Lektion 6.1 · 5 Min.
Die Selbstdeklaration bis 30. September 2027
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Bis 30. September 2027. Zwölf Monate nach Eintritt der Registrierungspflicht übermitteln wesentliche und wichtige Einrichtungen eine Selbstdeklaration. Für die meisten heißt das: bis 30. September 2027.
- Systeme, Lieferkette, Risikoanalyse. Angaben zu den umgesetzten Maßnahmen, insbesondere zu den genutzten Systemen, zur Sicherheit der Lieferkette und zu den Ergebnissen der Risikoanalyse.
- Ein Formular im USP. Laut Bundesamt ein Formular mit kurzen, konkreten Fragen. Ein Indikator für die Behörde, keine Prüfung.
- Eine offene Lücke allein wird nicht bestraft. Nicht umgesetzte Maßnahmen sind nicht strafbar, soweit die Behörde nur aus der Selbstdeklaration davon erfährt. Falsche Angaben sind es.
- Grundlage für die Aufsicht. Die Behörde nutzt die Angaben, um ihre Aufsicht auszurichten; bei wichtigen Einrichtungen kann sie ein Anlass für Kontrollen sein.
Im Detail
Was die Selbstdeklaration ist
Wesentliche und wichtige Einrichtungen übermitteln der Behörde innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht Informationen über ihre umgesetzten Risikomanagementmaßnahmen, insbesondere zu den genutzten Netz- und Informationssystemen, zur Sicherheit der Lieferketten und zu den Ergebnissen der Risikoanalyse, strukturiert nach den Vorgaben der Behörde § 33 Abs. 1 NISG 2026.
Bis wann
Die Frist ist fest: zwölf Monate ab dem Zeitpunkt, ab dem die Einrichtung die Voraussetzungen erfüllt (Erläuterungen zu § 33). Für Einrichtungen, die seit Inkrafttreten erfasst sind, nennt das Bundesamt den 30. September 2027 (Bundesamt für Cybersicherheit, FAQ Nachweise). Wer später in den Anwendungsbereich kommt, hat zwölf Monate ab diesem Zeitpunkt.
Wie
Über ein Formular mit kurzen, konkreten Fragen im USP. Die Selbstdeklaration ist laut Bundesamt nur ein Indikator, keine umfassende Bewertung, und ersetzt keine Prüfung (FAQ Nachweise). Sie soll der Behörde einen ersten Überblick geben, damit sie ihre Aufsicht risikobasiert ausrichten kann; Schwerpunkte sind Systemkomponenten und Systemlandschaft, der Umgang mit unmittelbaren Dienstleistern und die Ergebnisse der Risikoanalyse (Erläuterungen zu § 33).
Ehrlich ist besser
- Wer die Selbstdeklaration nicht fristgerecht abgibt oder darin wissentlich falsche Angaben über die Umsetzung macht, riskiert bis 50.000 Euro, im Wiederholungsfall bis 100.000 Euro § 45 Abs. 4 Z 7 und 8 NISG 2026.
- Nicht umgesetzte Maßnahmen sind dagegen nur strafbar, soweit die Behörde davon nicht nur aufgrund der Selbstdeklaration erfahren hat § 45 Abs. 1 Z 3 NISG 2026. Eine ehrlich angegebene Lücke führt für sich allein also nicht zu einer Strafe wegen fehlender Maßnahmen.
- Sie kann aber Aufsicht auslösen: Bei wichtigen Einrichtungen kann die Behörde Aufsichtsmaßnahmen setzen, wenn sie etwa durch die Selbstdeklaration von mutmaßlichen Verstößen erfährt § 38 Abs. 2 NISG 2026; bei wesentlichen kann sie eine Ad-hoc-Prüfung zur Überprüfung der Selbstdeklaration anordnen § 38 Abs. 1 Z 5.
Vorbereiten
Was abgefragt wird, ist genau das, was die Lektionen 4.2 bis 4.5 verlangen: ein Inventar der Systeme, ein Verzeichnis der Anbieter und eine dokumentierte Risikoanalyse. Wer das bis zum Sommer 2027 beisammenhat, füllt das Formular in kurzer Zeit aus.
Checkliste
- Der 30. September 2027 steht im Kalender, mit einer verantwortlichen Person.
- Unser Inventar der Netz- und Informationssysteme ist aktuell.
- Unser Verzeichnis der Anbieter und Dienstleister ist aktuell.
- Unsere Risikoanalyse ist dokumentiert, mit Ergebnissen und Behandlungsplan.
- Wo Maßnahmen noch fehlen, haben wir einen Plan mit Terminen, den wir ehrlich angeben können.
Quiz
Ein Unternehmen gibt in der Selbstdeklaration wahrheitsgemäß an, dass MFA noch nicht überall umgesetzt ist. Was folgt nach § 45 Abs. 1 Z 3?
- Eine Geldstrafe allein deswegen
- Allein deshalb keine Strafe wegen nicht umgesetzter Maßnahmen; die Behörde kann aber Aufsicht ausüben
- Nichts, und die Behörde darf die Angabe nicht verwenden
- Der Verlust der Registrierung
Auflösung anzeigen
Richtig ist B: Allein deshalb keine Strafe wegen nicht umgesetzter Maßnahmen; die Behörde kann aber Aufsicht ausüben. § 45 Abs. 1 Z 3 NISG 2026 bestraft nicht umgesetzte Maßnahmen nur, soweit die Behörde nicht nur aus der Selbstdeklaration davon erfahren hat; § 38 Abs. 2 erlaubt aber Aufsichtsmaßnahmen.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 33, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 38, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Bundesamt für Cybersicherheit, FAQ: Nachweise (gelesen am 6. Oktober 2026)
- Erläuterungen zur Regierungsvorlage des NISG 2026 (308 d.B. XXVIII. GP), PDF beim Bundesamt für Cybersicherheit
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.