NIS-2-Umsetzung, Firmen

NIS-2-Umsetzung: Nur 2% österreichischer Firmen vollständig vorbereitet

Veröffentlicht am: 22.09.2026 um 00:30 Uhr | Redaktion boerse-global.de

Studien zeigen große Lücken bei NIS-2 und Cyberabwehr: Viele Firmen reagieren spät, während KI-Angriffe und neue Pflichten den Druck erhöhen.

NIS-2: Unternehmen kämpfen mit Cyberrisiken und Umsetzungsstau
Dunkler, moderner Serverraum mit blauen Status-LEDs an metallischen Serverschränken, der die technologische Infrastruktur symbolisiert. Illustration mit AI erstellt.

Aktuelle Fachberichte weisen auf erhebliche Defizite beim Vollzug der NIS-2-Umsetzung hin. Experten warnen in diesem Zusammenhang vor einer unzureichenden Cyberresilienz in der Wirtschaft. Oft werde die mangelnde Vorbereitung erst im Ernstfall als kritisches betriebliches Risiko erkannt, wie aus einem Bericht vom 21. September 2026 hervorgeht.

Rechtliche Unkenntnis und drohende Haftung

Ein Fachanwalt der Kanzlei Clyde & Co betonte laut einem Bericht vom September 2026, dass viele Unternehmen noch nicht realisiert hätten, dass sie den Regelungen des neuen BSI-Gesetzes zur Cybersicherheit unterliegen.

Das Fehlen einer systematischen Prüfung und die mangelnde Umsetzung der gesetzlichen Vorgaben könnten im Schadensfall weitreichende Konsequenzen haben. Dies betreffe insbesondere Haftungsfragen sowie deckungsrechtliche Probleme bei Versicherungen.

Hohe Vorfallquote und Risikofaktor Mensch

Eine Studie des Anbieters ManageEngine unter 302 Führungskräften aus den Bereichen IT und Cybersicherheit in Deutschland verdeutlicht die aktuelle Bedrohungslage. Demnach verzeichneten 75 Prozent der befragten deutschen Unternehmen in den vergangenen zwölf Monaten mindestens einen Cybersicherheitsvorfall. Phishing und Social Engineering stellten dabei mit 56 Prozent der erfassten Ereignisse die häufigste Ursache dar.

Die Studie zeigt zudem eine wachsende Besorgnis über technologische Entwicklungen: 45 Prozent der Befragten identifizierten KI-gestützte Angriffe als das größte Cyberrisiko der kommenden zwölf Monate. Entsprechend gaben 35 Prozent an, dass die Vorbereitung auf neuartige, KI-basierte Bedrohungen die wichtigste Investitionspriorität der nächsten zwei Jahre sei.

Anzeige

Angesichts der Zunahme von KI-gestützten Angriffen und neuer gesetzlicher Vorgaben müssen Unternehmen ihre Verteidigungsstrategien grundlegend überdenken. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Kostenlosen Cyber-Security-Report jetzt herunterladen

Trotz dieser Gefahrenlage befasst sich die Geschäftsführung laut der Erhebung in 39 Prozent der Fälle erst in akuten Krisensituationen intensiv mit dem Thema Cybersicherheit.

Die Erholungszeit nach einem Vorfall variiert stark: Während 44 Prozent der Unternehmen den Betrieb binnen zehn Tagen wiederherstellen konnten, benötigten rund 30 Prozent mehr als 20 Tage. Ein knappes Drittel der IT-Teams befinde sich zudem dauerhaft im Krisenmodus oder sei überlastet.

Umsetzungsstau in der DACH-Region

In Österreich verschärft sich der Zeitdruck durch das nationale Netz- und Informationssystemsicherheitsgesetz (NISG 2026). Das Gesetz wurde bereits am 23. Dezember 2025 kundgemacht und tritt am 1. Oktober 2026 in Kraft. Es betrifft rund 4.000 Unternehmen aus 18 Sektoren. Betroffene Betriebe müssen sich bis zum 31. Dezember 2026 bei der Cybersicherheitsbehörde registrieren. Eine Selbstdeklaration ist bis zum 1. Oktober 2027 erforderlich.

Anzeige

Phishing bleibt eine der größten Gefahren für die Betriebssicherheit, besonders wenn die IT-Abteilung bereits durch neue Regularien wie NIS-2 belastet ist. Ein kostenloser Leitfaden zeigt Unternehmen aus Verwaltung, Handel und Produktion, wie sie Angriffe in 4 Schritten stoppen können. Anti-Phishing-Paket gratis anfordern

Eine Umfrage von comm:unications, Was-tun-Wenn und dem Report Verlag unter 64 österreichischen Unternehmen zeigt jedoch erhebliche Rückstände: Nur 2 Prozent der Befragten haben die NIS-2-Vorgaben vollständig umgesetzt, während 26 Prozent noch gar nicht mit der Umsetzung begonnen haben. Auch bei der Krisenkommunikation besteht Nachholbedarf: Lediglich 27,4 Prozent haben mit der konkreten Vorbereitung auf IT-Krisen begonnen.

Defizite auf europäischer Ebene und neue Produktpflichten

Auch auf EU-Ebene werden Optimierungspotenziale benannt. Ein Sonderbericht des EU-Rechnungshofes vom September 2026 stellt fest, dass EU-Maßnahmen die Erkennung und Reaktion auf grenzüberschreitende Vorfälle nur teilweise erleichtern. So meldeten im Jahr 2025 lediglich sieben Mitgliedstaaten insgesamt 14 erhebliche Vorfälle. Es fehle weiterhin an einer EU-weiten Echtzeit-Plattform für den Datenaustausch.

Parallel dazu nimmt der EU Cyber Resilience Act (CRA) Hersteller von Hard- und Software in die Pflicht. Diese müssen den Schutz vor Schwachstellen über den gesamten Lebenszyklus, mindestens jedoch für fÜnf Jahre, gewährleisten.

Ein Experte des Unternehmens Onekey wies darauf hin, dass die Markteinführungszeiten ohne automatisierte Prüfroutinen erheblich leiden könnten. Besonders industrielle Steuerungen im IoT-Bereich seien gefährdet, da diese oft deutlich länger als fünf Jahre im Einsatz bleiben.

Anpassungen bei kritischen Infrastrukturen

Im Bereich der kritischen Infrastrukturen sieht ein Entwurf zur Kritis-Verordnung (KritisV) weiterhin einen Regelschwellenwert von 500.000 versorgten Einwohnern vor. Neu erfasst werden im Energiesektor unter anderem Anlagen zur Anbindung von Erzeugern an das Netz sowie Energiespeicher. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) rechnet im Zuge des NIS2-Umsetzungsgesetzes mit einer deutlich steigenden Anzahl an Registrierungen.

Disclaimer...

de | wirtschaft | 70147761 |