Am 1. Oktober 2026 tritt das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) in Kraft. Es ersetzt das bisherige NISG 2018 und setzt die europäische NIS2-Richtlinie in nationales Recht um. Ziel ist es, die Cybersicherheit und Resilienz wichtiger Einrichtungen und Unternehmen zu stärken.
Die zuständige Aufsichtsbehörde ist das neu errichtete Bundesamt für Cybersicherheit (BCS).
Wer ist betroffen?
Das NISG 2026 gilt vor allem für mittlere und große Unternehmen, die in einem der 18 definierten Sektoren laut Anlage 1 und 2 tätig sind. Dazu zählen unter anderem Energie, Verkehr, Gesundheit, digitale Infrastruktur, Lebensmittel, Chemie, Maschinenbau, Fahrzeugbau, Post, Abfallwirtschaft und Forschung. Für einige Einrichtungen gilt das Gesetz unabhängig von der Größe.
Schwellenwerte
Je nach Größe und Tätigkeitsbereich werden Unternehmen als wesentliche oder wichtige Einrichtungen eingestuft. Zusätzlich kann das BCS Betriebe durch Bescheid als wesentlich oder wichtig klassifizieren.
- Mittlere Unternehmen: mindestens 50 Beschäftigte ODER mehr als 10 Mio. EUR Umsatz und mehr als 10 Mio. EUR Bilanzsumme
- Große Unternehmen: mindestens 250 Beschäftigte ODER mehr als 50 Mio. EUR Umsatz und mehr als 43 Mio. EUR Bilanzsumme
Wesentliche Einrichtungen
- Große Unternehmen der Anlage 1
- Mittlere Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste
- Unabhängig von der Größe: qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter sowie kritische Einrichtungen nach der RKE-Richtlinie (EU) 2022/2557
Wichtige Einrichtungen
- Mittlere Unternehmen der Anlage 1
- Große und mittlere Unternehmen der Anlage 2
- Unabhängig von der Größe, sofern nicht bereits wesentlich: Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste sowie Vertrauensdiensteanbieter
Die 7 wichtigsten Pflichten im Überblick
1. Registrierung beim BCS (bis 31. Dezember 2026)
Betroffene Unternehmen müssen sich innerhalb von drei Monaten nach Inkrafttreten des Gesetzes beim BCS registrieren, also spätestens bis 31. Dezember 2026. Anzugeben sind unter anderem Unternehmensdaten, Sektor, die EU-Staaten der Geschäftstätigkeit, IP-Adressbereiche sowie die Einstufung als wesentliche oder wichtige Einrichtung. Zudem ist eine zentrale Kontaktstelle mit E-Mail-Adresse und Telefonnummer einzurichten.
- Bei Änderungen gelten folgende Fristen:
- binnen zwei Wochen bei Name, Kontaktdaten, Sektor, EU-Staaten der Tätigkeit und IP-Adressbereichen
- binnen drei Monaten bei Niederlassungsanschriften sowie Größen- und Einstufungsangaben
2. Verantwortung der Geschäftsleitung (ab 1. Oktober 2026)
Die Verantwortung für die Cybersicherheit liegt ausdrücklich bei den Leitungsorganen. Geschäftsführung und Vorstand müssen die Umsetzung der Risikomanagementmaßnahmen sicherstellen und überwachen. Sie müssen außerdem selbst an spezifischen Cybersicherheitsschulungen teilnehmen. Den Beschäftigten sind regelmäßig Schulungen anzubieten.
3. Risikomanagementmaßnahmen (ab 1. Oktober 2026)
Die Sicherheitsmaßnahmen müssen geeignet und verhältnismäßig sein und dem Stand der Technik entsprechen. Sie umfassen mindestens:
- Risikoanalysen und Sicherheitskonzepte
- Bewältigung von Sicherheitsvorfällen
- Business Continuity (Backups, Notfallwiederherstellung, Krisenmanagement)
- Sicherheit der Lieferkette, auch bei direkten Lieferanten und Dienstleistern
- Sicherheit bei Beschaffung, Entwicklung und Wartung, einschließlich Schwachstellenmanagement
- Bewertung der Wirksamkeit der Maßnahmen
- Cyberhygiene und Schulungen
- Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Asset-Management
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation
Das BCS kann die Anforderungen per Verordnung weiter konkretisieren.
4. Meldepflicht bei erheblichen Sicherheitsvorfällen (ab 1. Oktober 2026)
Erhebliche Cybersicherheitsvorfälle sind dem zuständigen Computer Security Incident Response Team (CSIRT) zu melden. Für die meisten Sektoren ist das derzeit CERT.at, im Gesundheitsbereich das Austrian HealthCERT. Es gelten folgende Fristen:
- Frühwarnung: innerhalb von 24 Stunden nach Kenntnisnahme
- Vorfallsmeldung mit erster Bewertung: innerhalb von 72 Stunden
- Zwischenbericht: auf Anfrage
- Abschlussbericht: spätestens einen Monat nach der Vorfallsmeldung
Beeinträchtigt ein Vorfall die Dienste eines Unternehmens, sind die betroffenen Kund:innen unverzüglich zu informieren.
5. Selbstdeklaration (bis 30. September 2027)
Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht, also bis 30. September 2027, ist dem BCS eine strukturierte Selbstdeklaration zu übermitteln. Sie umfasst die umgesetzten Sicherheitsmaßnahmen, die Ergebnisse der Risikoanalyse und die Maßnahmen zur Absicherung der Lieferkette.
6. Prüfung durch eine unabhängige Stelle (frühestens ab 1. Oktober 2028, nur auf Aufforderung)
Eine Prüfung erfolgt nur auf Aufforderung des BCS. Die Frist beträgt grundsätzlich zwei Jahre ab Aufforderung. Wesentliche Einrichtungen müssen die operative und organisatorische Umsetzung jedoch bereits binnen zwei Monaten nachweisen. Wichtige Einrichtungen werden nur bei begründeten Hinweisen auf Pflichtverstöße zu einer Prüfung aufgefordert.
7. Informationsaustausch (freiwillig)
Unternehmen können freiwillig Informationen zu Cyberbedrohungen, Angriffsmustern oder Schwachstellen austauschen. Mit Lieferanten und Dienstleistern geschieht das auf Basis von Vereinbarungen, bei deren Ausarbeitung das BCS unterstützt. Abschluss und Beendigung solcher Vereinbarungen sind dem BCS mitzuteilen.
Weitere Informationen zum NISG 2026: Online-Ratgeber der WKO