Lektion 2.2 · 4 Min.
Angaben aktuell halten, und was ein Versäumnis kostet
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Name, Kontakte, Sektor, Staaten, IP. Änderungen bei Name, Anschrift und Kontaktdaten, Sektor und Art, den EU-Staaten und den IP-Adressbereichen sind binnen zwei Wochen zu melden.
- Niederlassungen und Größe. Änderungen bei den Niederlassungen und bei den Größenangaben, auch ob Sie wesentlich oder wichtig sind, binnen drei Monaten.
- Bis 50.000 Euro. Wer sich nicht fristgerecht registriert, wissentlich falsche Angaben macht oder Änderungen nicht meldet, riskiert bis 50.000 Euro, im Wiederholungsfall bis 100.000.
- Die Bezirksverwaltungsbehörde. Das Bundesamt zeigt den Verdacht an; die Strafe verhängt die Bezirkshauptmannschaft oder der Magistrat.
- Einmal im Jahr prüfen. Nach jedem Jahresabschluss: Stimmen Größe, Gesellschaften, Niederlassungen und Kontakte noch? Eine Person hat das im Kalender.
Im Detail
Änderungen melden
Die Angaben aus der Registrierung sind aktuell zu halten § 29 Abs. 4 NISG 2026:
| Angabe | Frist ab dem Tag der Änderung |
|---|---|
| Name; Anschrift, Kontaktdaten, Vertreter; Sektor und Art der Einrichtung; EU-Staaten der Tätigkeit; IP-Adressbereiche Abs. 2 Z 1–5 | ehestmöglich, spätestens zwei Wochen |
| Hauptniederlassung und sonstige Niederlassungen; Größenangaben und Einstufung als wesentlich oder wichtig Abs. 2 Z 6–7 | ehestmöglich, spätestens drei Monate |
Zwei Wochen sind kurz. Typische Auslöser: eine neue Telefonnummer der Kontaktstelle, ein Providerwechsel mit neuen IP-Adressen, ein neuer Geschäftszweig, der eine weitere Art von Einrichtung begründet.
Größe ändert sich langsam
Ob Sie die Schwellen über- oder unterschreiten, wird erst wirksam, wenn es zwei aufeinanderfolgende Geschäftsjahre anhält (Bundesamt für Cybersicherheit, FAQ Größenberechnung). Ein einzelnes starkes Jahr macht aus einer wichtigen noch keine wesentliche Einrichtung. Wer erstmals die Voraussetzungen erfüllt, hat drei Monate für die Registrierung § 29 Abs. 3 NISG 2026.
Was ein Versäumnis kostet
Mit Geldstrafe bis 50.000 Euro, im Wiederholungsfall bis 100.000 Euro, ist zu bestrafen, wer § 45 Abs. 4 NISG 2026:
- sich nicht fristgerecht registriert oder bei der Registrierung wissentlich falsche oder unvollständige Angaben macht (Z 1);
- Änderungen nicht in der vorgegebenen Frist bekannt gibt (Z 2).
Die Strafe verhängt die Bezirksverwaltungsbehörde; die Cybersicherheitsbehörde zeigt ihr den Verdacht an § 44 Abs. 1 NISG 2026. Die Behörde überprüft ihr Register regelmäßig, längstens alle zwei Jahre § 29 Abs. 1 NISG 2026.
Eine einfache Routine
- Eine Person ist für die Registrierung verantwortlich und hat eine Vertretung.
- Wer Kontaktdaten, Provider oder Standorte ändert, sagt es ihr: das gehört in die Abläufe für Telefonie, IT und Immobilien.
- Nach jedem Jahresabschluss prüft sie Größe, Beteiligungen und Einstufung (Lektion 1.3).
Checkliste
- Eine Person ist für die Registrierung verantwortlich, und sie hat eine Vertretung.
- Änderungen bei Kontakten, IP-Adressen und Standorten erreichen diese Person rechtzeitig.
- Wir kennen die Fristen: zwei Wochen und drei Monate.
- Nach jedem Jahresabschluss prüfen wir Größe und Einstufung neu.
- Wir bewahren auf, was wir wann gemeldet haben.
Quiz
Die Kontaktstelle bekommt eine neue E-Mail-Adresse. Bis wann ist das zu melden?
- Binnen drei Monaten
- Gar nicht, das Bundesamt fragt nach
- Binnen zwei Wochen
- Mit der nächsten Selbstdeklaration
Auflösung anzeigen
Richtig ist C: Binnen zwei Wochen. Kontaktdaten sind eine Angabe nach § 29 Abs. 2 Z 2; Änderungen sind binnen zwei Wochen zu melden (§ 29 Abs. 4 Z 1 NISG 2026).
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 29, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 44, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Bundesamt für Cybersicherheit, FAQ: Größenberechnung (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit: Maßnahmen bei Pflichtverletzungen (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.