Informations­artikelNews

NISG 2026: Neue Pflichten für Cybersicherheit

Sicherheits- und Datenschutzsymbol aus digitaler Datenverbindung in Blau.
Ab 1. Oktober 2026 gelten mit dem NISG 2026 neue Cybersicherheitspflichten für zahlreiche Unternehmen. Mehr zu den wichtigsten Anforderungen und Fristen im Überblick.
Patrik Fritz, MA, Digitalisierung

Patrik Fritz, MA

Digitalisierung

fritz@feei.at
+43/1/588 39-39

Am 1. Oktober 2026 tritt das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) in Kraft. Es ersetzt das bisherige NISG 2018 und setzt die europäische NIS2-Richtlinie in nationales Recht um. Ziel ist es, die Cybersicherheit und Resilienz wichtiger Einrichtungen und Unternehmen zu stärken.
Die zuständige Aufsichtsbehörde ist das neu errichtete Bundesamt für Cybersicherheit (BCS).

Wer ist betroffen?

Das NISG 2026 gilt vor allem für mittlere und große Unternehmen, die in einem der 18 definierten Sektoren laut Anlage 1 und 2 tätig sind. Dazu zählen unter anderem Energie, Verkehr, Gesundheit, digitale Infrastruktur, Lebensmittel, Chemie, Maschinenbau, Fahrzeugbau, Post, Abfallwirtschaft und Forschung. Für einige Einrichtungen gilt das Gesetz unabhängig von der Größe.

Schwellenwerte

Je nach Größe und Tätigkeitsbereich werden Unternehmen als wesentliche oder wichtige Einrichtungen eingestuft. Zusätzlich kann das BCS Betriebe durch Bescheid als wesentlich oder wichtig klassifizieren.

  • Mittlere Unternehmen: mindestens 50 Beschäftigte ODER mehr als 10 Mio. EUR Umsatz und mehr als 10 Mio. EUR Bilanzsumme
  • Große Unternehmen: mindestens 250 Beschäftigte ODER mehr als 50 Mio. EUR Umsatz und mehr als 43 Mio. EUR Bilanzsumme
Wesentliche Einrichtungen
  • Große Unternehmen der Anlage 1
  • Mittlere Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste
  • Unabhängig von der Größe: qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter sowie kritische Einrichtungen nach der RKE-Richtlinie (EU) 2022/2557
Wichtige Einrichtungen
  • Mittlere Unternehmen der Anlage 1
  • Große und mittlere Unternehmen der Anlage 2
  • Unabhängig von der Größe, sofern nicht bereits wesentlich: Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste sowie Vertrauensdiensteanbieter

Die 7 wichtigsten Pflichten im Überblick

Ein Teil der Pflichten gilt ab 1. Oktober 2026, andere sind schrittweise umzusetzen. Diese Fristen sollten betroffene Unternehmen kennen.
1. Registrierung beim BCS (bis 31. Dezember 2026)

Betroffene Unternehmen müssen sich innerhalb von drei Monaten nach Inkrafttreten des Gesetzes beim BCS registrieren, also spätestens bis 31. Dezember 2026. Anzugeben sind unter anderem Unternehmensdaten, Sektor, die EU-Staaten der Geschäftstätigkeit, IP-Adressbereiche sowie die Einstufung als wesentliche oder wichtige Einrichtung. Zudem ist eine zentrale Kontaktstelle mit E-Mail-Adresse und Telefonnummer einzurichten.

  • Bei Änderungen gelten folgende Fristen:
    • binnen zwei Wochen bei Name, Kontaktdaten, Sektor, EU-Staaten der Tätigkeit und IP-Adressbereichen
    • binnen drei Monaten bei Niederlassungsanschriften sowie Größen- und Einstufungsangaben
2. Verantwortung der Geschäftsleitung (ab 1. Oktober 2026)

Die Verantwortung für die Cybersicherheit liegt ausdrücklich bei den Leitungsorganen. Geschäftsführung und Vorstand müssen die Umsetzung der Risikomanagementmaßnahmen sicherstellen und überwachen. Sie müssen außerdem selbst an spezifischen Cybersicherheitsschulungen teilnehmen. Den Beschäftigten sind regelmäßig Schulungen anzubieten.

3. Risikomanagementmaßnahmen (ab 1. Oktober 2026)

Die Sicherheitsmaßnahmen müssen geeignet und verhältnismäßig sein und dem Stand der Technik entsprechen. Sie umfassen mindestens:

  • Risikoanalysen und Sicherheitskonzepte
  • Bewältigung von Sicherheitsvorfällen
  • Business Continuity (Backups, Notfallwiederherstellung, Krisenmanagement)
  • Sicherheit der Lieferkette, auch bei direkten Lieferanten und Dienstleistern
  • Sicherheit bei Beschaffung, Entwicklung und Wartung, einschließlich Schwachstellenmanagement
  • Bewertung der Wirksamkeit der Maßnahmen
  • Cyberhygiene und Schulungen
  • Kryptografie und Verschlüsselung
  • Personalsicherheit, Zugriffskontrolle und Asset-Management
  • Multi-Faktor-Authentifizierung und gesicherte Kommunikation

Das BCS kann die Anforderungen per Verordnung weiter konkretisieren.

4. Meldepflicht bei erheblichen Sicherheitsvorfällen (ab 1. Oktober 2026)

Erhebliche Cybersicherheitsvorfälle sind dem zuständigen Computer Security Incident Response Team (CSIRT) zu melden. Für die meisten Sektoren ist das derzeit CERT.at, im Gesundheitsbereich das Austrian HealthCERT. Es gelten folgende Fristen:

  • Frühwarnung: innerhalb von 24 Stunden nach Kenntnisnahme
  • Vorfallsmeldung mit erster Bewertung: innerhalb von 72 Stunden
  • Zwischenbericht: auf Anfrage
  • Abschlussbericht: spätestens einen Monat nach der Vorfallsmeldung

Beeinträchtigt ein Vorfall die Dienste eines Unternehmens, sind die betroffenen Kund:innen unverzüglich zu informieren.

5. Selbstdeklaration (bis 30. September 2027)

Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht, also bis 30. September 2027, ist dem BCS eine strukturierte Selbstdeklaration zu übermitteln. Sie umfasst die umgesetzten Sicherheitsmaßnahmen, die Ergebnisse der Risikoanalyse und die Maßnahmen zur Absicherung der Lieferkette.

6. Prüfung durch eine unabhängige Stelle (frühestens ab 1. Oktober 2028, nur auf Aufforderung)

Eine Prüfung erfolgt nur auf Aufforderung des BCS. Die Frist beträgt grundsätzlich zwei Jahre ab Aufforderung. Wesentliche Einrichtungen müssen die operative und organisatorische Umsetzung jedoch bereits binnen zwei Monaten nachweisen. Wichtige Einrichtungen werden nur bei begründeten Hinweisen auf Pflichtverstöße zu einer Prüfung aufgefordert.

7. Informationsaustausch (freiwillig)

Unternehmen können freiwillig Informationen zu Cyberbedrohungen, Angriffsmustern oder Schwachstellen austauschen. Mit Lieferanten und Dienstleistern geschieht das auf Basis von Vereinbarungen, bei deren Ausarbeitung das BCS unterstützt. Abschluss und Beendigung solcher Vereinbarungen sind dem BCS mitzuteilen.

Weitere Informationen zum NISG 2026: Online-Ratgeber der WKO

Weitere Artikel

Digitalisierung

EU AI Act: Neue Pflichten im Überblick

Künstliche Intelligenz Symbol, digitaler Technologie-Hintergrund, Innovation, Zukunft.

Digitalisierung

Nachbericht Webinar „Cyber Resilience Act kompakt“

Sicherheits- und Datenschutzsymbol aus digitaler Datenverbindung mit Schlossillustration.

Digitalisierung

EU-Kommission veröffentlicht Cloud and AI Development Act

EU-Flaggen vor einem modernen Gebäude, symbolisieren europäische Gesetzgebung.

Digitalisierung

Nachbericht zum Webinar „Cybersecurity kompakt“

Sicherheitsverschluss auf digitaler Schaltkreis-Platine, Cybersecurity, Datenschutz.

Digitalisierung

EU Kommission veröffentlicht Paket zur Revision des Cybersecurity Acts

Sicherheitsverschluss auf digitaler Schaltkreis-Platine, Cybersecurity, Datenschutz.

Digitalisierung

NISG 2026 im Bundesgesetzblatt veröffentlicht

Sicherheits- und Datenschutzsymbol aus digitaler Datenverbindung in Blau.

Digitalisierung

Europäische Kommission veröffentlicht Digital Omnibus

EU-Flaggen vor einem modernen Gebäude, symbolisieren europäische Gesetzgebung.

Digitalisierung

Mitmachen bei unserer CRA-Arbeitsgruppe – Ihre Expertise zählt!

Sicherheitsverschluss auf digitaler Schaltkreis-Platine, Cybersecurity, Datenschutz.

Digitalisierung

KI im Fokus: EU-Kommission veröffentlicht Apply AI Strategy und AI Act Single Information Platform

Künstliche Intelligenz im Fokus: Zukunft der KI-Regulierung und AI Act Diskussion.