Austrian NIS-2 implementation acts – NISG 2026 and NISV 2026 – now in effect

5.10.2026 - | Wolf Theiss

This Client Alert is available in both English and German.

The Austrian Network and Information Systems Security Act 2026 (NISG 2026), implementing the NIS-2 Directive, is applicable in Austria since 1 October 2026. It is supplemented by the NIS Regulation 2026 (NISV 2026) of the Cybersecurity Authority, which further specifies risk management requirements. Both local companies and Austrian subsidiaries of international groups operating critical infrastructure are affected.

The NISG 2026 establishes a strict supervisory and control regime for companies in a wide range of critical sectors, including energy, transport, banking, healthcare, digital infrastructure, ICT service management and public administration. It explicitly assigns responsibility for cybersecurity to senior management and introduces severe consequences for non-compliance, including temporary disqualification from management duties. Entities are classified as either essential or important based on the sector in which they operate and their size, with stricter obligations applying to essential entities.

1. Required action

2. Sanctions and enforcement

3. Impact on Austrian subsidiaries within international groups

4. Conclusion

While the formal deadlines for registration and self-declaration extend into late 2026 and 2027, the core obligations, particularly those relating to risk management and incident reporting, apply immediately. To avoid penalties, companies should implement the necessary compliance measures without delay.

Österreichisches NIS-2-Umsetzungsgesetz – NISG 2026 und NISV 2026 – ab sofort in Kraft

Das österreichische Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) zur Umsetzung der NIS-2-Richtlinie ist seit 1. Oktober 2026 in Österreich anwendbar. Ergänzt wird es durch die NIS-Verordnung 2026 (NISV 2026) der Cybersicherheitsbehörde, welche die Anforderungen an das Risikomanagement näher konkretisiert. Betroffen sind sowohl österreichische Unternehmen als auch österreichische Tochtergesellschaften internationaler Konzerne, die kritische Infrastrukturen betreiben.

Das NISG 2026 etabliert ein strenges Aufsichts- und Kontrollregime für Unternehmen in einer Vielzahl kritischer Sektoren, darunter Energie, Verkehr, Banken, Gesundheitswesen, digitale Infrastruktur, Verwaltung von IKT-Diensten und öffentliche Verwaltung. Es weist die Verantwortung für Cybersicherheit ausdrücklich der obersten Führungsebene zu und sieht erhebliche Konsequenzen bei Verstößen vor, einschließlich eines vorübergehenden Ausschlusses von Leitungsfunktionen. Unternehmen werden abhängig von ihrem Tätigkeitsbereich und ihrer Größe als wesentliche oder wichtige Einrichtungen eingestuft, wobei für wesentliche Einrichtungen strengere Anforderungen gelten.

1. Erforderliche Maßnahmen

2. Sanktionen und Durchsetzung

3. Auswirkungen auf österreichische Tochtergesellschaften internationaler Konzerne

4. Fazit

Während die formellen Fristen für Registrierung und Selbsterklärung bis Ende 2026 bzw. 2027 reichen, gelten die wesentlichen Verpflichtungen, insbesondere im Bereich Risikomanagement und Vorfallsmeldung, bereits unmittelbar. Um Sanktionen zu vermeiden, sollten Unternehmen die erforderlichen Compliance-Maßnahmen daher unverzüglich umsetzen.

https://www.wolftheiss.com/insights/austrian-nis-2-implementation-acts-nisg-2026-and-nisv-2026-now-in-effect