Lektion 6.2 · 5 Min.
Prüfung durch eine unabhängige Stelle
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Prüfung durch eine unabhängige Stelle. Die Behörde kann verlangen, dass die Umsetzung der Maßnahmen von einer unabhängigen Stelle geprüft und nachgewiesen wird. Frühestens ab 1. Oktober 2028.
- Zwei Monate oder zwei Jahre. Wesentliche Einrichtungen weisen die organisatorische und operative Umsetzung binnen zwei Monaten nach, sonst gelten zwei Jahre.
- Nur bei Hinweisen. Wichtige Einrichtungen werden nur aufgefordert, wenn es Hinweise auf Pflichtverletzungen gibt.
- ISO 27001 für das Organisatorische. Die organisatorische und operative Umsetzung lässt sich auch mit gültigen Zertifikaten belegen, wenn der Geltungsbereich die ganze Einrichtung umfasst. Die technische nicht.
- Prüfplan, Bericht, Maßnahmenplan. Geplante Prüfungen einen Monat vorher melden; den Prüfbericht mit Mängeln und Maßnahmenplan unterschreiben Geschäftsleitung und Prüfer. Die Kosten trägt die Einrichtung.
Im Detail
Der Nachweis auf Aufforderung
Auf Aufforderung der Behörde weisen wesentliche und wichtige Einrichtungen die technische, operative und organisatorische Umsetzung der Maßnahmen durch eine Prüfung einer unabhängigen Stelle nach, nach den Vorgaben der Behörde und auf Basis ihrer Risikoanalyse oder einer anderen Prüfung, die nicht älter als zwei Jahre ist § 33 Abs. 2 NISG 2026.
| organisatorisch-operativ | technisch | |
|---|---|---|
| wesentliche Einrichtung | zwei Monate ab Aufforderung | zwei Jahre ab Aufforderung |
| wichtige Einrichtung | zwei Jahre ab Aufforderung | zwei Jahre ab Aufforderung |
Bei wichtigen Einrichtungen ist eine Aufforderung nur möglich, wenn es Hinweise auf mutmaßliche Pflichtverletzungen gibt § 33 Abs. 2 iVm § 38 Abs. 2 NISG 2026. Die erstmalige Aufforderung kann frühestens zwei Jahre nach Inkrafttreten erfolgen, also ab 1. Oktober 2028 § 33 Abs. 2 (Bundesamt für Cybersicherheit, Überprüfungen durch unabhängige Stellen).
Was ein Zertifikat leistet
Die operative und organisatorische Umsetzung kann auch durch einschlägige gültige Zertifikate nachgewiesen werden § 33 Abs. 2 NISG 2026. Laut Bundesamt müssen sie auf etablierten europäischen oder internationalen Normen beruhen, etwa der ISO-27001-Reihe, und unter korrekten Rahmenbedingungen vergeben worden sein; der Geltungsbereich muss die ganze Einrichtung umfassen, sonst ist der Rest anders nachzuweisen. Matrixzertifizierungen sind zulässig, wenn der Geltungsbereich passt; Geltungsbereich, Abweichungen und Prüfberichte sind mit dem Zertifikat zu übermitteln. Die technische Umsetzung lässt sich mit einem Zertifikat nicht nachweisen (Überprüfungen durch unabhängige Stellen; FAQ Nachweise).
Der Ablauf
- Geplante Prüfungen sind spätestens einen Monat im Voraus mit einem Prüfplan bekanntzugeben § 33 Abs. 5 NISG 2026.
- Der Prüfbericht mit den festgestellten Mängeln und einem Maßnahmenplan zu ihrer Beseitigung wird von den Leitungsorganen und den Prüfern unterzeichnet und strukturiert übermittelt § 33 Abs. 3.
- Die Kosten trägt die geprüfte Einrichtung, außer die Behörde entscheidet in begründeten Fällen anders § 33 Abs. 4.
- Wer den Prüfbericht nicht fristgerecht übermittelt oder Prüfungen nicht rechtzeitig ankündigt, riskiert bis 50.000 Euro § 45 Abs. 4 Z 9 und 10.
Wer prüfen darf
Unabhängige Stellen und Prüfer werden von der Behörde zugelassen; verlangt sind Qualifikation, mindestens drei Jahre Berufserfahrung in der Sicherheit von Netz- und Informationssystemen und eine Eignungsprüfung; Einzelheiten regelt eine Verordnung (Bundesamt für Cybersicherheit, Unabhängige Stellen und Prüfer). Bis zwölf Monate nach dieser Verordnung gelten die qualifizierten Stellen nach dem alten NISG als unabhängige Stellen § 51 Abs. 7 NISG 2026.
Checkliste
- Wir wissen, welche Frist im Fall einer Aufforderung für uns gilt.
- Falls wir zertifiziert sind: Wir haben geprüft, ob der Geltungsbereich die ganze Einrichtung umfasst.
- Unsere Unterlagen zu den Maßnahmen sind so geordnet, dass eine Prüfung sie findet.
- Wir wissen, dass Prüfungen einen Monat vorher mit Prüfplan zu melden sind.
- Wir haben eine Vorstellung von den Kosten einer Prüfung und planen sie ein.
Quiz
Ab wann kann das Bundesamt frühestens eine Prüfung durch eine unabhängige Stelle verlangen?
- Ab 30. September 2027
- Ab 1. Oktober 2028
- Ab 1. Jänner 2027
- Ab 1. Oktober 2026
Auflösung anzeigen
Richtig ist B: Ab 1. Oktober 2028. § 33 Abs. 2 NISG 2026: die erstmalige Aufforderung frühestens zwei Jahre nach Inkrafttreten, also ab 1. Oktober 2028.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 33, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 38, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 51, RIS, Fassung vom 6. Oktober 2026
- Bundesamt für Cybersicherheit: Überprüfungen durch unabhängige Stellen (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit, FAQ: Nachweise (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit: Unabhängige Stellen und Prüfer (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.