NIS2 ist seit Oktober 2024 österreichisches Recht. Welche KMU betroffen sind, was die 10 Pflichtmaßnahmen konkret bedeuten – und wie ein realistischer Umsetzungsplan aussieht.
Was ist NIS2 – und warum betrifft es auch KMU?
Die NIS2-Richtlinie (Network and Information Security Directive 2) wurde in Österreich mit dem NISG 2024 in nationales Recht umgesetzt. Seit Oktober 2024 gilt damit ein verbindliches Mindestniveau für Cybersicherheit – mit persönlicher Haftung der Geschäftsführung und Bußgeldern bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes.
NIS2 betrifft deutlich mehr Unternehmen als die Vorgängerrichtlinie. Wer in einem der erfassten Sektoren tätig ist und mehr als 50 Mitarbeitende oder mehr als 10 Mio. Euro Jahresumsatz hat, fällt darunter. Dazu zählen unter anderem: Energie, Verkehr, Gesundheit, Wasser, Digitale Infrastruktur, verarbeitendes Gewerbe (z. B. Metallverarbeitung, Maschinenbau), Lebensmittel und Chemie.
Die 10 Pflichtmaßnahmen nach Art. 21 NIS2
Das Gesetz schreibt zehn konkrete Maßnahmen vor, die umgesetzt und dokumentiert sein müssen:
- Risikoanalyse & Sicherheitsrichtlinien – schriftliche Bewertung der relevanten IT-Risiken
- Incident Handling & Meldepflicht – Prozess für Sicherheitsvorfälle, 24h-Meldung an CERT.at
- Business Continuity & Backup – Disaster-Recovery-Plan, getestete Backups
- Supply Chain Security – Bewertung der IT-Sicherheit kritischer Lieferanten
- Sicherheit bei Systembeschaffung – Security by Design bei neuer Hard- und Software
- Wirksamkeitsbewertung – regelmäßige Überprüfung ob Maßnahmen tatsächlich greifen
- Cyberhygiene & Security Awareness – regelmäßige Schulungen für alle Mitarbeitenden
- Kryptographie & Verschlüsselung – Verschlüsselung von Daten in Übertragung und Speicherung
- Zugriffskontrolle & Asset Management – wer darf was, und welche Systeme gibt es überhaupt
- MFA & gesicherte Kommunikation – Mehr-Faktor-Authentifizierung für alle kritischen Zugänge
Was bedeutet das konkret – und was reicht nicht
Der entscheidende Unterschied zu „guter IT-Sicherheit“ ist die Nachweispflicht. Es reicht nicht, Maßnahmen umgesetzt zu haben. Sie müssen dokumentiert, genehmigt (durch die Geschäftsführung) und regelmäßig überprüft sein.
Konkret brauchen betroffene Unternehmen:
- Ein Schutzkonzept – schriftliches Dokument das alle 10 Maßnahmen beschreibt
- Ein Risikoregister – Bewertung der Risiken nach Eintrittswahrscheinlichkeit und Schadensausmaß
- Einen Incident Response Plan – wer informiert wen, wann muss an CERT.at gemeldet werden
- Ein Asset-Inventar – vollständige Liste aller IT-Systeme und Software
- Einen GF-Beschluss – Protokoll dass die Geschäftsführung die Maßnahmen genehmigt hat
Welche technischen Maßnahmen typischerweise fehlen
In der Praxis zeigen NIS2 Gap-Analysen bei KMU immer wieder dieselben Lücken:
- MFA nicht konsequent eingeführt – besonders für privilegierte Konten und Remote-Zugriffe
- Kein dokumentierter Backup-Test – Backups laufen, aber wurde die Wiederherstellung je getestet?
- Active Directory nicht gehärtet – Angriffe auf AD sind der häufigste Einstiegsvektor
- Keine Netzwerksegmentierung – Buchhaltung, Produktion und IT im selben VLAN
- Security Awareness nur einmalig – NIS2 verlangt regelmäßige, dokumentierte Schulungen
Unser Ansatz: NIS2 Readiness Assessment
Cloudschmiede begleitet KMU in Vorarlberg und dem Rheintal durch den gesamten NIS2-Prozess – von der Gap-Analyse bis zur laufenden Betreuung:
- NIS2 Readiness Assessment – strukturierte Gap-Analyse aller 10 Anforderungen, schriftlicher Befund mit priorisierten Maßnahmen
- Technische Umsetzung – AD Hardening, MFA & Conditional Access, Netzwerksegmentierung, Backup-Lösung, Security Awareness Schulungen
- Dokumentation – Schutzkonzept, Risikoregister und Incident Response Plan
Die meisten Maßnahmen deckt Cloudschmiede mit bestehendem Portfolio ab – Microsoft 365 Business Premium, Intune, Defender for Business, BackupSchmiede und der TenantSchmiede Review sind direkt NIS2-relevant.
Sind Sie unsicher ob Ihr Unternehmen betroffen ist? Ein kostenloses Erstgespräch zeigt es in 30 Minuten.
Ing. Sandro Haidenschuster, MBA
Gründer & Geschäftsführer, Cloudschmiede GmbH
15+ Jahre Erfahrung in Cloud-Technologien und Microsoft 365.