Kurs zum NISG 2026 Alle Kurse

Lektion 1.1 · 6 Min.

Was das NISG 2026 regelt, und seit wann

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Das Gesetz

Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) setzt die Richtlinie (EU) 2022/2555 um, die NIS-2-Richtlinie § 48 Z 1 NISG 2026. Es legt Maßnahmen fest, mit denen ein hohes Cybersicherheitsniveau erreicht werden soll, insbesondere bei wesentlichen und wichtigen Einrichtungen § 2 NISG 2026. Kundgemacht wurde es am 23. Dezember 2025 im BGBl. I Nr. 94/2025.

Seit wann es gilt

Die Bestimmungen traten nach Ablauf von neun Monaten nach der Kundmachung mit dem nächsten Monatsersten in Kraft, also am 1. Oktober 2026. Zugleich traten die §§ 2 bis 31 des NISG aus 2018, die NIS-Verordnung aus 2019 und die Verordnung über qualifizierte Stellen außer Kraft § 51 Abs. 2 NISG 2026.

Was geschützt werden soll

Ein „Netz- und Informationssystem“ ist nicht nur der Server. Gemeint sind § 3 Z 1 NISG 2026:

Ein Cybersicherheitsvorfall ist ein Ereignis, das die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit solcher Daten oder Dienste beeinträchtigt § 3 Z 30 NISG 2026.

Die Pflichten im Überblick

PflichtKernLektion
Registrierenbinnen drei Monaten ab 1. Oktober 2026 im USP § 292.1, 2.2
GeschäftsleitungMaßnahmen sicherstellen und beaufsichtigen, Schulung § 313.1, 3.2
Risikomanagementgeeignete und verhältnismäßige Maßnahmen, mindestens zehn Inhalte § 324.1–4.6
Meldenerhebliche Vorfälle binnen 24 Stunden, 72 Stunden und einem Monat §§ 34, 355.1–5.3
NachweisenSelbstdeklaration, auf Aufforderung Prüfung § 336.1, 6.2

Wer zuständig ist

Zuständige Behörde ist das Bundesamt für Cybersicherheit, eine dem Innenminister unmittelbar nachgeordnete Behörde mit bundesweiter Zuständigkeit § 3a NISG 2026. Vorfälle werden einem Computer-Notfallteam (CSIRT) gemeldet. Seit 1. Oktober 2026 gibt es das GovCERT für die öffentliche Verwaltung, das HealthCERT für das Gesundheitswesen und das nationale CSIRT für alle anderen (Bundesamt für Cybersicherheit, CSIRTs).

Wer prüft, ob Sie betroffen sind

Sie selbst. Das Bundesamt hält fest, dass die Prüfung der Betroffenheit einschließlich der Registrierungspflicht durch die Einrichtung selbst durchzuführen ist; eine Einstufung durch die Behörde ist nicht vorgesehen (Bundesamt für Cybersicherheit, FAQ). Nur in Sonderfällen stuft die Behörde eine Einrichtung mit Bescheid ein § 26 NISG 2026. Die Lektionen 1.2 bis 1.4 gehen diese Prüfung Schritt für Schritt durch.

Checkliste

Quiz

Wer stellt fest, ob ein Unternehmen unter das NISG 2026 fällt?

  1. Das zuständige CSIRT
  2. Das Bundesamt für Cybersicherheit, mit einem Schreiben an jedes Unternehmen
  3. Das Unternehmen selbst
  4. Die Wirtschaftskammer
Auflösung anzeigen

Richtig ist C: Das Unternehmen selbst. Die Prüfung der Betroffenheit führt die Einrichtung selbst durch (Bundesamt für Cybersicherheit, FAQ). Einen Bescheid gibt es nur in den Sonderfällen des § 26 NISG 2026.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.