haus ist. Wenn in diesem Moment erst geklärt werden muss, wer entscheidet, wer die Technik abschaltet und wer die Meldung schreibt, verliert man die Stunden, die zählen. Ein Blatt Papier mit Namen und Telefonnummern löst dieses Problem zu einem erstaunlich großen Teil.

Wichtig ist, dass dieses Blatt auch dann lesbar ist, wenn die Systeme stehen. Eine Notfallliste, die als Datei auf dem verschlüsselten Fileserver liegt, hilft genau dann nicht. Was in eine solche Übersicht gehört:

  • Wer im Betrieb entscheidet, dass es sich um einen Vorfall handelt, und wer diese Person vertritt.
  • Welche Telefonnummern des IT-Dienstleisters außerhalb der Bürozeiten tatsächlich erreichbar sind.
  • Welche Systeme in welcher Reihenfolge vom Netz getrennt werden, ohne dass Beweise verloren gehen.
  • Wo die Zugangsdaten für den Notfall liegen, offline und gegen unbefugten Zugriff gesichert.
  • Welche Angaben eine Meldung an die zuständige Stelle braucht und wer sie zusammenträgt.
  • Wie Mitarbeiter informiert werden, wenn E-Mail und Telefonie gleichzeitig ausfallen.

Was eine IT-Beratung an dieser Stelle leistet

Eine IT-Beratung zu NIS2 ersetzt keine Rechtsberatung und soll es auch nicht. Sie beantwortet die technische Hälfte: Welche Systeme sind erreichbar, welcher Patchstand liegt vor, wie ist das Netz segmentiert, welche Zugänge von außen gehören geschlossen, wie belastbar ist die Sicherung. Das sind Fragen, die sich in wenigen Stunden klären lassen, wenn jemand sie systematisch stellt. Die Antworten ergeben die Grundlage sowohl für die Registrierung als auch für den Fall, dass wirklich etwas passiert.

Der angenehme Nebeneffekt ist, dass fast nichts davon reine Pflichterfüllung ist. Aktuelle Firewalls, getrennte Netzbereiche für Gäste und Produktion, eine getestete Rücksicherung und Protokolle, die jemand ansieht, verhindern Ausfälle unabhängig von jedem Gesetz. Wenn Sie unsicher sind, wo Ihr Betrieb gerade steht, lässt sich das in einem ersten Gespräch über eine Bestandsaufnahme Ihrer IT ziemlich schnell eingrenzen. Wir machen das seit 1992 in Wien und haben selten einen Serverraum gesehen, in dem sich nicht mindestens ein offener Zugang gefunden hätte, von dem niemand mehr wusste.

Fazit

Die nationale Umsetzung von NIS2 bringt Registrierungspflichten und eine Meldepflicht für IT-Vorfälle, mit dem Bundesamt für Cybersicherheit als neuer Stelle. Ob Ihr Betrieb betroffen ist, klärt der Gesetzestext mit juristischer Begleitung. Die technische Vorbereitung können Sie unabhängig davon angehen, und sie zahlt sich auch dann aus, wenn Sie nicht unter die Regelung fallen. Protokolle, die jemand liest, synchrone Uhren, eine offline verfügbare Notfallliste und eine getestete Sicherung sind der Unterschied zwischen einem unangenehmen Tag und einer Woche Stillstand. Der Aufwand dafür ist überschaubar, der Zeitpunkt dafür ist vor dem Vorfall.

Fragen zu diesem Thema?

Wir beraten Unternehmen in Wien und Umgebung persönlich und unverbindlich – seit über 30 Jahren.

Jetzt Kontakt aufnehmen

Oder direkt anrufen: +43 1 2660666

Weitere Beiträge