Kurs zum NISG 2026 Alle Kurse

Lektion 6.4 · 5 Min.

Die Fristen auf einen Blick

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Die Stichtage

WannWasGrundlage
seit 1. Oktober 2026Risikomanagement, Schulungen und Meldepflicht gelten§ 51 Abs. 2 NISG 2026
1. Oktober bis 31. Dezember 2026registrieren im USP; rechtlich spätestens 4. Jänner 2027§ 29 Abs. 3 NISG 2026; Bundesamt
bis 30. September 2027Selbstdeklaration§ 33 Abs. 1 NISG 2026; Bundesamt
ab 1. Oktober 2028Aufforderung zur Prüfung durch eine unabhängige Stelle möglich§ 33 Abs. 2 NISG 2026

Fristen, die ein Ereignis auslöst

WannWasGrundlage
binnen 24 Stunden nach KenntnisFrühwarnung an das CSIRT§ 34 Abs. 2 Z 1
binnen 72 Stunden nach KenntnisMeldung§ 34 Abs. 2 Z 2
unverzüglichEmpfänger der Dienste informieren, wenn der Dienst beeinträchtigt ist§ 34 Abs. 3
binnen einem Monat nach der MeldungAbschlussbericht, sonst Fortschrittsbericht§ 34 Abs. 2 Z 4, 5
binnen zwei WochenÄnderungen bei Name, Kontakten, Sektor, Staaten, IP-Bereichen melden§ 29 Abs. 4 Z 1
binnen drei MonatenÄnderungen bei Niederlassungen und Größenangaben melden§ 29 Abs. 4 Z 2
binnen drei Monatenregistrieren, wenn die Voraussetzungen neu erfüllt sind§ 29 Abs. 3
binnen zwölf MonatenSelbstdeklaration, wenn die Registrierungspflicht neu eingetreten ist§ 33 Abs. 1
zwei Monate oder zwei Jahre nach AufforderungNachweis durch eine unabhängige Stelle§ 33 Abs. 2
einen Monat vor einer PrüfungPrüfplan an die Behörde§ 33 Abs. 5

Was regelmäßig wiederkehrt

Wie oftWasGrundlage
vierteljährlichprüfen, ob sich Vorfälle wiederholenDVO Anhang Nr. 3.4.2 lit. b
mindestens jährlichSicherheitskonzept durch die Geschäftsleitung überprüfenDVO Anhang Nr. 1.1.2
mindestens jährlichRisikobewertung und Behandlungsplan überprüfenDVO Anhang Nr. 2.1.4
mindestens jährlichWirksamkeit kompensierender Maßnahmen überprüfen§ 4 Abs. 3 NISV 2026
mindestens jährlichZuweisung des Personals zu Rollen überprüfenDVO Anhang Nr. 10.1.3
regelmäßigSchulungen für Mitarbeiter; Auffrischung für die Geschäftsleitung risikobasiert§ 31 Abs. 2; Bundesamt
regelmäßigWiederherstellung aus Sicherungskopien testenDVO Anhang Nr. 4.2.6
nach jedem JahresabschlussGröße und Einstufung prüfen; wirksam nach zwei Jahren in Folge§ 25; Bundesamt

Bei erheblichen Vorfällen und wesentlichen Änderungen sind Konzept, Risikobewertung und viele weitere Maßnahmen zusätzlich zu überprüfen (Durchführungsverordnung (EU) 2024/2690, Anhang).

Was das im Alltag heißt

Einzeln sind diese Fristen überschaubar. Mühsam wird es, weil sie über Geschäftsleitung, IT, Einkauf und Dienstleister verteilt sind, und weil die Nachweise am Ende an einer Stelle zusammenkommen müssen: in der Selbstdeklaration, beim Abschlussbericht, bei einer Prüfung.

Wie Sie das angehen und was Ihnen am unklarsten ist, würden wir gern von Ihnen hören: in acht kurzen Fragen, oder lieber in einem Gespräch von etwa 20 Minuten. Wir verkaufen nichts.

Checkliste

Quiz

Bis wann ist die Selbstdeklaration abzugeben, wenn die Registrierungspflicht am 1. Oktober 2026 eingetreten ist?

  1. 31. Dezember 2026
  2. 1. Oktober 2028
  3. Nur auf Aufforderung
  4. 30. September 2027
Auflösung anzeigen

Richtig ist D: 30. September 2027. § 33 Abs. 1 NISG 2026: zwölf Monate nach Eintritt der Registrierungspflicht; das Bundesamt nennt den 30. September 2027 (FAQ Nachweise).

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.