Kurs zum NISG 2026 Alle Kurse

Lektion 6.1 · 5 Min.

Die Selbstdeklaration bis 30. September 2027

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Was die Selbstdeklaration ist

Wesentliche und wichtige Einrichtungen übermitteln der Behörde innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht Informationen über ihre umgesetzten Risikomanagementmaßnahmen, insbesondere zu den genutzten Netz- und Informationssystemen, zur Sicherheit der Lieferketten und zu den Ergebnissen der Risikoanalyse, strukturiert nach den Vorgaben der Behörde § 33 Abs. 1 NISG 2026.

Bis wann

Die Frist ist fest: zwölf Monate ab dem Zeitpunkt, ab dem die Einrichtung die Voraussetzungen erfüllt (Erläuterungen zu § 33). Für Einrichtungen, die seit Inkrafttreten erfasst sind, nennt das Bundesamt den 30. September 2027 (Bundesamt für Cybersicherheit, FAQ Nachweise). Wer später in den Anwendungsbereich kommt, hat zwölf Monate ab diesem Zeitpunkt.

Wie

Über ein Formular mit kurzen, konkreten Fragen im USP. Die Selbstdeklaration ist laut Bundesamt nur ein Indikator, keine umfassende Bewertung, und ersetzt keine Prüfung (FAQ Nachweise). Sie soll der Behörde einen ersten Überblick geben, damit sie ihre Aufsicht risikobasiert ausrichten kann; Schwerpunkte sind Systemkomponenten und Systemlandschaft, der Umgang mit unmittelbaren Dienstleistern und die Ergebnisse der Risikoanalyse (Erläuterungen zu § 33).

Ehrlich ist besser

Vorbereiten

Was abgefragt wird, ist genau das, was die Lektionen 4.2 bis 4.5 verlangen: ein Inventar der Systeme, ein Verzeichnis der Anbieter und eine dokumentierte Risikoanalyse. Wer das bis zum Sommer 2027 beisammenhat, füllt das Formular in kurzer Zeit aus.

Checkliste

Quiz

Ein Unternehmen gibt in der Selbstdeklaration wahrheitsgemäß an, dass MFA noch nicht überall umgesetzt ist. Was folgt nach § 45 Abs. 1 Z 3?

  1. Eine Geldstrafe allein deswegen
  2. Allein deshalb keine Strafe wegen nicht umgesetzter Maßnahmen; die Behörde kann aber Aufsicht ausüben
  3. Nichts, und die Behörde darf die Angabe nicht verwenden
  4. Der Verlust der Registrierung
Auflösung anzeigen

Richtig ist B: Allein deshalb keine Strafe wegen nicht umgesetzter Maßnahmen; die Behörde kann aber Aufsicht ausüben. § 45 Abs. 1 Z 3 NISG 2026 bestraft nicht umgesetzte Maßnahmen nur, soweit die Behörde nicht nur aus der Selbstdeklaration davon erfahren hat; § 38 Abs. 2 erlaubt aber Aufsichtsmaßnahmen.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.