Was Unternehmen jetzt über die NIS-2 Richtlinie und die Cyberresilienz-Verordnung wissen sollten

24. Juni, 2025

Die Europäische Union verschärft mit neuen Rechtsvorgaben den Umgang mit Cybersicherheit. Zwei zentrale Regulierungen stehen dabei im Fokus: die NIS-2-Richtlinie bzw. das NISG 2025 und die Cyberresilienz-Verordnung. Beide sollen für mehr Schutz im digitalen Raum sorgen und betreffen eine Vielzahl von Unternehmen in Österreich.

Worum handelt es sich bei der NIS-2-Richtlinie und dem NISG 2025?

Die NIS-2-Richtlinie (Netz- und Informationssicherheit) der EU zielt darauf ab, die Cybersicherheit zu stärken und musste bis 17. Oktober 2024 in nationales Recht umgesetzt werden. In Österreich soll dies durch das neue NISG 2025 erfolgen. Betroffen sind mittlere und große Unternehmen aus Sektoren mit hoher Kritikalität, z.B. die Sektoren Energie, Bankwesen, digitale Infrastruktur oder auch Trinkwasser, sowie weitere kritische Sektoren wie etwa Anbieter digitaler Dienste. 

Die Unternehmen müssen sich innerhalb von drei Monaten nach Inkrafttreten des NISG 2025 registrieren und Risikomanagementmaßnahmen treffen sowie an Cybersicherheitsschulungen teilnehmen. 

Was verlangt die NIS-2 Richtlinie?

  • Unternehmen müssen umfassende Risikomanagementmaßnahmen umsetzen – darunter z. B. Sicherheitsrichtlinien, Zugangskontrollen, Notfallpläne und Schulungen
  • Sicherheitsvorfälle müssen innerhalb von 24 Stunden gemeldet werden, gefolgt von weiteren Berichten innerhalb von 72 Stunden und einem Abschlussbericht binnen eines Monats
  • Klare Verantwortlichkeiten im Unternehmen
  • Regelmäßige Schulungen und Dokumentation
  • Strafen bei Verstößen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes

Was bringt die Cyberresilienz-Verordnung?

Auch mit der Cyberresilienz-Verordnung (CRA) zielt die EU auf Sicherheitsmaßnahmen ab, hierdurch sollen Regeln zur Cybersicherheit von Produkten mit digitalen Elementen – also Hardware oder Software, die direkt oder indirekt mit einem Netzwerk verbunden sind – vereinheitlicht werden. Die Anwendungspflicht beginnt mit Dezember 2027, bis dahin müssen alle Produkte mit digitalen Elementen die Anforderungen erfüllen. Produkte, die bereits vor Dezember 2027 in Verkehr gebracht wurden, können bestimmten Übergangsregelungen unterliegen.

Kerninhalte der Verordnung:

  • Sicherheitsanforderungen für Hard- und Software über den gesamten Produktlebenszyklus
  • Pflicht zur Schwachstellenbehebung und Sicherheitsupdates
  • Klare Informationspflichten gegenüber Kund*innen
  • CE-Kennzeichnung auch für digitale Produkte erforderlich

Was bedeutet das für Unternehmen in Österreich?

Auch wenn viele Details noch konkretisiert werden, ist bereits klar: Cybersicherheit wird künftig stärker gesetzlich geregelt – und Verstöße können teuer werden, die Maximalstrafen belaufen sich auf 10 bzw. 15 Mio. Euro oder bis zu 2% bzw. 2,5 % des Jahresumsatzes. Unternehmen sollten sich frühzeitig mit den Anforderungen vertraut machen und interne Abläufe entsprechend anpassen.

Weitere Infos finden Sie hier.

Dieser Beitrag wurde geschrieben von:

Gabriele Fischmeister
Gabriela Fischmeister
Geschäftsführung

Gabriela ist das Herz von Coredat: 2001 hat sie Coredat mit der Vision gegründet, endlich eine „g’scheite“ Software auf den Markt zu bringen und ist damit unser ganz persönlicher Steve Jobs. Ihr gesamtes Know-how aus über 40 Jahren Erfahrung und Geschäftsführerin mehrerer Unternehmen steckt in Coredat. Dabei ist sie Expertin für eigentlich alles, u. a. Arbeitsrecht, Finanzen und in den vergangenen Jahren verstärkt HR, Lohnverrechnung sowie den Expat-Bereich. Ansonsten entspannt sie am liebsten in ihrem Garten und bei dem ein oder anderen Bauprojekt.

Weitere News

Ayurveda im Winter – Doshas, Gewürze & Rezepte für innere Wärme

Im ersten Teil unserer Ayurveda-Reihe haben wir uns mit der „inneren Sonne“ beschäftigt – der Wärme, die wir in der dunklen Jahreszeit bewusst kultivieren können. Nun gehen wir einen Schritt

Wochen-Checkliste, auf der ein Stift liegt und weiteren Checklisten und Blöcken umgebend
Payroll: Diese Checkliste hilft beim Jahreswechsel
Das Jahresende rückt immer näher, Zeit also, die Payroll-Daten für den Jahresabschluss 2025 und das kommende Jahr auf Vollständigkeit und Richtigkeit zu überprüfen. Unsere Checkliste hilft Ihnen dabei, alle wichtigen
Aufgeschlagenes Buch Symbolbild Bildungskarenz
Bildungskarenz & Bildungsteilzeit: Neue Regeln ab 2026 – das müssen Sie jetzt wissen
Mit 1. Jänner 2026 treten umfassende Änderungen zur Bildungskarenz und Bildungsteilzeit in Kraft. Für Personalverantwortliche und Lohnverrechner:innen ergeben sich dadurch mehrere praxisrelevante Neuerungen, die wir für Sie zusammengefasst haben.

Zum Newsletter anmelden

Melden Sie sich zu unserem Newsletter an und erhalten Sie unsere Artikel direkt per E-Mail.

Unverbindliches Angebot erhalten

Bei uns gibt es keine felsenfesten Preislisten. Warum? Weil Ihre Firma genauso individuell ist, wie unsere Arbeit für Sie. Flexibilität hat keinen Fixpreis!

*) Pflichtfelder