Kurs zum NISG 2026 Alle Kurse

Lektion 2.1 · 6 Min.

Registrieren bis Ende 2026: wo und mit welchen Angaben

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Wer sich registriert

Wesentliche und wichtige Einrichtungen registrieren sich bei der Cybersicherheitsbehörde § 29 Abs. 2 NISG 2026, eigenständig und ohne Aufforderung (Bundesamt für Cybersicherheit, FAQ). Registriert wird jede juristische Person, die eine erfasste Tätigkeit ausübt; eine Gesamtregistrierung als Konzern ist nicht vorgesehen, berechtigte Personen im USP können aber Registrierungen für mehrere Einrichtungen vornehmen (FAQ).

Bis wann

Binnen drei Monaten ab Inkrafttreten § 29 Abs. 3 NISG 2026. Das Bundesamt nennt in seinen FAQ den Zeitraum vom 1. Oktober bis 31. Dezember 2026; auf seiner Seite zur Registrierung hält es fest, dass die Frist grundsätzlich am 1. Jänner 2027 und wegen § 33 Abs. 2 AVG spätestens am 4. Jänner 2027 endet (Bundesamt für Cybersicherheit, Registrierung). Planen Sie mit dem 31. Dezember 2026; die Feiertage liegen dazwischen.

Wer erst später die Voraussetzungen erfüllt, etwa weil er wächst oder eine erfasste Tätigkeit aufnimmt, registriert sich ehestmöglich, spätestens drei Monate danach § 29 Abs. 3 NISG 2026.

Wo

Über die Anwendung „NIS2-Services“ im Unternehmensserviceportal (USP); über dieselbe Anwendung laufen später auch Meldungen (Bundesamt für Cybersicherheit, Registrierung). Klären Sie vorher, wer im USP für Ihr Unternehmen handeln darf. Einrichtungen ohne Niederlassung in der EU registrieren sich mit einem eigenen Vertreterformular.

Die Angaben

Strukturiert und über einen sicheren Kanal zu übermitteln sind § 29 Abs. 2 NISG 2026:

  1. der Name der Einrichtung;
  2. Anschrift und aktuelle Kontaktdaten, gegebenenfalls der Vertreter;
  3. Sektor, Teilsektor und Art der Einrichtung nach Anlage 1 oder 2;
  4. die EU-Mitgliedstaaten, in denen sie Dienste erbringt;
  5. gegebenenfalls ihre IP-Adressbereiche;
  6. die Anschrift der Hauptniederlassung und der sonstigen Niederlassungen in der EU;
  7. die Angaben zu den Größenschwellen und ob sie wesentlich oder wichtig ist.

Mit IP-Adressbereichen sind nur statische öffentliche Bereiche gemeint; ergänzend können Domainnamen angegeben werden (FAQ).

Die Kontaktstelle

Für den Austausch von Cybersicherheitsinformationen mit der Behörde ist eine Kontaktstelle vorzusehen, zumindest mit Telefonnummer und E-Mail-Adresse § 29 Abs. 6 NISG 2026. Die Erläuterungen empfehlen, dass sie auch außerhalb der Geschäftszeiten erreichbar ist, damit die Behörde in einem Vorfall einen direkten Kanal hat (Erläuterungen zu § 29). Eine Funktionsadresse wie sicherheit@ ist besser als die Adresse einer Person, die in Urlaub geht.

Checkliste

Quiz

Welche IP-Adressbereiche sind bei der Registrierung anzugeben?

  1. Alle internen Adressen des Firmennetzes
  2. Die Adressen aller Laptops
  3. Keine; IP-Adressen werden nicht abgefragt
  4. Nur statische öffentliche IP-Adressbereiche
Auflösung anzeigen

Richtig ist D: Nur statische öffentliche IP-Adressbereiche. § 29 Abs. 2 Z 5 NISG 2026 verlangt „gegebenenfalls die IP-Adressbereiche“; laut Bundesamt (FAQ Registrierung) sind nur statische öffentliche Bereiche gemeint.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.