Lektion 6.3 · 6 Min.
Aufsicht, Anordnungen und Strafen
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Kontrollen auch ohne Anlass. Bei wesentlichen Einrichtungen darf die Behörde vor Ort und aus der Ferne kontrollieren, Sicherheitsscans durchführen, Unterlagen anfordern und Ad-hoc-Prüfungen anordnen.
- Kontrollen bei Hinweisen. Bei wichtigen Einrichtungen erst, wenn Nachweise oder begründete Hinweise auf Verstöße vorliegen, etwa aus der Selbstdeklaration.
- Erst Aufforderung, dann Bescheid. Die Behörde ordnet Maßnahmen mit angemessener Frist an. Wer nicht folgt, bekommt einen Bescheid.
- Überwachungsbeauftragter, Aussetzung, Untersagung. Bei wesentlichen Einrichtungen bis zur Aussetzung von Genehmigungen und zur vorübergehenden Untersagung von Leitungsaufgaben.
- Verhängt von der Bezirksverwaltungsbehörde. Das Bundesamt zeigt an, die Bezirkshauptmannschaft oder der Magistrat straft. Beschwerde geht an das Verwaltungsgericht.
Im Detail
Aufsicht über wesentliche Einrichtungen
Neben den Nachweisen nach § 33 darf die Behörde bei wesentlichen Einrichtungen § 38 Abs. 1 NISG 2026:
- die Umsetzung der Maßnahmen durch Einschau kontrollieren, vor Ort und aus der Ferne oder durch Begleitung von Prüfungen, jeweils nach vorheriger Verständigung;
- Sicherheitsscans durchführen, nach objektiven und transparenten Kriterien;
- Informationen anfordern, auch dokumentierte Cybersicherheitskonzepte;
- Zugang zu Daten, Dokumenten und sonstigen Informationen verlangen;
- Ad-hoc-Prüfungen anordnen, etwa nach einem erheblichen Vorfall, einem Verstoß oder zur Überprüfung der Selbstdeklaration.
Aufsicht über wichtige Einrichtungen
Erlangt die Behörde durch Nachweise wie die Selbstdeklaration oder durch sonstige begründete Hinweise Kenntnis, dass eine wichtige Einrichtung ihren Pflichten, insbesondere nach §§ 32 und 34, mutmaßlich nicht nachkommt, kann sie die Maßnahmen Z 1 bis 4 auch dort setzen § 38 Abs. 2 NISG 2026. Alle Maßnahmen sind auf das unbedingt Erforderliche zu beschränken und schonen Rechte und Betrieb möglichst § 38 Abs. 3.
Durchsetzung
- Aufforderung: Die Behörde kann mit angemessener Frist Maßnahmen anordnen, etwa zur Behebung von Mängeln oder eines Vorfalls § 39 Abs. 1 NISG 2026.
- Bescheid: Wer nicht folgt, dem wird die nachweisliche Umsetzung mit Bescheid aufgetragen § 39 Abs. 2.
- Weitere Bescheide: Betroffene über eine erhebliche Cyberbedrohung zu informieren; Aspekte nicht eingehaltener Pflichten öffentlich bekannt zu machen; bei wesentlichen Einrichtungen einen Überwachungsbeauftragten für befristete Zeit § 39 Abs. 3.
- Letzte Stufe, nur wesentliche Einrichtungen: Ersuchen, Zertifizierungen oder Genehmigungen vorübergehend auszusetzen, und die vorübergehende Untersagung von Leitungsaufgaben § 39 Abs. 4, aufzuheben, sobald die Maßnahmen nachweislich ergriffen sind § 39 Abs. 5.
Was strafbar ist
| Verwaltungsübertretung | Strafrahmen |
|---|---|
| keine Schulungen für Leitungsorgane oder Mitarbeiter; Maßnahmen nach § 32 nicht umgesetzt (nicht allein aus der Selbstdeklaration bekannt); Vorfälle nicht gemeldet; Dienstempfänger nicht informiert; angeordnete Maßnahmen nach § 39 Abs. 2 nicht fristgerecht umgesetzt § 45 Abs. 1 | wesentlich: bis 10 Mio. € oder 2 %; wichtig: bis 7 Mio. € oder 1,4 % Abs. 2, 3 |
| nicht oder falsch registriert, Änderungen nicht gemeldet; Selbstdeklaration verspätet oder wissentlich falsch; Prüfbericht oder Prüfplan verspätet; Kontrollen, Scans oder Ad-hoc-Prüfungen behindert; Informationen oder Zugang verweigert; Anordnungen nach § 39 Abs. 3 nicht befolgt; Überwachungsbeauftragten behindert; zertifizierte IKT-Produkte nach § 40 nicht verwendet § 45 Abs. 4 | bis 50.000 €, im Wiederholungsfall bis 100.000 € |
Die Behörde zeigt den Verdacht der Bezirksverwaltungsbehörde an, die straft § 44 Abs. 1 NISG 2026; bei einem Verdacht setzt sie zugleich Durchsetzungsmaßnahmen § 39 Abs. 8. Die Behörde kann außerdem die Verwendung von IKT-Produkten verlangen, die nach europäischen Schemata zertifiziert sind § 40.
Rechtsschutz
Gegen Bescheide des Bundesamts geht die Beschwerde an das Bundesverwaltungsgericht, gegen Bescheide der Bezirksverwaltungsbehörden an das Verwaltungsgericht des Landes § 41 NISG 2026.
Checkliste
- Wir wissen, welche Aufsichtsmaßnahmen für unsere Einstufung möglich sind.
- Wir könnten dokumentierte Sicherheitskonzepte kurzfristig vorlegen.
- Wer eine Kontrolle oder einen Sicherheitsscan begleitet, ist festgelegt.
- Wir wissen, dass Behinderung von Kontrollen selbst strafbar ist.
- Für den Fall einer Anordnung wissen wir, wer die Umsetzung verantwortet und nachweist.
Quiz
Wann darf das Bundesamt bei einer wichtigen Einrichtung Kontrollen und Informationsanforderungen nach § 38 setzen?
- Wenn es durch Nachweise oder begründete Hinweise erfährt, dass sie ihren Pflichten mutmaßlich nicht nachkommt
- Jederzeit und ohne Anlass
- Nie, nur bei wesentlichen Einrichtungen
- Nur einmal im Jahr
Auflösung anzeigen
Richtig ist A: Wenn es durch Nachweise oder begründete Hinweise erfährt, dass sie ihren Pflichten mutmaßlich nicht nachkommt. § 38 Abs. 2 NISG 2026: bei wichtigen Einrichtungen nur bei Nachweisen, etwa aus der Selbstdeklaration, oder sonstigen begründeten Hinweisen.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 38, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 39, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 40, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 41, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 44, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 45, RIS, Fassung vom 6. Oktober 2026
- Bundesamt für Cybersicherheit: Maßnahmen bei Pflichtverletzungen (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.