Wenn Realität Risikoanalyse trifft: Neues Resilienzgesetz in Österreich

Am 24. September 2025 verabschiedete der österreichische Nationalrat das „Resilienz kritischer Einrichtungen-Gesetz“ (RKEG), das die EU-Richtlinie 2022/2557 umsetzt. Ziel ist es, die Widerstandsfähigkeit (Resilienz) von Einrichtungen zu erhöhen, die essenzielle gesellschaftliche Funktionen oder wirtschaftliche Tätigkeiten erbringen. Betroffene Unternehmen sollten Ende September 2026 den Bescheid erhalten haben: Was Sie jetzt wissen müssen!

Warum ist das relevant?

Das RKEG legt Mindeststandards für den Schutz kritischer Infrastrukturen fest und verpflichtet Betreiber zur Durchführung regelmäßiger Risikoanalysen, Erstellung von Resilienzplänen und Umsetzung geeigneter technischer, organisatorischer und personeller Maßnahmen. Sicherheitsvorfälle müssen binnen 24 Stunden gemeldet werden, und Resilienzaudits sind durch vom Innenministerium zugelassene Auditor*innen zu ermöglichen.

Was müssen Unternehmen wann tun?

Maßnahme  Frist nach Einstufung als kritische Einrichtung
Risikoanalyse  9 Monate
Resilienzplan  10 Monate
Meldung von Sicherheitsvorfällen  Binnen 24 Stunden
Resilienzaudit  Nach Aufforderung durch Behörde

 

RKEG und NISG 2026

Während das neue Netz- und Informationssicherheitsgesetz (NISG 2026) den Fokus auf Cybersicherheit legt, konzentriert sich das RKEG auf die physische Sicherheit kritischer Einrichtungen und Business Continuity Management (BCM). Beide Gesetze verfolgen jedoch das gemeinsame Ziel, die Resilienz gegenüber Bedrohungen zu erhöhen und betreffen teilweise die gleichen Unternehmen bzw. Sektoren.

Wichtig für die Planung: Von RKEG betroffene Unternehmen haben Ende September 2026 einen Bescheid darüber erhalten, dass sie unter das Gesetz fallen. Diese Unternehmen sind damit auch automatisch vom NISG 2026 betroffen und als wesentlich eingestuft. Mit dem Bescheid laufen die Umsetzungsfristen: Neun Monate für die Risikoanalyse sind knapp bemessen.

RKEG und NISG 2026 (NIS-2) betreffen Unternehmen aus verschiedenen Sektoren, darunter Energie, Transport, Gesundheit und digitale Infrastruktur, und verpflichten sie zur Umsetzung von Sicherheitsmaßnahmen und zur Meldung von Vorfällen. Hier mehr erfahren.

Sie wollen selbst NISG 2026 Profi werden und alle rechtlichen sowie praktischen Aspekte einer NISG-Prüfung kennen? Dann werden Sie jetzt mit unserer Lehrgangsreihe in nur 3 Tagen unabhängiger NIS-2 Prüfer!

ISO 22301: Der Nachweis für Ihr Business Continuity Management

Eine der zentralen Anforderungen des RKEG ist die Erstellung eines belastbaren Resilienzplans und funktionierender Business-Continuity-Prozesse. Genau hier setzt die ISO 22301 an: Ein zertifiziertes Business-Continuity-Managementsystem liefert den strukturierten, auditierbaren Nachweis, dass ein Unternehmen im Ernstfall tatsächlich handlungsfähig bleibt – von der Risikoanalyse über Notfallpläne bis zur regelmäßigen Übung und Verbesserung der Prozesse. Wer den Lehrgang zum Business Continuity Manager absolviert, erlangt außerdem das notwendige Wissen und die Fähigkeiten, um das eigene Unternehmen sicher durch Krisen zu führen und die Geschäftskontinuität kurz- und langfristig zu gewährleisten.

Für Unternehmen, die durch den RKEG-Bescheid als kritische Einrichtung eingestuft werden, ist eine ISO 22301 Zertifizierung damit als solide Grundlage der naheliegende Weg, die gesetzliche Pflicht strukturiert zu erfüllen und im Resilienzaudit auch entsprechend nachzuweisen.

Und was haben Mäuse damit zu tun?

Aus dem reichen Erfahrungsschatz von unseren CIS Auditor*innen wissen wir, dass physische Risiken oft unterschätzt werden können – ein „tierisches Problem“ kann da durchaus die Kundendienstleistung gefährden: Denn Kabelbisse durch Mäuse führten bei einem Unternehmen zu IT-Ausfällen und strengeren Regeln für Mitarbeitende, was Schokolade am Arbeitsplatz betrifft. Ein augenzwinkerndes, aber eindrucksvolles Beispiel. Nagetiere schaffen es meistens nicht in die Top-10 Gefahren für Rechenzentren, doch die Data Centre Alliance führt sie in der Risikokategorie „Kontamination“ als hohes Risiko und wahrscheinlichen Auslöser an. Damit zeigt sich: Resilienz beginnt mitunter ganz banal – und erinnert uns daran, dass physische Sicherheitsmaßnahmen ebenso ernst zu nehmen sind wie digitale.

Fazit

Für CISOs und Entscheidungsträger bedeutet das RKEG eine Erweiterung des bisherigen Sicherheitsmanagements. Mit dem NISG 2026 und den laufenden RKEG-Fristen bleibt wenig Zeit. Neben der digitalen Resilienz müssen nun auch physische Sicherheitsaspekte berücksichtigt werden. Eine ganzheitliche Betrachtung von Sicherheit ist unerlässlich, um die Resilienz kritischer Einrichtungen nachhaltig zu gewährleisten.

Wir unterstützen Sie gerne bei weiteren Fragen. Jetzt Kontakt aufnehmen!