Lektion 3.2 · 5 Min.
Wer haftet: Geldstrafen, Schadenersatz, Untersagung
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Gegen das Unternehmen. Die Geldstrafen des NISG 2026 richten sich gegen die juristische Person. Für die Geschäftsführer selbst sieht das Gesetz keine Verwaltungsstrafe vor.
- Auch für fehlende Aufsicht. Das Unternehmen haftet für Verstöße seiner Führungskräfte und auch dann, wenn mangelnde Überwachung einem Mitarbeiter den Verstoß ermöglicht hat.
- Persönlich, wenn sorgfaltswidrig. Verletzt die Geschäftsleitung ihre Pflichten schuldhaft und entsteht dadurch ein Schaden, kann sie schadenersatzpflichtig werden.
- Bei wesentlichen Einrichtungen. Setzt eine wesentliche Einrichtung angeordnete Maßnahmen nicht um, kann das Bundesamt Leitungsorganen die Leitung vorübergehend untersagen.
- Was die Strafe erhöht oder senkt. Schwere und Dauer, Wiederholung, Schaden, Vorsatz, die getroffenen Maßnahmen und die Zusammenarbeit mit der Behörde.
Im Detail
Die Geldstrafen treffen das Unternehmen
Die Bezirksverwaltungsbehörde kann Geldstrafen gegen eine juristische Person oder eingetragene Personengesellschaft verhängen, wenn die Verwaltungsübertretung von jemandem in einer Führungsposition begangen wurde: mit Vertretungsbefugnis, Entscheidungsbefugnis oder Kontrollbefugnis § 44 Abs. 3 NISG 2026. Sie haftet auch, wenn mangelnde Überwachung oder Kontrolle durch eine solche Person einem Mitarbeiter den Verstoß ermöglicht hat § 44 Abs. 4 NISG 2026.
Für Leitungsorgane sind keine Verwaltungsstrafen vorgesehen; die Strafen richten sich ausschließlich gegen die Einrichtung (Erläuterungen zu § 45). Wird die juristische Person bestraft, ist von der Bestrafung eines verantwortlichen Beauftragten nach § 9 VStG für denselben Verstoß abzusehen § 44 Abs. 5 NISG 2026.
Wie hoch
| Verstoß | wesentliche Einrichtung | wichtige Einrichtung |
|---|---|---|
| Schulungen, Risikomanagement, Meldungen, Information der Kunden, angeordnete Maßnahmen § 45 Abs. 1 | bis 10 Mio. € oder 2 % des weltweiten Vorjahresumsatzes, der höhere Betrag Abs. 2 | bis 7 Mio. € oder 1,4 % Abs. 3 |
| Registrierung, Selbstdeklaration, Prüfbericht, Behinderung von Kontrollen und andere § 45 Abs. 4 | bis 50.000 €, im Wiederholungsfall bis 100.000 € | ebenso |
Maßgeblich ist der Umsatz des Unternehmens, dem die Einrichtung angehört § 45 Abs. 2 und 3 NISG 2026. Hat die Datenschutzbehörde für dasselbe Verhalten bereits eine DSGVO-Geldbuße verhängt, gibt es keine zweite Strafe nach dem NISG 2026 § 44 Abs. 7 NISG 2026.
Was die Strafe bemisst
Zu berücksichtigen sind insbesondere § 44 Abs. 6 iVm § 39 Abs. 7 NISG 2026: die Schwere des Verstoßes, wobei Wiederholung, eine unterlassene Meldung oder Behebung erheblicher Vorfälle, das Nichtbeheben von Mängeln nach verbindlicher Anweisung, die willentliche Behinderung von Prüfungen und bewusst falsche Angaben immer schwer wiegen; die Dauer; frühere Verstöße; der verursachte Schaden; Vorsatz oder Fahrlässigkeit; die getroffenen Risikomanagementmaßnahmen; genehmigte Verhaltensregeln oder Zertifizierungen; und die Zusammenarbeit mit der Behörde.
Persönliche Haftung
Eine Verletzung der Pflichten durch Leitungsorgane kann zu einer Schadenersatzpflicht führen, wenn ein Schaden rechtswidrig und schuldhaft verursacht wurde. Entscheidend ist, ob das Leitungsorgan sorgfaltswidrig gehandelt hat und das für den Schaden ursächlich war; wer etwa überstimmt wurde oder keine Einflussmöglichkeit hatte, haftet nicht (Erläuterungen zu § 31). Ob und wie das gesellschaftsrechtlich durchgesetzt wird, behandelt dieser Kurs nicht.
Untersagung und Veröffentlichung
- Kommt eine wesentliche Einrichtung einem Bescheid mit angeordneten Maßnahmen nicht fristgerecht nach, kann das Bundesamt ihren Leitungsorganen mit Bescheid vorübergehend untersagen, Leitungsaufgaben wahrzunehmen; das wird im Firmenbuch eingetragen § 39 Abs. 4 Z 2 NISG 2026 und aufgehoben, sobald die Maßnahmen nachweislich ergriffen sind § 39 Abs. 5.
- Gegenüber wesentlichen und wichtigen Einrichtungen kann es anordnen, einzelne Aspekte nicht eingehaltener Pflichten öffentlich bekannt zu machen § 39 Abs. 3 Z 1 lit. b NISG 2026.
Checkliste
- Die Geschäftsleitung kennt die Strafrahmen für ihre Einstufung.
- Wir können belegen, wie die Geschäftsleitung die Maßnahmen beaufsichtigt: Berichte, Beschlüsse, Termine.
- Entscheidungen zu Sicherheit und Restrisiken sind mit Datum und Begründung festgehalten.
- Die Aufsicht über Mitarbeiter und Dienstleister ist geregelt, nicht nur die eigene Arbeit.
- Wir wissen, wie wir mit der Behörde zusammenarbeiten würden, und wer das tut.
Quiz
Gegen wen richten sich die Geldstrafen des § 45 NISG 2026?
- Gegen den IT-Leiter
- Gegen die Einrichtung als juristische Person
- Gegen jeden Geschäftsführer persönlich
- Gegen den IT-Dienstleister
Auflösung anzeigen
Richtig ist B: Gegen die Einrichtung als juristische Person. § 44 Abs. 3 und 4 NISG 2026; laut Erläuterungen zu § 45 sind für Leitungsorgane keine Verwaltungsstrafen vorgesehen. Persönlich droht ihnen allenfalls Schadenersatz.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 39, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 44, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 31, RIS, Fassung vom 6. Oktober 2026
- Erläuterungen zur Regierungsvorlage des NISG 2026 (308 d.B. XXVIII. GP), PDF beim Bundesamt für Cybersicherheit
- Bundesamt für Cybersicherheit: Maßnahmen bei Pflichtverletzungen (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit, FAQ: Geschäftsleitung (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.