Lektion 1.1 · 6 Min.
Was das NISG 2026 regelt, und seit wann
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Österreichs Umsetzung von NIS-2. Das NISG 2026 setzt die EU-Richtlinie 2022/2555 um, die NIS-2-Richtlinie. Kundgemacht wurde es am 23. Dezember 2025.
- 1. Oktober 2026. Die Pflichten gelten seit 1. Oktober 2026. Gleichzeitig ist das alte NISG aus 2018 samt seiner Verordnung außer Kraft getreten.
- Wesentliche und wichtige Einrichtungen. Erfasst sind Unternehmen in 18 Sektoren, in der Regel ab mittlerer Größe. Ob das zutrifft, prüft jedes Unternehmen selbst.
- Fünf Pflichten. Registrieren, die Geschäftsleitung schulen und in die Pflicht nehmen, Risikomanagement umsetzen, erhebliche Vorfälle melden und die Umsetzung nachweisen.
- Das Bundesamt für Cybersicherheit. Zuständig ist das neue Bundesamt für Cybersicherheit beim Innenministerium. Vorfälle gehen an ein Computer-Notfallteam, ein CSIRT.
Im Detail
Das Gesetz
Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) setzt die Richtlinie (EU) 2022/2555 um, die NIS-2-Richtlinie § 48 Z 1 NISG 2026. Es legt Maßnahmen fest, mit denen ein hohes Cybersicherheitsniveau erreicht werden soll, insbesondere bei wesentlichen und wichtigen Einrichtungen § 2 NISG 2026. Kundgemacht wurde es am 23. Dezember 2025 im BGBl. I Nr. 94/2025.
Seit wann es gilt
Die Bestimmungen traten nach Ablauf von neun Monaten nach der Kundmachung mit dem nächsten Monatsersten in Kraft, also am 1. Oktober 2026. Zugleich traten die §§ 2 bis 31 des NISG aus 2018, die NIS-Verordnung aus 2019 und die Verordnung über qualifizierte Stellen außer Kraft § 51 Abs. 2 NISG 2026.
Was geschützt werden soll
Ein „Netz- und Informationssystem“ ist nicht nur der Server. Gemeint sind § 3 Z 1 NISG 2026:
- Kommunikationsnetze;
- jedes Gerät oder jede Gruppe verbundener Geräte, die auf Grundlage eines Programms digitale Daten automatisch verarbeiten, also auch Laptops, Kassen, Maschinensteuerungen oder Gebäudetechnik;
- die digitalen Daten, die darin gespeichert, verarbeitet, abgerufen oder übertragen werden, auch in der Cloud.
Ein Cybersicherheitsvorfall ist ein Ereignis, das die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit solcher Daten oder Dienste beeinträchtigt § 3 Z 30 NISG 2026.
Die Pflichten im Überblick
| Pflicht | Kern | Lektion |
|---|---|---|
| Registrieren | binnen drei Monaten ab 1. Oktober 2026 im USP § 29 | 2.1, 2.2 |
| Geschäftsleitung | Maßnahmen sicherstellen und beaufsichtigen, Schulung § 31 | 3.1, 3.2 |
| Risikomanagement | geeignete und verhältnismäßige Maßnahmen, mindestens zehn Inhalte § 32 | 4.1–4.6 |
| Melden | erhebliche Vorfälle binnen 24 Stunden, 72 Stunden und einem Monat §§ 34, 35 | 5.1–5.3 |
| Nachweisen | Selbstdeklaration, auf Aufforderung Prüfung § 33 | 6.1, 6.2 |
Wer zuständig ist
Zuständige Behörde ist das Bundesamt für Cybersicherheit, eine dem Innenminister unmittelbar nachgeordnete Behörde mit bundesweiter Zuständigkeit § 3a NISG 2026. Vorfälle werden einem Computer-Notfallteam (CSIRT) gemeldet. Seit 1. Oktober 2026 gibt es das GovCERT für die öffentliche Verwaltung, das HealthCERT für das Gesundheitswesen und das nationale CSIRT für alle anderen (Bundesamt für Cybersicherheit, CSIRTs).
Wer prüft, ob Sie betroffen sind
Sie selbst. Das Bundesamt hält fest, dass die Prüfung der Betroffenheit einschließlich der Registrierungspflicht durch die Einrichtung selbst durchzuführen ist; eine Einstufung durch die Behörde ist nicht vorgesehen (Bundesamt für Cybersicherheit, FAQ). Nur in Sonderfällen stuft die Behörde eine Einrichtung mit Bescheid ein § 26 NISG 2026. Die Lektionen 1.2 bis 1.4 gehen diese Prüfung Schritt für Schritt durch.
Checkliste
- Jemand im Unternehmen ist beauftragt zu prüfen, ob das NISG 2026 uns erfasst.
- Wir wissen, dass das auch Maschinensteuerungen, Kassen und Cloud-Daten betrifft.
- Wir kennen die fünf Pflichten und die Lektionen, in denen sie erklärt sind.
- Wir wissen, welches CSIRT für uns zuständig wäre.
- Das Ergebnis der Prüfung halten wir schriftlich fest, auch wenn es „nicht betroffen“ lautet.
Quiz
Wer stellt fest, ob ein Unternehmen unter das NISG 2026 fällt?
- Das zuständige CSIRT
- Das Bundesamt für Cybersicherheit, mit einem Schreiben an jedes Unternehmen
- Das Unternehmen selbst
- Die Wirtschaftskammer
Auflösung anzeigen
Richtig ist C: Das Unternehmen selbst. Die Prüfung der Betroffenheit führt die Einrichtung selbst durch (Bundesamt für Cybersicherheit, FAQ). Einen Bescheid gibt es nur in den Sonderfällen des § 26 NISG 2026.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 2, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 3, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 3a, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 48, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 51, RIS, Fassung vom 6. Oktober 2026
- Bundesamt für Cybersicherheit: Computer-Notfallteams (CSIRTs) (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit, FAQ: Anwendungsbereich (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.