NISG 2026 im Überblick
Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) ist die österreichische Umsetzung der NIS-2-Richtlinie (EU-Richtlinie 2022/2555). Kundgemacht wurde es am 23. Dezember 2025 als BGBl. I Nr. 94/2025. In Kraft tritt es am 1. Oktober 2026 — ein Datum, das nicht im Gesetzestext steht, sondern sich aus der Fristenregel des § 51 errechnet. Diese Seite ordnet ein, worum es geht — die Detailseiten führen die einzelnen Bestimmungen aus.
Was regelt das NISG 2026?
Das Gesetz legt Maßnahmen für ein hohes Cybersicherheitsniveau fest, in erster Linie für wesentliche und wichtige Einrichtungen. § 2 zählt dafür 18 Sektoren auf — von Energie, Verkehr und Bankwesen über Gesundheitswesen, Trinkwasser und digitale Infrastruktur bis zu Abfallbewirtschaftung, Lebensmitteln und Forschung. Welche Tätigkeiten innerhalb dieser Sektoren gemeint sind, steht in den Anlagen 1 und 2 des Gesetzes.
Vollzogen wird das NISG 2026 von der Cybersicherheitsbehörde — das ist nach § 3a das Bundesamt für Cybersicherheit. Sie führt das Register der Einrichtungen (§ 29), erhält über die Computer Security Incident Response Teams (CSIRTs) die Vorfallsmeldungen (§ 34) und übt die Aufsicht aus (§§ 38 und 39).
Das Gesetz gilt nicht für alle Unternehmen. Ob es Sie trifft, hängt an zwei Merkmalen: an Ihrer Tätigkeit nach den Anlagen 1 oder 2 und an Ihrer Unternehmensgröße nach § 25. Für einige Dienste — etwa qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter und Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste — gilt das Gesetz größenunabhängig.
Wer ist betroffen?
Das NISG 2026 kennt zwei Klassen. Wesentliche Einrichtungen definiert § 24 Abs. 1, wichtige § 24 Abs. 2. Vereinfacht: Für die wesentliche Einrichtung braucht es eine Tätigkeit der Anlage 1 und ein großes Unternehmen nach § 25 Abs. 2, für die wichtige genügen beide Anlagen und ein mittleres Unternehmen. Eine Ausnahme nennt § 24 Abs. 1 Z 2: Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher Kommunikationsdienste sind schon als mittleres Unternehmen wesentlich. Der Pflichtenkatalog der §§ 29 bis 35 gilt für beide. Unterschiede gibt es beim Nachweis nach § 33, bei der Aufsicht (§§ 38 und 39) und beim Strafrahmen (§ 45).
Beide Absätze haben weitere Ziffern, die unabhängig von der Größe greifen, und nach § 26 hat die Cybersicherheitsbehörde einzelne Einrichtungen der in den Anlagen 1 oder 2 genannten Art aus den in § 26 Abs. 3 genannten Gründen unabhängig von ihrer Größe mit Bescheid einzustufen. Umgekehrt nimmt § 24 Abs. 6 Teile der öffentlichen Verwaltung aus, und § 24 Abs. 7 stellt Einrichtungen im Anwendungsbereich des Digital Operational Resilience Act (DORA, EU-Verordnung 2022/2554) unter dessen Vorrang. Wer ist vom NISG 2026 betroffen? geht die Sektoren, die Ziffern und die Größenschwellen im Einzelnen durch.
Welche Pflichten kommen?
Die Pflichten stehen im 2. Abschnitt des 3. Hauptstücks, in den §§ 29 bis 35:
- § 29 – Register der Einrichtungen: Registrierung bei der Cybersicherheitsbehörde auf elektronischem Weg, samt laufender Meldung von Änderungen.
- § 30 – Datenbank der Domänennamen-Registrierungsdaten: trifft TLD-Namenregister und Einrichtungen, die Domänennamen-Registrierungsdienste erbringen.
- § 31 – Governance: Die Leitungsorgane stellen die Einhaltung der Risikomanagementmaßnahmen sicher, beaufsichtigen sie und nehmen selbst an Cybersicherheitsschulungen teil. Mitarbeiterschulungen sind regelmäßig anzubieten.
- § 32 – Risikomanagementmaßnahmen im Bereich der Cybersicherheit: geeignete und verhältnismäßige Maßnahmen in technischer, operativer und organisatorischer Hinsicht. Abs. 4 nennt den Mindestinhalt.
- § 33 – Nachweis der Wirksamkeit von Risikomanagementmaßnahmen: Selbstdeklaration innerhalb von zwölf Monaten ab Eintritt der Registrierungspflicht, dazu Prüfungen durch unabhängige Stellen nach Aufforderung der Behörde.
- § 34 – Berichtspflichten: Meldung erheblicher Cybersicherheitsvorfälle an das zuständige CSIRT, beginnend mit einer Frühwarnung innerhalb von 24 Stunden.
- § 35 – Erheblicher Cybersicherheitsvorfall: die Kriterien, ab wann ein Vorfall meldepflichtig ist.
Welche Pflichten das NISG 2026 bringt führt jede dieser Bestimmungen im Einzelnen aus — §§ 29, 31, 32 und 34 mit dem Gesetzeswortlaut.
Fristen und Strafen
Zwei Daten prägen den Zeitplan. Beide stehen so nicht im Gesetzestext — sie sind aus den Fristenregeln errechnet:
- 1. Oktober 2026 – Inkrafttreten. § 51 lässt die maßgeblichen Bestimmungen neun Monate nach der Kundmachung mit dem nächstfolgenden Monatsersten in Kraft treten.
- 31. Dezember 2026 – Registrierung. § 29 Abs. 3 verlangt die Registrierung innerhalb von drei Monaten ab Inkrafttreten. Konformo nennt bewusst den 31. Dezember 2026 und nicht den rechnerischen 1. Jänner 2027, damit die Frist auch bei einer strengeren Berechnung gewahrt bleibt.
Wer erst später in den Anwendungsbereich wächst, hat sich nach § 29 Abs. 3 ehestmöglich, in jedem Fall aber innerhalb von drei Monaten ab Erfüllung der Voraussetzungen zu registrieren. Verstöße gegen die Pflichten sind verwaltungsstrafbewehrt. Die Strafbestimmungen stehen im 5. Hauptstück (§§ 44 bis 46), für Stellen der öffentlichen Verwaltung gilt § 46 gesondert.
Wie sich beide Daten errechnen und welche Fristen laufend gelten, führt Fristen im NISG 2026 aus, die Tatbestände und Beträge Strafen nach dem NISG 2026.