Mittwoch, September 23, 2026

Mehrwert für Manager

Ticker

Unternehmen haben einen massiven Aufholbedarf in der Krisenkommunikation, zeigt eine aktuelle Umfrage von comm:unications und Was-tun-Wenn gemeinsam mit dem Wirtschaftsmagazin Report(+). Es ist ein Stimmungsbild der Wirtschaft.

Person mit Stiefelsohle zu sehen
Bild: iStock


Mit 1. Oktober 2026 tritt die NIS2-Richtlinie in Österreich in Kraft. Im Mittelpunkt stehen höhere Anforderungen an Cybersicherheit, Risikomanagement und organisatorische Vorsorge. Ein Aspekt wird dabei jedoch häufig unterschätzt: die Kommunikation im Krisenfall. Denn wenn ein Cybervorfall eintritt, müssen Unternehmen nicht nur technisch reagieren. Gleichzeitig stellen sich kommunikative Fragen: Wer informiert Mitarbeitende, Kund:innen, Geschäftspartner, Behörden oder Medien? Welche Informationen können zu welchem Zeitpunkt kommuniziert werden? Wer entscheidet über Botschaften und Freigaben? Und wie lassen sich technische und kommunikative Abläufe miteinander verzahnen?

Hier setzt die Umfrage von comm:unications und Was-tun-Wenn in Kooperation mit dem Report Verlag an. Dabei wurden im August und September 2026 nicht nur der Stand der NIS2-Umsetzung in Österreich abgefragt, sondern auch die Vorbereitung auf Krisen- und Stakeholderkommunikation.

Nur jeder Vierte vorbereitet
Die Ergebnisse zeigen deutlichen Handlungsbedarf. Auf die Frage, ob bereits mit der Ausgestaltung aktiver Kommunikation – etwa Wordings, Ansprache und Timing – begonnen wurde, antworteten lediglich 27,4 Prozent mit Ja. 38,7 Prozent haben mit der konkreten Kommunikationsvorbereitung noch nicht begonnen. Weitere 14,5 Prozent halten sie derzeit nicht für notwendig, 19,4 Prozent können dazu keine Einschätzung abgeben.

Für comm:unications, spezialisiert auf strategische Kommunikation sowie Krisen- und Stakeholderkommunikation, ist das ein entscheidender Punkt. Gerade bei Cybervorfällen ist der zeitliche Handlungsspielraum gering. Zuständigkeiten, Botschaften, Freigabeprozesse und die Ansprache relevanter Stakeholder sollten daher nicht erst dann geklärt werden, wenn ein Vorfall bereits eingetreten ist. »Ein Cybervorfall ist sehr schnell nicht nur ein IT-Problem, sondern auch eine Kommunikations- und Vertrauensfrage. Unternehmen müssen im Ernstfall rasch, abgestimmt und glaubwürdig kommunizieren können. Dazu braucht es vorbereitete Prozesse, klare Rollen und abgestimmte Botschaften. Genau diese kommunikative Vorsorge sollte Teil jeder NIS2-Vorbereitung sein«, sagt Sabine Pöhacker, Geschäftsführerin comm:unications.

Zusammenarbeit unregelmäßig
Auch bei der internen Zusammenarbeit zeigt die Befragung Lücken. Nur 19 Prozent der Befragten geben an, dass sich Kommunikations- und IT-Abteilungen bei Cybersecurity-Themen regelmäßig abstimmen. Bei 31,8 Prozent erfolgt die Zusammenarbeit projektbezogen, bei 15,9 Prozent erst im konkreten Anlassfall. 11,1 Prozent berichten von kaum vorhandener Zusammenarbeit, weitere 22,2 Prozent können die Situation nicht beurteilen.

»Eine wirksame Vorbereitung auf Cyberkrisen endet nicht bei technischen Maßnahmen. Unternehmen müssen auch wissen, welche Prozesse im Ereignisfall greifen, wer Verantwortung übernimmt und wie technische, organisatorische und kommunikative Abläufe zusammenspielen«, warnt Thomas Laszlo, Inhaber Was-tun-wenn. Er ist auf Beratung zur Unternehmensresilienz, sowie die Vorbereitung auf Cyber- und IT-Krisen spezialisiert.

Auch beim grundsätzlichen Krisenmanagement zeigt sich Nachholbedarf. Nur 28,1 Prozent der befragten Unternehmen verfügen bereits über einen Business-Continuity- oder Krisenmanagementplan. Bei weiteren 29,7 Prozent ist ein solcher Plan in Ausarbeitung. Rund 29,7 Prozent verfügen über keinen entsprechenden Plan, 12,5 Prozent wissen nicht, ob ein solcher vorhanden ist. Beim generellen Stand der NIS2-Umsetzung ist das Bild ebenfalls heterogen. 26,2 Prozent haben mit der Umsetzung noch nicht begonnen, 8,2 Prozent bislang eine erste Analyse durchgeführt und 11,5 Prozent befinden sich in der Umsetzung. 23 Prozent sehen die Anforderungen als großteils umgesetzt, lediglich 1,6 Prozent als vollständig umgesetzt. Weitere 29,5 Prozent können den Umsetzungsstand nicht beurteilen.

Grafiken und Tabellen im Magazin Report(+), Ausgabe 09/2026, zum Thema: https://online.fliphtml5.com/jlgle/plus_09_2026_klein/#p=28

Kommunikationsdefizit nicht neu
Dass Kommunikation bei herausfordernden Unternehmenssituationen häufig zu spät oder nicht konsequent genug mitgedacht wird, ist kein neues Phänomen. Bereits der PROI Transformation Readiness Index 2025, an dessen österreichischem Teil comm:unications beteiligt war, kam zu einem ähnlich deutlichen Ergebnis: Nur 26 Prozent der Unternehmen kommunizieren während großer Veränderungsprozesse effektiv. Für die internationale Studie wurden 650 Führungskräfte aus mehr als 30 Ländern, darunter Österreich, befragt. Die aktuelle NIS2-Befragung zeichnet nun für Cyber- und IT-Krisen ein vergleichbares Bild: Auch hier hat nur rund jedes vierte Unternehmen bereits mit der konkreten Vorbereitung seiner aktiven Kommunikation begonnen.
»Unternehmen investieren viel Energie in Strategien, Prozesse und technische Lösungen – die Kommunikation wird jedoch häufig erst spät mitgedacht. Kommunikation muss genauso vorbereitet und geübt werden wie technische Abläufe. Denn wenn die Krise da ist, bleibt keine Zeit mehr, Zuständigkeiten, Botschaften und Kommunikationswege erst zu definieren«, so Sabine Pöhacker.

Zur Umfrage
Die Teilnehmerstruktur der aktuellen Umfrage ist heterogen und bildet unterschiedliche Realitäten der österreichischen Unternehmenslandschaft ab: Vertreten sind kleinere ebenso wie große Unternehmen, ausschließlich national tätige Betriebe ebenso wie international aktive Unternehmen und Teile internationaler Konzerne. Die Branchen reichen von digitaler Infrastruktur, Finanzwesen, Energie, Gesundheit und produzierendem Gewerbe bis zu Beratung, Dienstleistungen, Immobilien, Medien und Kommunikation.

Besonders stark vertreten ist die Perspektive von Entscheidungsträger*innen: 79 Prozent der Antwortenden üben eine leitende Funktion aus, 62 Prozent sind der Geschäftsführung zuzuordnen. 38 Prozent kommen aus Unternehmen mit mehr als 150 Beschäftigten. Insgesamt nahmen 64 Unternehmen an der Befragung teil. Damit liefert die Umfrage ein qualifiziertes und vielfältiges Stimmungsbild aus der Unternehmenspraxis.


Hintergrund: Technische und kommunikative Ebenen
Cyberresilienz braucht sowohl technische als auch kommunikative Vorbereitung. Technische Systeme müssen geschützt, Prozesse definiert und Verantwortlichkeiten geklärt sein. Gleichzeitig müssen Unternehmen sicherstellen, dass sie in einer Krisensituation intern wie extern handlungs- und sprechfähig bleiben.Auch Krisenkommunikation gehört von Anfang an in die NIS2-Vorbereitung: mit klar definierten Stakeholdern, Eskalations- und Freigabewegen, vorbereiteten Kernbotschaften und abgestimmten Kommunikationsprozessen. Das Zusammenspiel mit IT und Business-Continuity-Planung schafft die Voraussetzung dafür, dass Unternehmen in einer Cyberkrise schnell, koordiniert und glaubwürdig handeln können.

iStock-481945981_Kopie.jpg

Keine Panik! Wer Worst-Case-Szenarien vorab durchspielt und Regeln festlegt, ist für den Ernstfall organisatorisch vorbereitet.

Leben & StilView all

Office & TalkView all

Produkte & ProjekteView all