Kurs zum NISG 2026 Alle Kurse

Lektion 6.3 · 6 Min.

Aufsicht, Anordnungen und Strafen

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Aufsicht über wesentliche Einrichtungen

Neben den Nachweisen nach § 33 darf die Behörde bei wesentlichen Einrichtungen § 38 Abs. 1 NISG 2026:

  1. die Umsetzung der Maßnahmen durch Einschau kontrollieren, vor Ort und aus der Ferne oder durch Begleitung von Prüfungen, jeweils nach vorheriger Verständigung;
  2. Sicherheitsscans durchführen, nach objektiven und transparenten Kriterien;
  3. Informationen anfordern, auch dokumentierte Cybersicherheitskonzepte;
  4. Zugang zu Daten, Dokumenten und sonstigen Informationen verlangen;
  5. Ad-hoc-Prüfungen anordnen, etwa nach einem erheblichen Vorfall, einem Verstoß oder zur Überprüfung der Selbstdeklaration.

Aufsicht über wichtige Einrichtungen

Erlangt die Behörde durch Nachweise wie die Selbstdeklaration oder durch sonstige begründete Hinweise Kenntnis, dass eine wichtige Einrichtung ihren Pflichten, insbesondere nach §§ 32 und 34, mutmaßlich nicht nachkommt, kann sie die Maßnahmen Z 1 bis 4 auch dort setzen § 38 Abs. 2 NISG 2026. Alle Maßnahmen sind auf das unbedingt Erforderliche zu beschränken und schonen Rechte und Betrieb möglichst § 38 Abs. 3.

Durchsetzung

Was strafbar ist

VerwaltungsübertretungStrafrahmen
keine Schulungen für Leitungsorgane oder Mitarbeiter; Maßnahmen nach § 32 nicht umgesetzt (nicht allein aus der Selbstdeklaration bekannt); Vorfälle nicht gemeldet; Dienstempfänger nicht informiert; angeordnete Maßnahmen nach § 39 Abs. 2 nicht fristgerecht umgesetzt § 45 Abs. 1wesentlich: bis 10 Mio. € oder 2 %; wichtig: bis 7 Mio. € oder 1,4 % Abs. 2, 3
nicht oder falsch registriert, Änderungen nicht gemeldet; Selbstdeklaration verspätet oder wissentlich falsch; Prüfbericht oder Prüfplan verspätet; Kontrollen, Scans oder Ad-hoc-Prüfungen behindert; Informationen oder Zugang verweigert; Anordnungen nach § 39 Abs. 3 nicht befolgt; Überwachungsbeauftragten behindert; zertifizierte IKT-Produkte nach § 40 nicht verwendet § 45 Abs. 4bis 50.000 €, im Wiederholungsfall bis 100.000 €

Die Behörde zeigt den Verdacht der Bezirksverwaltungsbehörde an, die straft § 44 Abs. 1 NISG 2026; bei einem Verdacht setzt sie zugleich Durchsetzungsmaßnahmen § 39 Abs. 8. Die Behörde kann außerdem die Verwendung von IKT-Produkten verlangen, die nach europäischen Schemata zertifiziert sind § 40.

Rechtsschutz

Gegen Bescheide des Bundesamts geht die Beschwerde an das Bundesverwaltungsgericht, gegen Bescheide der Bezirksverwaltungsbehörden an das Verwaltungsgericht des Landes § 41 NISG 2026.

Checkliste

Quiz

Wann darf das Bundesamt bei einer wichtigen Einrichtung Kontrollen und Informationsanforderungen nach § 38 setzen?

  1. Wenn es durch Nachweise oder begründete Hinweise erfährt, dass sie ihren Pflichten mutmaßlich nicht nachkommt
  2. Jederzeit und ohne Anlass
  3. Nie, nur bei wesentlichen Einrichtungen
  4. Nur einmal im Jahr
Auflösung anzeigen

Richtig ist A: Wenn es durch Nachweise oder begründete Hinweise erfährt, dass sie ihren Pflichten mutmaßlich nicht nachkommt. § 38 Abs. 2 NISG 2026: bei wichtigen Einrichtungen nur bei Nachweisen, etwa aus der Selbstdeklaration, oder sonstigen begründeten Hinweisen.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.