Ab 01. Oktober 2026 tritt das NISG 2026 (Netz- und Informationssystemsicherheitsgesetz 2026) in Kraft. Alles was Sie darüber wissen müssen fassen wir in dem Beitrag für Sie zusammen.
Was ist NISG 2026?
NISG 2026 bedeutet Netz- und Informationssystemsicherheitsgesetz 2026 und setzt die europäische NIS-2-Richtlinie in Österreich um. Es wurde daher die Zuständigkeit des Bundesamts für Cybersicherheit als Behörde festgelegt. Die Berichts- und Governancepflichten sowie die Einführung über ein prüfungsfähiges, risikobasiertes Aufsichtssystem bilden die zentralen Bausteine dieser Behörde.
Zusammengefasst schreibt das NISG 2026 gesetzlich vor, dass bestimmte Unternehmen aus definierten Branchen verpflichtet sind, Cybersicherheit zu gewährleisten. Die Unternehmen sind dadurch verpflichtet nachzuweisen, dass die Cyberrisiken analysiert und konkrete Maßnahmen dagegen gesetzt werden. Es muss auch in der Organisationsstruktur definiert werden, wer zuständig ist. Lieferanten müssen nachweislich kontrolliert werden. Zudem muss geregelt sein, wie im Falle eines Cyberangriffs reagiert wird.
Gesetzlich definiert ist nun auch, dass die Verantwortung bei der Geschäftsführung und dem Vorstand liegt.
Welche Branchen sind betroffen?
Das NISG 2026 umfasst 18 Branchen: Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, B2B-IKT-Dienste, öffentliche Verwaltung, Weltraum, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, Anbieter digitaler Dienste und Forschung.
Welche Größenkriterien sind zu beachten?
Die Einstufung richtet sich nach den EU-Kriterien für die Unternehmensgröße und richtet sich nach:
- Anzahl der Mitarbeiter,
- Jahresumsatz,
- Jahresbilanzsumme.
Die Definition im NISG 2026 (Stand Jahr 2026) ist relativ kompliziert ausgestaltet.
Ein mittleres Unternehmen liegt demnach vor, wenn mindestens 50 Mitarbeiter oder mehr als 10 Mio. Euro Jahresumsatz erzielt wird und eine Jahresbilanzsumme von mehr als 10 Mio. Euro besteht.
Ein großes Unternehmen liegt vor, wenn mehr als 250 Mitarbeiter oder mehr als 50 Mio Euro Jahresumsatz und mehr als 43 Mio. Euro Bilanzsumme besteht.
Bei Konzernen ist dieser zu beachten und nicht die einzelnen bestehenden juristischen Personen.
Was sind die wesentlichen/wichtigen Einrichtungen?
Die bisherige Definition von „Betreiber wesentlicher Dienste“ und „Anbieter digitaler Dienste“ wird ersetz. Es wird durch das NISG 2026 unterschieden zwischen
Wesentliche Einrichtungen: großes Unternehmen aus einem besonders kritischem Sektor
Wichtige Einrichtungen: mittlere/große Unternehmen
Welche Pflichten treffen die Geschäftsführung auf Grund NISG 2026?
Die Geschäftsführung hat dafür Sorge zu tragen, dass angemessene Cybersicherheitsmaßnahmen umgesetzt und wirksam gesteuert werden.
Zudem ist sicherzustellen, dass die Mitarbeitenden im Rahmen geeigneter Weiterbildungs- und Schulungsangebote regelmäßig über Cybersicherheit geschult werden.
§ 31 NISG 2026 ist für Geschäftsführer und Vorstände besonders wichtig. Demnach haben Leitungsorgane (also Geschäftsführer als auch Vorstände) die Einhaltung der Risikomanagementmaßnahmen sicherzustellen und zu beaufsichtigen. Sie müssen selbst an Cybersicherheitsschulungen teilnehmen und dafür sorgen, dass auch Mitarbeiter regelmäßig geschult werden.
Somit kann die Überwachungs- und Organisationsverantwortung der Leitungsorgane nicht an die IT-Abteilung delegiert werden.
Bei Pflichtverletzung droht zwar keine Strafe. Es drohen aber zivilrechtliche Schadenersatzforderungen bei sorgfaltswidrigem Verhalten.
Welche Meldungen sind zu machen?
Bei Cybersicherheitsvorfällen muss nach dem Meldewesen nach § 34 NISG 2026 vorgegangen werden:
Eine Frühwarnung ist unverzüglich, spätestens binnen 24 Stunden zu übermitteln.
Die Vollmeldung muss unverzüglich, spätestens jedoch binnen 72 Stunden erfolgen.
Auf Ersuchen sind Zwischenberichte zu liefern, gefolgt von einem Abschlussbericht oder – bei andauerndem Vorfall – einem Fortschrittsbericht innerhalb eines Monats. Die Frist läuft in Kalendertagen, somit zählt auch das Wochenende mit.
Bei grenzüberschreitender Relevanz informiert die Behörde über die zentrale Anlaufstelle andere Mitgliedstaaten sowie ENISA. Für Vorfälle großen Ausmaßes ist zudem die Einbindung des EU CyCLONe vorgesehen.
Beeinflusst ein erheblicher Cybersicherheitsvorfall die Erbringung der Dienste einer betroffenen Einrichtung, hat diese die Empfänger ihrer Dienste unverzüglich darüber zu informieren.
Was ist wo zu registrieren?
Die Cybersicherheitsbehörde führt ein eigenes Register über erfasste Einrichtungen. Hier müssen wesentliche und wichtige Einrichtungen, registriert werden.
Das Unternehmen muss sich selbst registrieren. Die Registrierung muss bis spätestens 31. Dezember 2026 erfolgen. Die Registrierung erfolgt über das Unternehmerserviceportal (USP).
Im Falle der Nichtregistrierung drohen Strafen bis zu EUR 50.000,00. Im Wiederholungsfall sogar bis zu EUR 100.000,00.
Welche Strafen und Haftung droht bei Verletzung nach dem NISG 2026?
Das NISG 2026 unterscheidet im Rahmen eines gestuftes Sanktions- und Durchsetzungsregimes zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen.
Der Maßnahmenkatalog bezüglich Sanktionierungen ist breit gefasst und reicht von Auskunfts‑ und Vorlagepflichten über Ad‑hoc‑Prüfungen und proaktive Sicherheitsscans bis hin zu Anordnungen zur Umsetzung bestimmter Maßnahmen sowie der Bestellung eines Überwachungsbeauftragten, der für einen befristeten Zeitraum die ordnungsgemäße Umsetzung in einer wesentlichen Einrichtung sicherstellt. Bei gravierender Nichtbefolgung kann die Behörde die zuständigen Stellen ersuchen, Zertifizierungen oder Genehmigungen auszusetzen. In Extremfällen kann einem Leitungsorgan die Wahrnehmung seiner Leitungsaufgaben in der betroffenen Einrichtung vorübergehend untersagt werden. Dieser abgestufte Ansatz orientiert sich an der NIS‑2‑Richtlinie und verbindet Wirksamkeit mit Verhältnismäßigkeit.
Das Verwaltungsstrafregime richtet sich unmittelbar gegen wesentliche und wichtige Einrichtungen und ist unionskonform dimensioniert.
Für wesentliche Einrichtungen betragen die Höchstgelder 10 Millionen Euro oder 2 % des weltweiten Vorjahresumsatzes, je nachdem, welcher Betrag höher ist.
Für wichtige Einrichtungen sind es 7 Millionen Euro oder 1,4 % des weltweiten Vorjahresumsatzes.
Daneben bestehen Tatbestände mit fixen Obergrenzen, etwa bei Verstößen gegen Selbstdeklarations- und Prüfpflichten oder die domainbezogenen Datenbankvorgaben.
Eine Doppelbestrafung neben DSGVO‑Geldbußen ist ausgeschlossen, wenn derselbe Lebenssachverhalt zugrunde liegt.
Checkliste NISG 2026 für Unternehmer
1. Prüfung ob die Voraussetzungen nach NISG 2026 erfüllt sind. Insbesondere eine Konzernprüfung durchführen. Wenn das Unternehmen unter die NISG 2026 fällt, dann:
2. Verantwortlichkeiten der Geschäftsführung festlegen
3. Die Anforderungen nach § 32 NISG 2026 prüfen und Cyberrisiken analysieren
4. Geschäftsführung schulen und Mitarbeiter Schulungen organisieren
5. Registrierung vornehmen
6. Meldeorganisation einrichten
7. Incident-Response-Plan erstellen (damit innerhalb von 24h gehandelt werden kann)
8. Nachweis- und Prüfpflichten vorbereiten (dokumentieren)
9. Lieferanten inventarisieren und bewerten (insbesondere Cloud und kritische Software)
10. Verträge anpassen
Wir unterstützen Sie bei dringenden Fragen zum NISG 2026. Melden Sie sich.
