Ab 1. Oktober gilt das NISG 2026. Wir zeigen Ihnen, wo Sie stehen – und was als Nächstes kommt.
Für Unternehmen mit 50–250 Mitarbeitenden, die direkt betroffen sind: Reifegrad je Maßnahme, die größten Risiken, ein priorisierter Plan und Ihre Fristen. Zum Fixpreis.
- Ing. · MSc
- CMSE – Maschinensicherheit
- Testmanagement in regulierten Projekten
- Fixpreis statt Stundenzettel
- Österreichisches Recht: NISG 2026
Wo die meisten Unternehmen gerade stehen
Sie wissen seit dem WKO-Newsletter, dass Sie betroffen sind – aber nicht, wo Sie anfangen sollen.
Es gibt ein paar Richtlinien von früher, aber niemand weiß, ob sie zum Gesetz passen.
Die Geschäftsführung will einen realistischen Plan mit Kosten, keine 200-seitige Normensammlung.
Was die Gap-Analyse liefert
Ein Bericht, den die Geschäftsführung in einer Stunde versteht – und ein Plan, nach dem die IT arbeiten kann.
Einstufung mit Begründung
Wesentlich oder wichtig, mit Sektor, Größe und Konzernzurechnung nachvollziehbar hergeleitet.
Reifegrad je Maßnahme
Alle zehn Bereiche nach § 32 bewertet, als Grafik auf einen Blick.
Die größten Risiken
Nicht alles auf einmal: die Lücken, die zuerst geschlossen werden müssen, und warum.
Priorisierter Maßnahmenplan
Maßnahme, Priorität, Verantwortung, Termin und Aufwand – so konkret, dass die Umsetzung starten kann.
Ihr Fristenkalender
Registrierung, Selbstdeklaration und interne Meilensteine in einem Überblick.
Präsentation vor der Geschäftsführung
45–60 Minuten Ergebnisbesprechung, nicht nur ein verschickter Bericht.
In vier Wochen zum Plan
- 1 Tag 1
Kick-off
Umfang, Ansprechpartner, Zeitplan und die Liste der Unterlagen, die wir brauchen.
- 2 Woche 1–2
Sichtung & Interviews
Vorhandene Dokumente, Gespräche mit Geschäftsführung, IT, Dienstleister, Produktion und Einkauf.
- 3 Woche 3
Bewertung
Reifegrad je Maßnahme, Risikoregister, technische Stichproben – nur mit Ihrer schriftlichen Freigabe.
- 4 Woche 4
Präsentation
Management Summary, Maßnahmenplan und Fristenkalender, besprochen mit der Geschäftsführung.
Preis
ab 4.900 €
netto zzgl. USt · Fixpreis nach dem Erstgespräch, abhängig von Standorten und Systemlandschaft
Fixpreis anfragenEnthalten
- Einstufung nach NISG 2026 mit Begründung
- Bewertung aller zehn Maßnahmenbereiche
- Risikoregister und priorisierter Maßnahmenplan
- Fristenkalender Registrierung und Selbstdeklaration
- Präsentation vor der Geschäftsführung
Nicht enthalten
- Umsetzung der Maßnahmen (als Begleitung buchbar)
- Rechtsberatung
- Prüfbericht einer unabhängigen Stelle
Förderung: Beratungsleistungen zur Cybersicherheit können je nach Programm und Bundesland gefördert werden – etwa über den Cyber Security Scheck, KMU.DIGITAL oder Landesprogramme. Ob gerade ein Call offen ist, klären wir im Erstgespräch. Wichtig: Den Antrag stellen Sie vor Auftragsbeginn.
Die zehn Maßnahmenbereiche nach § 32
§ 32 NISG 2026 verlangt geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen nach dem Stand der Technik. Die zehn Bereiche reichen von Risikoanalyse und Vorfallbewältigung über Backup und Krisenmanagement, Lieferkette, sichere Beschaffung und Entwicklung bis zu Schulungen, Verschlüsselung, Zugriffskontrolle und Mehr-Faktor-Anmeldung. Die Gap-Analyse bewertet jeden Bereich einzeln – verhältnismäßig heißt dabei: angemessen für Ihren Betrieb, nicht für einen Konzern.
Registrierung und Selbstdeklaration
Betroffene Einrichtungen registrieren sich binnen drei Monaten nach Inkrafttreten, also bis 31. Dezember 2026. Bis 30. September 2027 folgt die Selbstdeklaration zur Umsetzung der Maßnahmen. Die Gap-Analyse liefert die Grundlage für beides: Die Einstufung brauchen Sie für die Registrierung, den Umsetzungsstand für die Selbstdeklaration.
Wenn die Behörde Nachweise verlangt
Die Behörde kann Nachweise über die Umsetzung anfordern – unter anderem in Form eines Prüfberichts einer unabhängigen Stelle, der Wirksamkeit und Mängel bewertet und einen Maßnahmenplan enthält. Die Gap-Analyse ersetzt diesen Prüfbericht nicht, bereitet aber genau darauf vor: Wer weiß, wo die Lücken sind, und sie schließt, geht gelassen in eine Prüfung.
Die unterschätzte Lücke: Produktion und Fernwartung
In Industriebetrieben liegt die größte Lücke oft nicht in der Büro-IT, sondern in der Produktion: Maschinen mit veralteter Software, Fernwartungszugänge von Herstellern, die niemand mehr im Blick hat, flache Netze zwischen Büro und Halle. Mit einem Hintergrund in Maschinensicherheit sehen wir uns diesen Teil ausdrücklich an – inklusive der Frage, welcher Lieferant wann Zugriff hat.
Stand: September 2026. Keine Rechtsberatung – Gesetzesstellen gegen das Rechtsinformationssystem (RIS) prüfen. Nicht sicher, ob Sie betroffen sind? Zum Betroffenheitscheck.

Ihr Ansprechpartner
Ing. Özgür Deli, MSc CMSE
Ingenieur, Testmanager in regulierten Softwareprojekten und Experte für Maschinensicherheit (CMSE). Über 15 Jahre Enterprise-Projekterfahrung, Gastlektor.
Aus dem Testmanagement kommt die Methode: Jede Anforderung bekommt eine Maßnahme und einen Nachweis – wie in einer Testmatrix. Was so dokumentiert ist, hält einer Prüfung stand, statt nur gut auszusehen.
Sie haben einen festen Ansprechpartner, vom Erstgespräch bis zur Übergabe.
Mehr über unsAntworten auf das, was Sie sich gerade fragen
Noch offene Punkte? Schreiben Sie uns – wir antworten ehrlich und ohne Verkaufsdruck.
Dann starten Sie nicht bei null. Statt einer vollständigen Gap-Analyse reicht oft ein Delta-Check: Was deckt Ihr bestehendes System ab, was verlangt das NISG 2026 zusätzlich – etwa beim Meldeprozess oder bei der Registrierung.
Ja, als eigener Baustein: Einstufung dokumentieren, Angaben sammeln und die Registrierung begleiten, ab 490 €. Die Frist ist der 31. Dezember 2026.
Rund anderthalb Tage Interviews verteilt auf mehrere Personen, dazu das Zusammenstellen vorhandener Unterlagen. Fehlende Unterlagen sind dabei kein Problem, sondern ein Befund.
Das hängt vom Ergebnis ab – deshalb enthält der Maßnahmenplan zu jeder Maßnahme eine Aufwandsschätzung. Die Umsetzung können Sie selbst, mit Ihrem IT-Dienstleister oder mit uns angehen.
Nur mit schriftlicher Freigabe, festgelegtem Umfang und Zeitfenster. Ohne Freigabe arbeiten wir ausschließlich mit Unterlagen, Interviews und öffentlich zugänglichen Informationen.
Beratungsleistungen zur Cybersicherheit können je nach Programm und Bundesland gefördert werden – etwa über den Cyber Security Scheck, KMU.DIGITAL oder Landesprogramme. Ob gerade ein Call offen ist, klären wir im Erstgespräch. Wichtig: Den Antrag stellen Sie vor Auftragsbeginn.
Klären wir in 20 Minuten, was Sie wirklich brauchen
Kostenlos und unverbindlich. Am Ende wissen Sie, wo Sie stehen und was der sinnvollste nächste Schritt ist – auch wenn die Antwort lautet, dass Sie weniger brauchen, als Sie dachten.
