Selbsteinschätzung · Stand 30. August 2026

StiXLarge ist derzeit nicht NIS2-pflichtig.

Nach unserer derzeitigen Prüfung fallen StiXLarge und das EEG Portal aufgrund von Unternehmensgröße, Tätigkeit und Rolle nicht in den Anwendungsbereich des NISG 2026. Allein die Verarbeitung von Energiedaten begründet keine NIS2-Pflicht.

Keine gesetzliche NIS2-Pflicht festgestellt
Diese Veröffentlichung ist eine freiwillige Selbsteinschätzung und weder eine behördliche Einstufung noch eine Zertifizierung oder gesetzliche NIS2-Selbstdeklaration.

Grundlage unserer Einordnung

StiXLarge stellt mit dem EEG Portal eine Softwarelösung zur Verwaltung und Abrechnung österreichischer Energiegemeinschaften bereit. StiXLarge betreibt dabei weder ein Elektrizitätsnetz noch ist StiXLarge Energieversorger oder Betreiber einer Energiegemeinschaft.

Die aktuelle Einordnung berücksichtigt insbesondere die Tätigkeit, die Rolle in der Leistungskette und die gesetzlichen Größenschwellen. Eine verbindliche Einstufung kann ausschließlich die zuständige Behörde treffen. Wir prüfen die Einordnung zumindest jährlich sowie bei wesentlichen Änderungen unserer Größe, Leistungen oder Rechtslage erneut.

Freiwilliger Sicherheitsrahmen für Energiedaten

Obwohl keine NIS2-Pflicht festgestellt wurde, orientieren wir unser Sicherheitsmanagement risikobasiert und verhältnismäßig an den Maßnahmenbereichen des § 32 NISG 2026:

  1. Risikoanalyse und InformationssystemeRisiken für Vertraulichkeit, Integrität und Verfügbarkeit werden bewertet und Sicherheitsmaßnahmen an Änderungen des Systems angepasst.
  2. Bewältigung von SicherheitsvorfällenTechnische Auffälligkeiten und Sicherheitsvorfälle werden untersucht, eingedämmt, behoben und nachvollziehbar nachbearbeitet.
  3. Aufrechterhaltung des BetriebsDatensicherungen, Wiederherstellung und Notfallvorsorge werden entsprechend der Kritikalität der verarbeiteten Daten geplant.
  4. Sicherheit der LieferketteExterne Infrastruktur- und Softwareanbieter werden bei sicherheitsrelevanten Entscheidungen und Änderungen berücksichtigt.
  5. Sichere Entwicklung und WartungSicherheitsupdates, Fehlerbehebung, Zugriffsschutz und eine kontrollierte Weiterentwicklung sind Bestandteil des Betriebs.
  6. Bewertung der WirksamkeitSchutzmaßnahmen werden regelmäßig und nach wesentlichen Änderungen überprüft und bei Bedarf verbessert.
  7. Cyberhygiene und SensibilisierungAktuelle Systeme, sichere Konfigurationen, sparsame Berechtigungen und ein sicherheitsbewusster Umgang mit Daten bilden die Grundlage.
  8. Kryptografie und VerschlüsselungDatenübertragungen erfolgen verschlüsselt; der Einsatz weiterer kryptografischer Maßnahmen richtet sich nach Schutzbedarf und Risiko.
  9. Zugriffskontrolle und Asset-ManagementZugriffe werden auf erforderliche Personen und Zwecke beschränkt; relevante Systeme und Berechtigungen werden verwaltet.
  10. Mehrfaktor- und gesicherte KommunikationStarke Authentifizierung und geschützte Kommunikationswege werden insbesondere für privilegierte und externe Zugriffe risikobasiert eingesetzt.

Verantwortung und Aktualisierung

Verantwortlich für diese Selbsteinschätzung ist Martin Stix, StiXLarge, Dampfsägestraße 17, 3300 Amstetten. Hinweise zu Sicherheitsfragen können an [email protected] gerichtet werden.

Diese Erklärung wird bei einer relevanten Änderung und jedenfalls im Rahmen der regelmäßigen Überprüfung aktualisiert. Sie ersetzt keine individuelle Rechtsberatung und keine eigenen gesetzlichen Prüfpflichten unserer Kunden oder der von ihnen betriebenen Energiegemeinschaften.