Was kostet Ihr Unternehmen 72 Stunden ohne IT?
Warum Cybersecurity ab Oktober 2026 endgültig zur Managementaufgabe wird?

Montag, 07:45 Uhr.
Die ersten Mitarbeiter:innen kommen ins Büro. Computer werden eingeschaltet – doch plötzlich funktioniert nichts.
Keine E-Mails.
Kein Zugriff auf Kundendaten.
Das Warenwirtschaftssystem ist nicht erreichbar.
Die Buchhaltung kann keine Rechnungen erstellen.
Auf zentrale Dateien kann niemand zugreifen.
Vielleicht steht die Produktion. Vielleicht können Kundenaufträge nicht bearbeitet werden. Und möglicherweise ist zu diesem Zeitpunkt noch vollkommen unklar, ob Daten lediglich verschlüsselt oder bereits von Cyberkriminellen entwendet wurden.
Was würde dieses Szenario Ihr Unternehmen kosten, wenn es nicht eine Stunde, sondern 72 Stunden dauert?
Genau diese Frage sollten sich Geschäftsführer:innen heute stellen.
Denn Cybersecurity ist längst nicht mehr ausschließlich ein Thema der IT-Abteilung.
Ab 1. Oktober 2026: NIS2 bekommt in Österreich noch mehr Bedeutung
Mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) setzt Österreich die europäische NIS2-Richtlinie um. Die wesentlichen Bestimmungen treten am 1. Oktober 2026 in Kraft. Der Kreis der von den Cybersicherheitsvorgaben erfassten Unternehmen wird gegenüber der bisherigen Rechtslage deutlich ausgeweitet.
Dabei geht es nicht nur um technische Schutzmaßnahmen.
Für betroffene Unternehmen stehen unter anderem Risikomanagementmaßnahmen, Meldepflichten, organisatorische Vorkehrungen und entsprechende Nachweise im Mittelpunkt. Wesentliche und wichtige Einrichtungen müssen beispielsweise Informationen über umgesetzte Risikomanagementmaßnahmen und durchgeführte Risikoanalysen an die Cybersicherheitsbehörde übermitteln.
Auch die Unternehmensgröße spielt bei der Einstufung eine Rolle; das Gesetz berücksichtigt dafür Mitarbeiterzahl, Jahresumsatz und Jahresbilanzsumme. Gleichzeitig sieht das NISG für bestimmte Einrichtungen und Konstellationen auch größenunabhängige Regelungen vor. Ob ein konkretes Unternehmen tatsächlich unter das NISG 2026 fällt, sollte daher individuell geprüft werden.
Die Wirtschaftskammer Wien bringt die Entwicklung auf einen wichtigen Punkt:
Cybersicherheit wird zur Managementaufgabe.
NIS2 betrifft nicht nur die IT-Abteilung
Die Geschäftsführung muss keine Firewall konfigurieren.
Sie muss auch keine Server administrieren oder selbst Sicherheitspatches installieren.
Dafür gibt es interne IT-Abteilungen und spezialisierte externe Dienstleister.
Die unternehmerische Verantwortung beginnt vielmehr bei anderen Fragen:
Welche Cyberrisiken bestehen für unser Unternehmen?
Welche Prozesse sind für unseren Geschäftsbetrieb unverzichtbar?
Wie lange könnten wir ohne unsere zentralen IT-Systeme weiterarbeiten?
Existiert ein funktionierender Notfallplan?
Und aus Sicht des Versicherungs- und Risikomanagements besonders wichtig:
Welche finanziellen Auswirkungen hätte ein erfolgreicher Cyberangriff – und welche davon müsste unser Unternehmen selbst tragen?
Damit wird aus einem vermeintlich technischen Problem sehr schnell ein betriebswirtschaftliches Thema.
Ein Cyberangriff verursacht mehr als nur IT-Kosten
Viele Unternehmer denken bei einem Cyberangriff zunächst an die Wiederherstellung ihrer Computer und Daten.
Das ist nachvollziehbar – greift aber zu kurz.
Ein größerer Cybervorfall kann eine ganze Kette wirtschaftlicher Folgen auslösen.
IT-Spezialisten müssen hinzugezogen werden. Systeme müssen analysiert und möglicherweise neu aufgebaut werden. Daten müssen aus Backups wiederhergestellt werden. Externe Expert:innen können erforderlich sein.
Gleichzeitig können Mitarbeiter:innen nicht oder nur eingeschränkt arbeiten.
Aufträge bleiben liegen.
Produktion oder Dienstleistungen verzögern sich.
Rechnungen können möglicherweise nicht erstellt werden.
Kunden müssen informiert werden.
Unter Umständen entstehen zusätzlich rechtliche, datenschutzrechtliche oder haftungsrechtliche Fragestellungen.
Und währenddessen laufen viele Fixkosten weiter.
Der eigentliche Schaden eines Cyberangriffs kann deshalb weit über einen beschädigten Server hinausgehen.
Machen Sie den 72-Stunden-Test
Ich empfehle Unternehmer:innen einen einfachen gedanklichen Test:
Stellen Sie sich vor, Ihre zentralen IT-Systeme funktionieren ab morgen früh für 72 Stunden nicht mehr.
Was passiert?
Können Ihre Mitarbeiter:innen weiterarbeiten?
Können Kunden erreicht werden?
Können Bestellungen verarbeitet werden?
Kann produziert werden?
Können Rechnungen geschrieben werden?
Können Zahlungen durchgeführt werden?
Sind Kundendaten verfügbar?
Gibt es alternative Kommunikationswege?
Und vor allem:
Was kostet Sie ein Tag Stillstand?
Wenn diese Frage nicht zumindest ungefähr beantwortet werden kann, ist es schwierig einzuschätzen, welches finanzielle Risiko tatsächlich besteht.
Bei drei Tagen Stillstand kann selbst ein vermeintlich überschaubarer Tagesverlust schnell eine relevante Summe ergeben.
Und ein schwerer Cybervorfall muss nach 72 Stunden keineswegs beendet sein.
Cyberversicherung: Nicht nur auf die Versicherungssumme schauen
Auch bei einer bestehenden Cyberversicherung sollte regelmäßig überprüft werden, was tatsächlich versichert ist.
Denn Cyberversicherung ist nicht gleich Cyberversicherung.
Je nach Vertrag können beispielsweise unterschiedliche Leistungen, Sublimits, Selbstbehalte, Wartezeiten, Ausschlüsse oder Obliegenheiten bestehen.
Relevant können – abhängig vom jeweiligen Versicherungsvertrag – beispielsweise Kosten für IT-Forensik, Datenwiederherstellung, Krisenmanagement, Betriebsunterbrechung, Haftpflichtansprüche oder weitere Dienstleistungen sein.
Deshalb reicht die Frage
„Haben wir eine Cyberversicherung?“
aus meiner Sicht nicht aus.
Die bessere Frage lautet:
„Passt unsere Cyberversicherung zu unserem tatsächlichen Cyberrisiko?“
Und genau hier beginnt professionelle Versicherungsberatung.
Cyberversicherung alleine reicht ebenfalls nicht
Ein weiterer Punkt wird häufig übersehen:
Ein Cyberereignis kann mehrere Versicherungsbereiche gleichzeitig berühren.
Deshalb sollte ein Unternehmen nicht ausschließlich seine Cyberpolizze betrachten.
Je nach konkreter Risikosituation können auch Betriebsunterbrechung, Betriebshaftpflicht, Rechtsschutz und D&O-Versicherung eine Rolle spielen.
Gerade für Geschäftsführer:innen ist dabei entscheidend, die verschiedenen Ebenen auseinanderzuhalten:
- IT-Sicherheit schützt Systeme.
- Notfallmanagement schützt die Handlungsfähigkeit.
- Versicherungsschutz kann finanzielle Folgen übertragen.
Und D&O bzw. Rechtsschutz können wiederum andere Haftungs- und Rechtsrisiken betreffen.
Diese Bereiche ersetzen einander nicht.
Sie müssen sinnvoll zusammenspielen.
Auch Unternehmen außerhalb von NIS2 sollten handeln
Ein wichtiger Punkt:
Nicht jedes österreichische KMU wird automatisch vom NISG 2026 erfasst.
Aber ein Cyberangriff interessiert sich nicht dafür, ob ein Unternehmen gesetzlich als wesentliche oder wichtige Einrichtung eingestuft wurde.
Ein Unternehmen kann daher außerhalb des unmittelbaren NIS2-Anwendungsbereichs liegen und trotzdem stark von seiner IT abhängig sein.
Gerade für kleinere und mittlere Unternehmen kann ein längerer Systemausfall wirtschaftlich besonders problematisch sein, weil personelle und finanzielle Reserven oftmals geringer sind.
Deshalb sollte die Beschäftigung mit Cyberrisiken nicht bei der Frage enden, ob NIS2 für das eigene Unternehmen verpflichtend ist.
Die wichtigere unternehmerische Frage lautet:
Wie abhängig ist mein Geschäftsmodell von funktionierender IT?
Fünf Fragen für Geschäftsführer:innen
Wenn Sie wissen möchten, ob Handlungsbedarf besteht, beantworten Sie für Ihr Unternehmen fünf Fragen:
1. Wie lange können wir ohne unsere wichtigsten IT-Systeme arbeiten?
2. Was kostet uns ein vollständiger IT-Ausfall pro Tag?
3. Wer übernimmt bei einem Cybervorfall in den ersten Stunden welche Aufgabe?
4. Welche Cyberrisiken tragen wir derzeit selbst und welche sind versichert?
5. Wann wurde unser bestehender Versicherungsschutz zuletzt mit unserem tatsächlichen Cyberrisiko abgeglichen?
Können mehrere dieser Fragen nicht eindeutig beantwortet werden, bedeutet das nicht automatisch, dass Ihr Unternehmen schlecht abgesichert ist.
Es bedeutet aber:
Das Risiko sollte genauer analysiert werden.
Der SULER Cyber-Geschäftsführer-Check
Genau hier setzt meine Beratung an.
Mit dem Cyber-Geschäftsführer-Check betrachten wir nicht die technische Konfiguration Ihrer IT. Diese Aufgabe gehört in die Hände entsprechender IT- und Cybersecurity-Spezialist:innen.
Wir beschäftigen uns mit der wirtschaftlichen und versicherungsbezogenen Seite des Risikos.
Wie stark ist Ihr Unternehmen von IT abhängig?
Welche wirtschaftlichen Folgen hätte ein längerer Ausfall?
Welche Versicherungen bestehen bereits?
Welche Leistungen könnten im konkreten Schadenfall relevant sein?
Wo bestehen möglicherweise Überschneidungen – und wo Lücken?
Und welche Risiken trägt Ihr Unternehmen derzeit bewusst oder unbewusst selbst?
Das Ziel besteht nicht darin, möglichst viele Versicherungen abzuschließen.
Das Ziel lautet:
Ein Unternehmen sollte wissen, welche Risiken es selbst trägt – und bewusst entscheiden, welche davon es versichern möchte.
Gerade vor dem Inkrafttreten wesentlicher Bestimmungen des NISG 2026 am 1. Oktober 2026 ist jetzt ein guter Zeitpunkt, bestehende Cyber- und Unternehmensabsicherungen kritisch zu überprüfen.
SULER Insurance Consulting KGVersicherungsmakler & Berater in Versicherungsangelegenheiten📍 St. Pölten | Niederösterreich | Wien | Wien-Umgebung
Quellen und weiterführende Informationen:WKO: NISG 2026 und NIS2 – Pflichten für UnternehmenWKO Wien: NIS2 ab Oktober 2026RIS: Netz- und Informationssystemsicherheitsgesetz 2026
Text AI generated




Kommentare