Lektion 1.4 · 6 Min.
Wesentlich oder wichtig, und die Fälle ohne Größenschwelle
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Anlage 1 und groß: wesentlich. Für die meisten Unternehmen gilt: eine Einrichtung der Anlage 1, die ein großes Unternehmen ist, ist wesentlich. Anlage 1 und mittel, oder Anlage 2 ab mittel, ist wichtig.
- Nie wesentlich allein wegen der Größe. Ein Maschinenbauer oder Lebensmittelindustrieller mit tausend Beschäftigten ist eine wichtige Einrichtung, keine wesentliche.
- Manche sind es immer. DNS-Anbieter, TLD-Register und qualifizierte Vertrauensdienste sind immer wesentlich, Vertrauensdienste und öffentliche Kommunikationsdienste immer mindestens wichtig.
- Dieselben Pflichten. Beide registrieren sich, setzen dieselben Maßnahmen um, melden Vorfälle gleich und geben dieselbe Selbstdeklaration ab.
- Aufsicht, Strafrahmen, Prüffrist. Wesentliche Einrichtungen werden laufend beaufsichtigt, wichtige erst bei Hinweisen. Strafrahmen und Fristen für Prüfungen unterscheiden sich.
Im Detail
Wesentliche Einrichtungen
Als wesentlich gelten § 24 Abs. 1 NISG 2026:
- unabhängig von der Größe: qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter, Einrichtungen der öffentlichen Verwaltung auf Bundesebene, Einrichtungen, die die Behörde als wesentlich eingestuft hat, und kritische Einrichtungen nach der Richtlinie (EU) 2022/2557;
- Anbieter öffentlicher Kommunikationsnetze oder öffentlich zugänglicher Kommunikationsdienste ab mittlerer Größe;
- Einrichtungen der Anlage 1, die ein großes Unternehmen betreiben.
Wichtige Einrichtungen
Als wichtig gelten, soweit sie nicht schon wesentlich sind § 24 Abs. 2 NISG 2026:
- Einrichtungen der Anlagen 1 und 2, die ein großes oder mittleres Unternehmen betreiben;
- Einrichtungen der öffentlichen Verwaltung auf Landesebene;
- unabhängig von der Größe: Anbieter öffentlicher Kommunikationsnetze und -dienste, Vertrauensdiensteanbieter und Einrichtungen, die die Behörde als wichtig eingestuft hat.
| mittleres Unternehmen | großes Unternehmen | |
|---|---|---|
| Anlage 1 | wichtig | wesentlich |
| Anlage 2 | wichtig | wichtig |
| keine Anlage | nicht erfasst | nicht erfasst |
Die Tabelle zeigt die Regel für die meisten Unternehmen; die Sonderfälle ohne Größenschwelle stehen oben.
Einstufung durch die Behörde
Ein kleines Unternehmen der Anlagen 1 oder 2 stuft die Behörde mit Bescheid als wesentlich oder wichtig ein, wenn es etwa der einzige Anbieter eines unerlässlichen Dienstes in Österreich ist, eine Störung die öffentliche Sicherheit oder Gesundheit wesentlich treffen könnte oder es regional besonders bedeutend ist; ebenso kann sie eine wichtige Einrichtung zur wesentlichen machen § 26 NISG 2026.
Was den Unterschied macht
| wesentlich | wichtig | |
|---|---|---|
| Registrierung, Maßnahmen, Meldungen, Selbstdeklaration | gleich §§ 29, 31–34 | gleich |
| Aufsicht | laufend möglich, auch Ad-hoc-Prüfungen § 38 Abs. 1 | bei Hinweisen auf Verstöße § 38 Abs. 2 |
| Prüfung der organisatorischen Umsetzung | binnen zwei Monaten nach Aufforderung § 33 Abs. 2 | binnen zwei Jahren |
| Höchststrafe | 10 Mio. € oder 2 % des weltweiten Umsatzes § 45 Abs. 2 | 7 Mio. € oder 1,4 % § 45 Abs. 3 |
| Untersagung von Leitungsaufgaben | möglich § 39 Abs. 4 | nicht vorgesehen |
Was sonst noch zählt
- Die ganze juristische Person ist erfasst, nicht nur der Geschäftszweig, der sie in den Anwendungsbereich bringt (Bundesamt für Cybersicherheit, FAQ).
- Ort: Grundsätzlich gilt das Gesetz für Einrichtungen, die in Österreich niedergelassen sind; für Kommunikationsanbieter und bestimmte digitale Dienste gelten eigene Regeln § 28 NISG 2026.
- Sektorrecht: Wo EU-Sektorrecht gleichwertige Maßnahmen und Meldungen verlangt, gelten §§ 32 und 34 insoweit nicht § 27 NISG 2026; für Finanzunternehmen geht DORA vor § 24 Abs. 7 NISG 2026. Registrieren müssen sie sich laut Bundesamt trotzdem (FAQ).
Checkliste
- Wir wissen, ob unsere Art von Einrichtung in Anlage 1 oder Anlage 2 steht.
- Wir haben geprüft, ob einer der Fälle ohne Größenschwelle auf uns zutrifft.
- Wir wissen, ob wir wesentlich, wichtig oder nicht erfasst sind.
- Wir haben geprüft, ob EU-Sektorrecht wie DORA für uns vorgeht.
- Die Einstufung ist mit Begründung schriftlich festgehalten und der Geschäftsleitung bekannt.
Quiz
Ein Maschinenbauer (Anlage 2) mit 400 Beschäftigten ist …
- nur erfasst, wenn das Bundesamt ihn einstuft
- nicht erfasst, weil Maschinenbau nicht kritisch ist
- eine wesentliche Einrichtung
- eine wichtige Einrichtung
Auflösung anzeigen
Richtig ist D: eine wichtige Einrichtung. Einrichtungen der Anlage 2 sind ab mittlerer Größe wichtig (§ 24 Abs. 2 Z 1 NISG 2026); wesentlich allein wegen der Größe wird nur, wer in Anlage 1 steht und groß ist.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 24, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 26, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 27, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 28, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 33, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 38, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 39, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Bundesamt für Cybersicherheit, FAQ: Maßnahmen (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.