Kurs zum NISG 2026 Alle Kurse

Lektion 5.1 · 7 Min.

Wann ein Vorfall erheblich ist

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Vorfall und erheblicher Vorfall

Ein Cybersicherheitsvorfall ist ein Ereignis, das die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder Diensten beeinträchtigt § 3 Z 30 NISG 2026. Melden müssen Sie nur erhebliche Vorfälle. Erheblich ist ein Vorfall, wenn er § 35 Abs. 1 NISG 2026:

  1. schwerwiegende Betriebsstörungen der Dienste der Einrichtung oder schwerwiegende finanzielle Verluste für sie verursacht hat oder verursachen kann;
  2. andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.

Bei der Beurteilung zählen unter anderem die Abhängigkeit anderer Sektoren von Ihrem Dienst, mögliche Auswirkungen auf Umwelt, Sicherheit und Gesundheit, Ihr Marktanteil, das betroffene Gebiet, die betroffenen Systeme und die Schwere der Bedrohung § 35 Abs. 2 NISG 2026.

Die neun Kriterien der NISV 2026

Jedenfalls erheblich ist ein Vorfall, wenn eines dieser Kriterien erfüllt ist § 5 Abs. 1 NISV 2026:

  1. ein direkter finanzieller Verlust von mehr als 500.000 Euro oder 5 % des Jahresumsatzes des Vorjahres, je nachdem, was niedriger ist, ist eingetreten oder kann eintreten;
  2. Geschäftsgeheimnisse oder geheimzuhaltende Informationen sind abgeflossen oder können abfließen;
  3. eine Person ist gestorben oder kann sterben;
  4. eine schwere Schädigung der Gesundheit einer Person ist eingetreten oder kann eintreten;
  5. es gab einen erfolgreichen, mutmaßlich böswilligen und unbefugten Zugriff auf Systeme, der wahrscheinlich schwerwiegende Betriebsstörungen verursacht;
  6. die Kriterien für wiederholte Vorfälle sind erfüllt (§ 7);
  7. ein Dienst ist für mehr als 100.000 Nutzer oder 10 % der Nutzer, je nachdem, was niedriger ist, mehr als 24 Stunden ausgefallen oder eingeschränkt, oder das kann eintreten;
  8. ein Dienst ist für die Nutzer im Gebiet zumindest eines Bundeslandes mehr als 24 Stunden ausgefallen oder eingeschränkt, oder das kann eintreten;
  9. der Vorfall hat zur Aktivierung des Krisenmanagements oder von Notfallwiederherstellungsplänen geführt.

„Kann verursachen“ heißt laut Erläuterungen: Es ist damit zu rechnen, dass die Auswirkung bei gewöhnlichem Verlauf bald eintritt. Für Z 5 reicht nicht die bloße Eignung; es müssen mehr Gründe für eine schwerwiegende Betriebsstörung sprechen als dagegen. Zum direkten Verlust zählen etwa Ersatz von Hard- und Software, Personal und Überstunden, Vertragsstrafen, Entschädigungen, entgangene Einnahmen, Kommunikation, Rechtsberatung und Forensik; nicht dazu zählen Geldbußen, laufende Wartung, laufende Fortbildung, Verbesserungen nach dem Vorfall und Versicherungsprämien. Lässt sich der Verlust nicht genau bestimmen, wird geschätzt (Erläuterungen zur NISV 2026).

Was nicht zählt, und was zusammenzählt

Was nicht erheblich ist, darf trotzdem gemeldet werden

Vorfälle, Cyberbedrohungen und Beinahe-Vorfälle können freiwillig gemeldet werden § 37 Abs. 1 NISG 2026, auch ohne die eigene Identität § 37 Abs. 3. Andere Meldepflichten, etwa bei Datenschutzverletzungen nach der DSGVO, bleiben davon unberührt (Bundesamt für Cybersicherheit, Meldepflicht und Fristen).

Checkliste

Quiz

Wegen eines Angriffs wird der Notfallwiederherstellungsplan aktiviert; der Schaden liegt unter 500.000 Euro. Ist der Vorfall erheblich?

  1. Ja, die Aktivierung von Notfallwiederherstellungsplänen macht ihn jedenfalls erheblich
  2. Nur, wenn Kunden betroffen sind
  3. Nein, die Verlustschwelle ist nicht erreicht
  4. Nur, wenn das CSIRT das so einstuft
Auflösung anzeigen

Richtig ist A: Ja, die Aktivierung von Notfallwiederherstellungsplänen macht ihn jedenfalls erheblich. § 5 Abs. 1 Z 9 NISV 2026: Jedes der neun Kriterien genügt für sich.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.