Zum Inhalt springen
Cyberverantwortung

NIS2 & Cyberversicherung in Österreich

Das österreichische NISG 2026 bringt ab 1. Oktober 2026 konkrete Anforderungen an Governance, Cyber-Risikomanagement und die Behandlung erheblicher Cybersicherheitsvorfälle. Cyberversicherung kann Teil des Risikotransfers sein – ersetzt aber keine gesetzliche oder organisatorische Pflicht.

Cyberversicherung anfragen

NIS2 ist mehr als ein IT-Thema

Die europäische NIS2-Richtlinie und ihre österreichische Umsetzung im Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) richten den Blick ausdrücklich auch auf Organisation und Leitung. Für wesentliche und wichtige Einrichtungen geht es nicht nur um technische Schutzmaßnahmen, sondern um die systematische Steuerung von Cyberrisiken.

In Österreich treten die zentralen Bestimmungen des NISG 2026 mit 1. Oktober 2026 in Kraft. Ob ein Unternehmen in den Anwendungsbereich fällt, hängt insbesondere von Tätigkeitsbereich, Größe und den gesetzlichen Sonderregeln ab. Eine pauschale Einordnung nur anhand der Mitarbeiterzahl oder Branche ist deshalb nicht ausreichend.

Cyberversicherung und NIS2 erfüllen unterschiedliche Aufgaben: NIS2 beziehungsweise das NISG 2026 definieren regulatorische Anforderungen. Eine Cyberversicherung kann ausgewählte finanzielle Folgen eines versicherten Cybervorfalls übertragen und professionelle Krisenleistungen bereitstellen.

Governance

Nach § 31 NISG 2026 haben die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen. Für Leitungsorgane sind außerdem spezifische Cybersicherheitsschulungen vorgesehen.

Risikomanagement

§ 32 NISG 2026 verlangt geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen. Das geforderte Schutzniveau soll dem bestehenden Risiko angemessen sein.

Vorfallmeldung

§ 34 NISG 2026 sieht bei erheblichen Cybersicherheitsvorfällen gestufte Berichtspflichten vor – darunter eine Frühwarnung grundsätzlich innerhalb von 24 Stunden und eine Meldung grundsätzlich innerhalb von 72 Stunden nach Kenntnisnahme.

Was bedeutet das für die Cyberversicherung?

Eine Cyberversicherung ist kein Nachweis für NIS2-Compliance. Umgekehrt bedeutet die Umsetzung der gesetzlichen Risikomanagementmaßnahmen nicht automatisch, dass ein Unternehmen optimal versichert ist. Beide Ebenen sollten getrennt geprüft und anschließend aufeinander abgestimmt werden.

  • Versicherbarkeit: Versicherer prüfen Sicherheitsmaßnahmen und organisatorische Voraussetzungen, bevor sie ein Risiko zeichnen.
  • Deckungsumfang: Betriebsunterbrechung, IT-Forensik, Datenwiederherstellung, Haftpflicht und Incident Response können je nach Bedingungswerk versichert sein.
  • Obliegenheiten: Angaben im Antrag und vertragliche Sicherheitsanforderungen müssen zur tatsächlichen Organisation passen.
  • Incident Response: Die versicherungsvertragliche Schadenmeldung und gesetzliche beziehungsweise behördliche Meldepflichten sind getrennte Prozesse und müssen im Notfallplan zusammengedacht werden.
  • Restrisiko: Auch ein gut geschütztes Unternehmen kann einen Cybervorfall erleiden. Versicherung adressiert den verbleibenden finanziellen Teil des Risikos.

Die grundlegenden Deckungsfragen erklären wir ausführlich im Leitfaden Cyberversicherung in Österreich.

Was sollte vor einer Ausschreibung geklärt sein?

  • Fällt die Organisation in den Anwendungsbereich des NISG 2026?
  • Wer trägt intern Verantwortung für Cyber-Risikomanagement und Incident Response?
  • Welche wesentlichen technischen und organisatorischen Maßnahmen sind bereits umgesetzt?
  • Wie werden Dienstleister- und Lieferkettenabhängigkeiten gesteuert?
  • Existieren belastbare Backup-, Wiederanlauf- und Notfallprozesse?
  • Sind gesetzliche, technische und versicherungsvertragliche Meldewege aufeinander abgestimmt?

Welche Rolle spielt die Unternehmensleitung?

NIS2 macht Cyberrisiko ausdrücklich zu einem Governance-Thema. Im österreichischen NISG 2026 wird diese Verantwortung insbesondere in § 31 konkretisiert.

Die Frage, wann daraus eine persönliche Organ- oder Managerhaftung entstehen kann und wie D&O-Versicherung damit zusammenspielt, behandeln wir bewusst getrennt auf Managerverantwortung.

So bleiben regulatorische Unternehmenspflichten, Cyberversicherung und persönliche Haftung fachlich sauber voneinander getrennt.

Live Cyberlage

Aktuelle Cybervorfälle in Österreich

Zum Cyberlagebild
critical

Cyberangriff auf die Arbeiterkammer Oberösterreich – Datenzugriff betrifft möglicherweise auch Salzburg

Am 10. August 2026 wurde die Arbeiterkammer Oberösterreich Ziel eines Cyberangriffs. Bereits in den frühen Morgenstunden kam es zu erheblichen Einschränkungen der IT-Infrastruktur....

Ransomware · 10.09.2026 12:54
Mehr erfahren
high

Ransomware.live: reichenau.at (safepay)

Ransomware.live meldet reichenau.at bei Gruppe safepay in AT.

Ransomware · 08.09.2026 19:49
Mehr erfahren
high

Ransomware.live: Stransky Heiz-Mess-Regeltechnik GmbH (akira)

Ransomware.live meldet Stransky Heiz-Mess-Regeltechnik GmbH bei Gruppe akira in DE.

Ransomware · 04.09.2026 14:53
Mehr erfahren

Daten des Abwasserverbands Grazerfeld im Darknet veröffentlicht

Laut URL-Hinweis sind Daten des Abwasserverbands Grazerfeld im Darknet gelandet. Damit ist ein konkreter betroffener kommunalnaher Infrastrukturakteur benannt.

Incidents · 27.08.2026 05:50
Mehr erfahren

ÖVP meldet Hackerangriff auf Parteizentrale

Laut Kurier-Titel ortet die ÖVP einen Hackerangriff auf ihre Parteizentrale. Ein konkretes Opfer ist damit benannt.

Incidents · 27.08.2026 05:31
Mehr erfahren

NIS2, Cyber Readiness und Notfallplanung zusammendenken

Ein sinnvoller Ansatz beginnt nicht mit einem Versicherungsantrag. Zuerst muss nachvollziehbar sein, welche Systeme, Dienste und Abhängigkeiten für den Betrieb wesentlich sind und welche extern sichtbaren Schwachstellen oder organisatorischen Lücken bestehen.

  1. Anwendungsbereich prüfen: Betroffenheit nach NISG 2026 rechtlich und organisatorisch einordnen.
  2. Risiko erfassen: Kritische Dienste, Systeme, Lieferketten und externe Angriffsfläche bewerten.
  3. Maßnahmen priorisieren: Technische, operative und organisatorische Kontrollen risikobasiert umsetzen.
  4. Notfallabläufe vorbereiten: Incident Response, BCM, Kommunikation und gesetzliche Meldewege definieren.
  5. Restrisiko versichern: Danach Deckung, Versicherungssumme, Selbstbehalt und Incident-Response-Leistungen am tatsächlichen Risikoprofil ausrichten.

Der Cyber Readiness Scan von Cyberverantwortung kann dabei einen externen technischen Blick ergänzen. Er ersetzt weder eine Rechtsprüfung noch eine vollständige interne NIS2- oder Sicherheitsprüfung.

Häufige Fragen zu NIS2 und Cyberversicherung

Macht eine Cyberversicherung ein Unternehmen NIS2-konform?

Nein. Versicherung und regulatorische Compliance sind unterschiedliche Themen. Eine Police kann finanzielle Folgen bestimmter Cyberereignisse absichern, ersetzt aber keine gesetzlich erforderlichen Risikomanagementmaßnahmen.

Verlangt NIS2 ausdrücklich eine Cyberversicherung?

Das NISG 2026 verpflichtet betroffene Einrichtungen zu Cyber-Risikomanagement und weiteren gesetzlichen Pflichten. Eine allgemeine Pflicht zum Abschluss einer Cyberversicherung ergibt sich daraus nicht. Versicherung kann jedoch Teil des unternehmerischen Risikotransfers sein.

Kann NIS2 die Versicherbarkeit beeinflussen?

Indirekt ja: Versicherer beurteilen Sicherheitsniveau, Governance und Schadenprävention nach ihren eigenen Zeichnungsrichtlinien. Maßnahmen, die für regulatorisches Risikomanagement relevant sind, können deshalb auch für die Versicherungsprüfung bedeutsam sein.

Wer ist für NIS2 im Unternehmen verantwortlich?

Die operative Umsetzung verteilt sich regelmäßig auf mehrere Funktionen. Für wesentliche und wichtige Einrichtungen stellt § 31 NISG 2026 aber ausdrücklich Anforderungen an die Leitungsorgane hinsichtlich Sicherstellung und Beaufsichtigung der Risikomanagementmaßnahmen.

Was muss bei einem erheblichen Cybervorfall beachtet werden?

Neben technischen und versicherungsvertraglichen Schritten können gesetzliche Meldepflichten bestehen. Nach § 34 NISG 2026 sind für betroffene Einrichtungen unter anderem eine Frühwarnung grundsätzlich binnen 24 Stunden und eine weitergehende Meldung grundsätzlich binnen 72 Stunden vorgesehen.

Reicht ein Cyber Readiness Scan für NIS2?

Nein. Ein externer Scan kann technische Hinweise liefern und die Risikoeinschätzung unterstützen. NIS2 beziehungsweise das NISG 2026 betreffen jedoch ein wesentlich breiteres technisches, organisatorisches und operatives Risikomanagement.

Nächster Schritt

Cyberrisiko, NIS2 und Versicherung gemeinsam einordnen

Wir verbinden Cyber Readiness mit Versicherungsberatung und Marktvergleich. Die rechtliche NIS2-Betroffenheit sollte dabei separat und fachkundig geprüft werden.

Beratung anfragen

Offizielle Grundlagen

Diese Seite dient der fachlichen Orientierung und ersetzt keine Rechtsberatung. Maßgeblich sind die jeweils geltenden Rechtsvorschriften und die konkrete Situation der Organisation.

Fachliche Verantwortung

Michael Samselnig beschäftigt sich als Versicherungsmakler und Cyberrisiko- und Cyberversicherungsexperte mit der Schnittstelle zwischen Cyberversicherung, NIS2, DORA, D&O, Cyber-Risikomanagement sowie Business Continuity und Incident Response.

Cyberverantwortung verbindet aktuelle Cyberlage-Daten, technische Risikoeinschätzung und Versicherungsberatung. Weitere Informationen finden Sie unter Über uns und im Fachwissen.