Bechtle IT-Sicherheit NIS2

Cybersicherheit – Fokus NIS2/NISG 2026

Bereit für NISG 2026? Unsere 360°-Security-Lösungen machen es möglich.

Mit der zunehmenden Digitalisierung und dem Wandel von Geschäftsprozessen und Arbeitsweisen wächst auch das Risiko von Cyberangriffen. Um dieser Gefahr wirksam zu begegnen, stellt die EU-Richtlinie NIS2, in Österreich umgesetzt durch das NISG 2026, höhere Sicherheitsanforderungen an Unternehmen. Im Kern geht es nicht um das Erfüllen einer Vorschrift, sondern darum, Cyberrisiken systematisch zu erkennen, zu bewerten und mit angemessenen Risikomanagementmaßnahmen zu reduzieren. Ziel ist eine echte Widerstandsfähigkeit gegenüber realen Bedrohungen. 

Betroffen sind dabei nicht nur wesentliche und wichtige Einrichtungen selbst. Auch wer Teil ihrer Lieferkette ist, muss sich mit den Vorgaben auseinandersetzen – denn ein Angriff trifft heute selten nur ein einzelnes Unternehmen. Schwachstellen bei Zulieferern und Dienstleistern sind ein bevorzugtes Einfallstor, um über die Lieferkette bis zu den eigentlichen Zielen vorzudringen. Deshalb müssen wesentliche und wichtige Einrichtungen die Sicherheit ihrer Lieferanten in ihr eigenes Risikomanagement einbeziehen – und müssen diese Anforderungen an ihre Partner weitergeben. Wer angemessene Vorkehrungen nachweisen kann, bleibt ein verlässlicher und wettbewerbsfähiger Partner in der Lieferkette. 

Im Zentrum steht dabei kein Papierkonzept, sondern gelebtes Risikomanagement.

  • Konzept für die Sicherheit von Netz- und Informationssystemen 

  • Risikomanagement 

  • Bewältigung von Sicherheitsvorfällen (Incident Handling) 

  • Betriebskontinuität und Krisenmanagement (Business Continuity) 

  • Sicherheit der Lieferkette (Supply-Chain-Security) 

  • Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen 

  • Bewertung der Wirksamkeit der Sicherheitsmaßnahmen 

  • Cyberhygiene und Schulungen 

  • Kryptografie 

  • Personalsicherheit 

  • Zugriffskontrolle 

  • Asset Management (Verwaltung von Anlagen) 

  • Physische Sicherheit und Umgebungssicherheit 

 

Diese Bereiche bilden den roten Faden, an dem wir gemeinsam mit Ihnen ansetzen: Wir erheben Ihren Reifegrad je Bereich, identifizieren Lücken und leiten priorisierte, angemessene Maßnahmen ab – abgestimmt auf Ihre tatsächliche Risikolage. So wird aus einer regulatorischen Vorgabe ein spürbarer Sicherheitsgewinn. 

Zwei zentrale Fragen stehen damit im Raum: Ist mein Unternehmen betroffen? Und wenn ja – wie lassen sich die Anforderungen in der Praxis umsetzen? Mit unserem Bechtle 360°-Ansatz machen wir Sie nicht nur fit für NISG 2026, sondern heben Ihre Informationssicherheit auf ein neues Level. 

Bechtle NIS2-Webinarreihe.
Verstehen. Vorbereiten. Umsetzen.

Neue Vorschriften, steigende Anforderungen, unklare Vorgaben – NIS2 stellt Unternehmen vor große Herausforderungen. Mit unserer Webinarreihe machen wir Komplexes verständlich und praxisnah: Wir bieten klare Einblicke, greifbare Lösungen und praktische Empfehlungen, damit Sie NIS2 erfolgreich umsetzen können. Holen Sie sich das Wissen, das Sie brauchen, um Ihre IT-Sicherheit auf ein neues Niveau zu heben.

Erhalten Sie praxisnahe Tipps, umsetzbare Lösungen und tiefgreifendes Expertenwissen in 12  Einzelwebinaren – genau das, was Sie brauchen, um die Anforderungen der NIS2-Richtlinie zu bewältigen und Ihre IT-Sicherheit auf ein neues Niveau zu heben.

Ihre Vorteile.

Wie die Bechtle 360°-Security-Lösungen Sie in der Umsetzung von NIS2 unterstützen.

Dataprotection Icon

Ganzheitlicher Security-Ansatz statt Insellösungen.

Technische, organisatorische, personelle und physische Maßnahmen greifen ineinander.

Selection Icon

Fundiertes Cyber Security Assessment.

Macht Ihren Reifegrad je Bereich sichtbar. 

Create case for help support Icon

Alles aus einer Hand.

Analyse, Beratung und Umsetzung ohne Reibungsverluste zwischen Anbietern. 

Eye visible Icon

Cyber Security im Fokus.

Zur nachhaltigen Stärkung Ihrer Cyber-Resilienz.

Education Training Icon

Erfahrene Expert:innen.

 Akkreditierte NIS2-Expert:innen, ISO-27001-Auditor:innen und Implementer, die sich laufend weiterbilden. 

Security Icon

Nachweisbar höhere Widerstandsfähigkeit.

Gegenüber realen Bedrohungen, nicht nur auf dem Papier. 

Erich Butta, Bechtle Austria

Mit unserer GAP-Analyse und unserem Cyber Security Assessment haben unsere Expert:innen bereits viele Unternehmen dabei unterstützt, eine tragfähige und zukunftssichere Cybersecurity-Strategie zu etablieren.

Erich Butta, Informationssicherheitsbeauftragter (ISB)

GAP-Analyse – Ihre Standortbestimmung.

Der erste Schritt ist die GAP-Analyse: Sie zeigt, wie ausgereift Ihr Unternehmen in Bezug auf Cybersicherheit tatsächlich ist. Aus dem Ergebnis leiten wir Maßnahmen ab, die nach Risiko und Wirkung priorisiert umgesetzt werden. Mit unserem Cyber Security Assessment verschaffen wir Ihnen dabei schnell einen belastbaren Überblick. 

Ziele der Analyse

  • Sicherheitslücken sichtbar machen 

  • Dringenden Handlungsbedarf erkennen 

  • Praktikable Handlungsempfehlungen ableiten (priorisierter Maßnahmenkatalog) 

  • Fundierte Empfehlungen für passende Sicherheitsmaßnahmen und -produkte 

Exkurs: NIS2 und das NISG 2026.

Ziel von NIS2 ist es, die Cybersicherheit in der EU spürbar zu stärken. Die Richtlinie gilt für deutlich mehr Unternehmen als ihre Vorgängerin und bringt umfassendere Pflichten sowie strengere Sanktionen mit sich. In Österreich wird sie durch das NISG 2026 umgesetzt. 

Neu ist die Unterscheidung zwischen wesentlichen und wichtigen Einrichtungen – und dass beide die Risikomanagement-Maßnahmen umsetzen müssen. Auch wer Teil ihrer Lieferkette ist, ist mittelbar gefordert: Wer keine angemessenen Vorkehrungen nachweisen kann, riskiert, als Lieferant oder Dienstleister nicht mehr in Frage zu kommen. Wer sich frühzeitig mit den Anforderungen befasst, sichert die zeitgerechte Umsetzung – und bleibt ein verlässlicher Partner. 

Zwei Punkte verdienen besondere Aufmerksamkeit: Die Sanktionen bei Nichterfüllung sind – ähnlich wie bei der DSGVO – erheblich. Und die Verantwortung liegt ausdrücklich bei der Leitungsebene, die für Versäumnisse in die Pflicht genommen werden kann.

Wer ist von der NIS2 betroffen?

Sektoren mit hoher Kritikalität:

(wesentliche Einrichtungen)

  • Energie
  • Verkehr
  • Abwasser
  • Bankwesen
  • Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser
  • digitale Infrastruktur
  • Verwaltung von IKT-Diensten B2B
  • öffentliche Verwaltung
  • Weltraum 

Mittlere Unternehmen dieser Sektoren gelten als wichtige Einrichtungen.

Sonstige kritische Sektoren:

(wichtige Einrichtungen)

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Chemie
  • Lebensmittel
  • verarbeitendes/herstellendes Gewerbe
  • Anbieter digitaler Dienste
  • Forschung (fakultativ)

Ab wann gilt ein Unternehmen als groß, mittel oder klein?

Größenklasse.

Kleines Unternehmen (KU): < 50 Beschäftigte (VZÄ) und ≤ 10 Mio. Euro Jahresumsatz oder ≤ 10 Mio. Euro Jahresbilanzsumme

Mittleres Unternehmen (MU): < 250 Beschäftigte (VZÄ) und  ≤ 50 Mio. Euro Jahresumsatz oder ≤ 43 Mio. Euro Jahresbilanzsumme 

Großes Unternehmen (GU): ≥ 250 Beschäftigte (VZÄ) oder > 50 Mio. Euro Jahresumsatz und > 43 Mio. Euro Jahresbilanzsumme

Fokus der Richtlinie – Cybersicherheit in der EU.
Exkurs: NIS2 und das NISG 2026.

Ziel von NIS2 ist es, die Cybersicherheit in der EU spürbar zu stärken. Die Richtlinie gilt für deutlich mehr Unternehmen als ihre Vorgängerin und bringt umfassendere Pflichten sowie strengere Sanktionen mit sich. In Österreich wird sie durch das NISG 2026 umgesetzt. 

Neu ist die Unterscheidung zwischen wesentlichen und wichtigen Einrichtungen – und dass beide die Risikomanagement-Maßnahmen umsetzen müssen. Auch wer Teil ihrer Lieferkette ist, ist mittelbar gefordert: Wer keine angemessenen Vorkehrungen nachweisen kann, riskiert, als Lieferant oder Dienstleister nicht mehr in Frage zu kommen. Wer sich frühzeitig mit den Anforderungen befasst, sichert die zeitgerechte Umsetzung – und bleibt ein verlässlicher Partner. 

Zwei Punkte verdienen besondere Aufmerksamkeit: Die Sanktionen bei Nichterfüllung sind – ähnlich wie bei der DSGVO – erheblich. Und die Verantwortung liegt ausdrücklich bei der Leitungsebene, die für Versäumnisse in die Pflicht genommen werden kann.

Wer ist von der NIS2 betroffen?

Sektoren mit hoher Kritikalität:

(wesentliche Einrichtungen)

  • Energie
  • Verkehr
  • Abwasser
  • Bankwesen
  • Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser
  • digitale Infrastruktur
  • Verwaltung von IKT-Diensten B2B
  • öffentliche Verwaltung
  • Weltraum 

Mittlere Unternehmen dieser Sektoren gelten als wichtige Einrichtungen.

 

Sonstige kritische Sektoren:

(wichtige Einrichtungen)

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Chemie
  • Lebensmittel
  • verarbeitendes/herstellendes Gewerbe
  • Anbieter digitaler Dienste
  • Forschung (fakultativ)
   

 

     

Ab wann gilt ein Unternehmen als groß, mittel oder klein?

Größenklasse

Beschäftigte (VZÄ)

Jahresumsatz

Jahresbilanzsumme

Kleines Unternehmen (KU)

< 50 und

≤ 10 Mio. Euro oder

≤ 10 Mio. Euro

Mittleres Unternehmen (MU)

< 250 und

≤ 50 Mio. Euro oder

≤ 43 Mio. Euro

Großes Unternehmen (GU)

≥ 250 oder

> 50 Mio. Euro und

> 43 Mio. Euro

Fokus der Richtlinie – Cybersicherheit in der EU.
Dataprotection Icon

Strengere Sicherheitsmaßnahmen.

Über alle Ebenen hinweg, nicht nur in der IT.

Security Icon

Sicherheit in der Lieferkette.

 Anforderungen werden entlang der Kette weitergegeben. 

Documents Icon

Melde- und Berichtspflichten.

 Sicherheitsvorfälle müssen fristgerecht gemeldet werden. 

Eye visible Icon

Wirksamkeits-Monitoring.

Maßnahmen werden laufend überprüft, nicht einmalig eingeführt. 

Education Training Icon

Schulungen für Mitarbeitende und Management.

Sicherheit beginnt beim Bewusstsein. 

Cloud Computing & Security
Risikomanagementmaßnahmen nach NISG 2026 (§ 32). 

Das NISG 2026 verankert die Themenfelder der Risikomanagementmaßnahmen direkt im Gesetz (§ 32). Entscheidend: Sie umfassen nicht nur technische, sondern ausdrücklich auch organisatorische, personenbezogene und physische Maßnahmen. Die tragfähige Grundlage dafür ist ein ISMS (Informationssicherheits-Managementsystem). 

Welche Maßnahmen im Detail zu erfüllen sind, konkretisieren die zugehörigen Verordnungen: für die digitalen Sektoren die EU-Durchführungsverordnung (EU) 2024/2690, für die übrigen NIS-2-Sektoren eine nationale Verordnung, die sich voraussichtlich eng an dieser orientiert. Unser Dienstleistungsportfolio ist konsequent an diesen Themenfeldern ausgerichtet: 


 

Unser Dienstleistungsportfolio orientiert sich an den Anforderungen der Risikomanagement-Bereiche.
  • Verantwortlichkeit der Leitungsorgane
  • Sicherheitsrichtlinien
  • Risikomanagement
  • Verwaltung von Vermögenswerten
  • Personalwesen
  • Grundlegende Cyberhygienemaßnahmen und Cybersicherheitsschulungen
  • Sicherheit der Lieferkette

 

  • Zugangsteuerung
  • Sicherheit bei Beschaffung, Entwicklung, Betrieb und Wartung
  • Kryptographie
  • Umgang mit Cybersicherheitsvorfällen
  • Betriebskontinuitäts- und Krisenmanagement
  • Umgebungsbezogene und physische Sicherheit
  • Verantwortlichkeit der Leitungsorgane
  • Sicherheitsrichtlinien
  • Risikomanagement
  • Verwaltung von Vermögenswerten
  • Personalwesen
  • Grundlegende Cyberhygienemaßnahmen und Cybersicherheitsschulungen
  • Sicherheit der Lieferkette
  • Zugangsteuerung
  • Sicherheit bei Beschaffung, Entwicklung, Betrieb und Wartung
  • Kryptographie
  • Umgang mit Cybersicherheitsvorfällen
  • Betriebskontinuitäts- und Krisenmanagement
  • Umgebungsbezogene und physische Sicherheit
In nur 5 Schritten bereit für NISG 2026.

Die NIS2-Umsetzung mit Bechtle.

1.
Bin ich betroffen?

Wir klären mit Ihnen die Anwendbarkeit; auch die Wirtschaftskammer Österreich bietet hier Orientierung.

2.
GAP-Analyse zur Standortbestimmung.

Mit unserem Cyber Security Assessment verschaffen wir Ihnen schnell einen umfassenden Überblick über Ihre Sicherheitslage.

3.
Auswertung.

Welche Anforderungen nach § 32 werden noch nicht erfüllt – und wo liegt der größte Hebel?

4.
Umsetzung.

Unsere Expert:innen begleiten Sie bis zur nachweisbaren Compliance.

5.
Wiederkehrende Überprüfung.

 Bedrohungslage und IT-Systeme wandeln sich laufend – regelmäßige Reviews halten Ihr Sicherheitsniveau stabil.

Datenschutz in der Cloud
Cyber Security Assessment (On-Premises). 

Auf den anerkannten Vorgehensweisen von BSI und ISACA aufbauend, erfassen wir mit unserem Cyber Security Assessment die in Ihrem Unternehmen bereits umgesetzten Sicherheitsmaßnahmen und stellen sie der aktuellen Bedrohungslage gegenüber. Berücksichtigt werden organisatorische, personelle, physische und technische Maßnahmen nach etablierten Standards der Informationssicherheit wie ISO 27001 und BSI IT-Grundschutz. 

Ihre Vorteile 

  • Neutraler, kritischer Blick von außen 

  • Klare Bewertung Ihres aktuellen Sicherheitsniveaus 

  • Eindeutige Handlungsempfehlungen 

  • Solider Baustein für Ihre Informationssicherheitsstrategie 

  • Nahtlos in Ihr ISMS integrierbar 

  • Messbar höhere Widerstandsfähigkeit gegen Cyberangriffe 

Moderne Arbeitslösungen
Business Continuity and Disaster Recovery.

Den Geschäftsbetrieb aufrechtzuerhalten und im Ernstfall rasch wiederherzustellen, sind zwei tragende Säulen jeder Sicherheitsstrategie – im NISG 2026 als Betriebskontinuitäts- und Krisenmanagement ausdrücklich gefordert. 

Business Continuity Management (BCM) stellt die Fortführung der kritischen Geschäftsprozesse während und nach einer Störung sicher – ob längerer Stromausfall, Naturkatastrophe oder Cyberangriff. Dieser ganzheitliche Ansatz umfasst Abläufe, Prozesse, Menschen und Standorte. Die Strategien zur Aufrechterhaltung – von Präventivmaßnahmen über Notfall- und Kommunikationspläne bis zu Wiederherstellungsplänen – gehören in ein dokumentiertes Notfallhandbuch, damit Sie im Ernstfall schnell und geordnet reagieren. 

Disaster Recovery – als Teil des BCM – konzentriert sich auf die Wiederherstellung von IT-Infrastruktur und -Systemen: Datensicherung, Systemwiederherstellung, verfügbare Backup-Systeme und die Kontinuität Ihrer IT-Dienste, um den Betrieb schnellstmöglich wieder aufzunehmen. 

Unsere Expert:innen begleiten Sie umfassend: 

  • Beratung und Risikoanalyse inkl. Business Impact Analysis (BIA) 

  • Ressourcenplanung 

  • Erstellung von Notfallplänen (Notfallhandbuch) 

  • Mitarbeiterschulungen 

  • Optimierung Ihrer IT-Infrastruktur und Aufbau von Redundanzen 

  • Backup-Health-Checks 

  • Testen und Üben 

Bechtle. Denn Netzwerksicherheit in Unternehmen hat oberste Priorität.

Schutzmechanismen mittels Next-Gen-Firewalls, Intrusion-Prevention-Systeme, Anti-Spam, Anti-Virus etc. gehören heute zum Stand der Technik und helfen, die Angriffsfläche für Cyberkriminelle zu verringern.

Ein wesentlicher Bestandteil ist auch die Netzwerksegmentierung hin zu einem Zero-Trust-Ansatz (ZTNA – Zero-Trust-Network-Access). Bei genauerer Betrachtung wird aber klar, dass die vielen neuen und mobilen Geräte außerhalb des Unternehmensnetzwerks ebenso geschützt werden müssen – als wären sie Teil des Netzwerks.

Der Perimeter muss also näher an das Endgerät rücken und so den Schutz direkt beim Zugriff gewährleisten. Anders als beim klassischen Ansatz wird in einer Zero-Trust-Architektur tatsächlich keinem Gerät und keinem Zugriff vertraut. Selbst innerhalb einer Session kann die Legitimation noch hinterfragt werden. Software-defined Perimeter schützen Netzwerke und Daten nach dem Zero-Trust-Verfahren und verlagern den klassischen Netzwerk-Perimeter in die Apps, die den Zugriff herstellen. Anwender:innen und App bekommen nur den Zugriff auf die Ressource, die sie gerade brauchen und wissen auf diese Weise nie, wo sie sich gerade im Netzwerk befinden.

Bechtle Cyber Defense Center.

Bechtle bietet mit dem Cyber Defense Center zwei Alternativen für den Aufbau eines Security Operation Centers für Ihr Unternehmen. Primäres Ziel ist es, verdächtiges Verhalten zu identifizieren, nachzuverfolgen und zu behandeln.

Beim konventionellen Ansatz kommt ein SIEM („Security Information and Event Management“) zum Einsatz, welches Events von unterschiedlichen Kunden-Systemen sammelt, normalisiert und mit einem Regelwerk sowie Threat Intelligente Informationen abgleicht und aufbereitet. Bechtle spürt potenzielle Bedrohungen auf, indem verdächtige Events oder eine Kombination von Events einen Alarm auslösen. Dies hilft dabei, mögliche Bedrohungsszenarien zu erkennen und abzuwehren.

Der Next-Generation-Ansatz verbindet hochautomatische Technologien und forensische Tools zur Netzwerk- und Betriebssystem-Überwachung, um Bedrohungen in Echtzeit zu erkennen. Durch den Einsatz von künstlicher Intelligenz lernt die Plattform ständig mit und kann somit zwischen normalen und unnormalen Verhalten unterscheiden. Die performante Erkennung ist somit in der Lage, sofort Maßnahmen zu ergreifen, um die Bedrohung einzudämmen. Die zum Einsatz kommenden Technologien am Endgerät und im Netzwerk werden über eine Security Administration, Orchestration und Response Plattform (SOAR) organisiert und orchestriert sowie von den Bechtle Analyst:innen betrieben.

Schützen Sie Ihre Systeme aktiv und effektiv vor internen und externen Bedrohungen. Mit der Unterstützung von Bechtle verlieren Cyberangriffe ihren Schrecken. Wir beraten, implementieren und betreuen Ihr Cyber Defense Center rund um die Uhr an 365 Tagen im Jahr. Nehmen Sie Kontakt mit uns auf und schützen Sie sensible Daten vor Datendiebstahl und Sabotage!

Security, Datensicherheit und Recht.

Cyberhygiene und Security Awareness Trainings.

Mit unseren Security-Awareness-Trainings schützen Sie Ihre Mitarbeiter:innen effektiv vor möglichen Fallen oder folgenschwerem Fehlverhalten und steigern das Sicherheitslevel Ihres Unternehmens. Allen Teilnehmer:innen sollte nach Absolvierung des Trainings bekannt sein, was von ihnen im Hinblick auf IT-Sicherheit und Datenschutz erwartet wird und wie sie in sicherheitskritischen Situationen reagieren sollen.

Fokus NIS2: Im nächsten Jahr bieten wir spezielle Trainings für das Management an. Sollten Sie daran Interesse haben, melden Sie sich gerne bei Ihrer/Ihrem Bechtle Ansprechpartner:in oder unter nis.at@bechtle.com.

Das Rechenzentrum
M365.

Microsoft bietet umfassende Compliance- und Data-Governance-Lösungen, mit denen Ihr Unternehmen Risiken kontrollieren, vertrauliche Daten schützen und verwalten sowie gesetzliche Anforderungen einhalten kann.

  • Vertrauliche Daten in Clouds, Apps und an Endpunkten schützen
  • Kritische Risiken in Ihrem Unternehmen erkennen und beseitigen
  • Gesetzliche Anforderungen mithilfe relevanter Daten prüfen und angemessen reagieren
  • Compliance bewerten sowie gesetzliche und behördliche Anforderungen erfüllen

Bechtle bietet umfassende Workshops zum Microsoft-Portfolio an – beantwortet werden etwa folgende Fragen:

  • Was ist in meinem E-Plan bereits enthalten? (Dies wird z. B. durch eine GAP-Analyse ermittelt.)
  • Was wird nicht genützt?
  • Welche Erweiterung ist tatsächlich notwendig?

 

Sollten Sie Interesse an einem M365 Workshop haben, melden Sie sich gerne bei Ihrer/Ihrem Bechtle Ansprechpartner:in oder unter nis.at@bechtle.com.

Haben wir Ihr Interesse geweckt?

Sie haben Fragen zu unseren Lösungen und Produkten? Schreiben Sie uns einfach eine E-Mail. Wir beraten Sie gern.