© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at

26.08.2026 | Datenschutz & IT | ID: 1280783

Konzerninterne IT-Dienste und das NISG 2026: Eine unterschätzte Zweifelsfrage

Felix Schneider

Klar ist, dass das NISG 2026 auch Managed Service Provider erfasst. Doch was gilt für konzerninterne IT-Dienste? Sind sie auch vom NISG 2026 betroffen?

Wer beim NISG 2026 nur an Kraftwerksbetreiber oder Krankenhäuser denkt, unterschätzt die Reichweite des Gesetzes. Denn es erfasst ausdrücklich auch „Anbieter verwalteter Dienste“ – also Managed Service Provider. Und genau hier lauert eine der praxisrelevantesten Zweifelsfragen: Gilt das auch, wenn IT-Leistungen nicht extern, sondern konzernintern erbracht werden?

Konzerninterne IT-Dienste: Kein allgemeines Konzernprivileg

Ein häufiges Missverständnis: Die bloße Zugehörigkeit zu einem Konzern führt nicht automatisch zu einer Ausnahme. Bei der Größenberechnung werden die Kennzahlen von Partner- und verbundenen Unternehmen grundsätzlich hinzugerechnet, wodurch auch kleinere konzerninterne IT-Gesellschaften schnell die relevanten Schwellenwerte erreichen. Eine Ausnahme gilt nur bei vollständiger organisatorischer, technischer und operativer Unabhängigkeit – in der Praxis selten leicht nachzuweisen. Wer IT-Leistungen ausschließlich innerhalb der eigenen Unternehmensgruppe erbringt, kann trotzdem als Managed Service Provider gelten.

Konzerninterne IT-Dienste und der unscharfe „„Kunden“-“Begriff

Der Gesetzestext legt nicht abschließend fest, wer als „Kunde“ gilt. Ist die Muttergesellschaft, die IT-Leistungen von einer eigenen Tochter bezieht, ein „Kunde“ – mit der Folge, dass die Tochter als Managed Service Provider einzustufen ist? Klarstellende behördliche Leitlinien oder gefestigte Rechtsprechung fehlen dazu bislang – und eine Bagatellgrenze gibt es ebenso wenig: Selbst untergeordnete IT-Dienste innerhalb eines Konzerns können genügen, sofern die leistungserbringende Gesellschaft mindestens mittlere Unternehmensgröße erreicht.

Was das für Unternehmen bedeutet

Wer zentrale IT-Funktionen über eine eigene Gesellschaft bündelt – etwa eine Shared-Service- oder IT-Tochter –, sollte die eigene Einstufung nicht vorschnell verneinen. Weder die Bezeichnung als „interne IT“ noch das Fehlen von Rechnungen an fremde Dritte schützt automatisch vor der Anwendbarkeit des NISG 2026. Denn die Pflichten treffen die jeweilige juristische Person – nicht den Konzern als Ganzes.

Fazit

Die Abgrenzung konzerninterner IT-Dienste ist eines von mehreren praxisrelevanten Problemfeldern des NISG 2026, zu denen abschließende Antworten noch weitestgehend fehlen. Unternehmen mit konzerninternen IT- oder Shared-Service-Strukturen sind gut beraten, ihre Einordnung frühzeitig zu prüfen – eine falsche Selbsteinschätzung kann zu unnötigem Compliance-Aufwand ebenso wie zu empfindlichen Sanktionen führen.

Ähnliche Beiträge

  • NISG 2026 und Arbeitnehmer-Datenschutz im Unternehmen

    Zum Beitrag
  • NISG 2026: Was kommt auf Unternehmen zu?

    Zum Beitrag
  • NIS-2 & NISG 2024: Erhöhte Anforderungen an Datenschutz und IT-Sicherheit

    Zum Beitrag