Welche Pflichten das NISG 2026 bringt
Wen das NISG 2026 als wesentliche oder wichtige Einrichtung erfasst, den trifft ab dem Inkrafttreten am 1. Oktober 2026 ein zusammenhängender Pflichtenkatalog: Registrierung bei der Cybersicherheitsbehörde, Verantwortung der Leitungsorgane, Risikomanagement, Nachweis der Wirksamkeit und die Meldung erheblicher Cybersicherheitsvorfälle. Er steht im 2. Abschnitt des 3. Hauptstücks, in den §§ 29 bis 35. Diese Seite geht ihn Bestimmung für Bestimmung durch.
Die Pflichten gelten für wesentliche und wichtige Einrichtungen weitgehend gleich. Unterschiede gibt es beim Nachweis nach § 33, bei der Aufsicht (§§ 38 und 39) und beim Strafrahmen (§ 45). Ob Sie überhaupt in eine der beiden Klassen fallen, klärt Wer ist vom NISG 2026 betroffen?
§ 29 – Registrierung im Register der Einrichtungen
Die Cybersicherheitsbehörde führt nach § 29 Abs. 1 ein Register der wesentlichen und wichtigen Einrichtungen sowie der Einrichtungen, die Domänennamen-Registrierungsdienste erbringen. Registriert wird nicht von Amts wegen: Nach Abs. 2 haben sich die Einrichtungen selbst zu registrieren und die geforderten Angaben auf elektronischem Weg über einen sicheren Kommunikationskanal strukturiert zu übermitteln. Wer das versäumt, verletzt eine Pflicht, die vor allen inhaltlichen Anforderungen steht.
Zu übermitteln sind nach § 29 Abs. 2 unter anderem der Name der Einrichtung, Anschrift und aktuelle Kontaktdaten, Sektor, Teilsektor und Art der Einrichtung nach den Anlagen 1 oder 2, die Mitgliedstaaten, in denen Dienste erbracht werden, gegebenenfalls die IP-Adressbereiche, die Anschrift der Hauptniederlassung sowie Informationen zu den Schwellenwerten des § 25 samt der Angabe, ob es sich um eine wesentliche oder eine wichtige Einrichtung handelt. Nach Abs. 6 ist zusätzlich eine Kontaktstelle für den Austausch von Cybersicherheitsinformationen mit der Cybersicherheitsbehörde vorzusehen — mindestens eine Telefonnummer und eine E-Mail-Adresse aus den registrierten Kontaktdaten.
Wann registriert werden muss, sagt § 29 Abs. 3:
§ 29 Abs. 3:„Die Registrierung gemäß Abs. 2 hat innerhalb von drei Monaten ab Inkrafttreten dieses Bundesgesetzes zu erfolgen. Einrichtungen, die erst nach diesem Zeitpunkt als wesentliche oder wichtige Einrichtungen gelten oder erst nach diesem Zeitpunkt Domänennamen-Registrierungsdienste erbringen, haben sich ehestmöglich, in jedem Fall aber innerhalb von drei Monaten ab Erfüllung der jeweiligen Voraussetzungen, zu registrieren.“
Der erste Satz bindet die Frist an das Inkrafttreten. Daraus ergibt sich der 31. Dezember 2026, den wir als Registrierungsfrist nennen — das Datum selbst steht nicht im Gesetz, es ist gerechnet. Wie, erklärt Fristen im NISG 2026. Der zweite Satz betrifft alle, die erst später hineinwachsen: Wer über eine Schwelle des § 25 wächst oder eine Tätigkeit der Anlagen 1 oder 2 aufnimmt, hat sich ehestmöglich, in jedem Fall aber innerhalb von drei Monaten ab diesem Zeitpunkt zu registrieren.
Registrierung ist kein einmaliger Akt. Nach § 29 Abs. 4 sind Änderungen der gemeldeten Angaben nachzuziehen, und zwar jeweils ehestmöglich: die Angaben nach Abs. 2 Z 1 bis 5 spätestens innerhalb von zwei Wochen ab dem Tag der Änderung, jene nach Z 6 und 7 — Niederlassungen sowie Schwellenwerte und Einstufung — spätestens innerhalb von drei Monaten. Für TLD-Namenregister und Einrichtungen, die Domänennamen-Registrierungsdienste erbringen, kommt § 30 hinzu: eine eigene Datenbank der Domänennamen-Registrierungsdaten samt Verfahren zur Sicherung ihrer Richtigkeit und Regeln über den Zugang zu diesen Daten.
§ 31 – Governance und Schulung
§ 31 nimmt die Leitungsorgane selbst in die Pflicht. Cybersicherheit ist damit keine Aufgabe, die sich vollständig in die IT-Abteilung delegieren lässt:
§ 31 Abs. 1:„Die Leitungsorgane wesentlicher und wichtiger Einrichtungen haben die Einhaltung der Risikomanagementmaßnahmen gemäß § 32 sicherzustellen und zu beaufsichtigen.“
Der Absatz verlangt zweierlei: sicherstellen und beaufsichtigen. Es genügt also nicht, Maßnahmen einmal zu beschließen — die Leitungsorgane müssen sich laufend vergewissern, dass sie auch wirken.
§ 31 Abs. 2 setzt darauf zwei Schulungspflichten. Die Leitungsorgane müssen an Cybersicherheitsschulungen teilnehmen, die spezifisch für sie gestaltet sind. Den Mitarbeitern hat die Einrichtung regelmäßig entsprechende Schulungen anzubieten, damit diese Risiken erkennen und bewerten können und die Auswirkungen auf die erbrachten Dienste einschätzen. Beides sollte dokumentiert werden — im Aufsichts- oder Strafverfahren ist die Teilnahme sonst schwer zu belegen.
§ 32 – Risikomanagementmaßnahmen im Bereich der Cybersicherheit
§ 32 ist die inhaltliche Kernbestimmung des Gesetzes. Abs. 1 formuliert die Grundpflicht:
§ 32 Abs. 1:„Wesentliche und wichtige Einrichtungen haben geeignete und verhältnismäßige Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht umzusetzen, um die Risiken für die Sicherheit der Netz- und Informationssysteme, die sie für ihren Betrieb oder für die Erbringung ihrer Dienste nutzen, zu reduzieren und die Auswirkungen von Cybersicherheitsvorfällen auf die Nutzer ihrer Dienste und auf andere Dienste zu verhindern oder möglichst gering zu halten.“
Der Maßstab ist relativ, nicht absolut. Nach Abs. 2 ist das Cybersicherheitsniveau dem bestehenden Risiko anzupassen, unter Berücksichtigung des Stands der Technik, einschlägiger nationaler, europäischer und internationaler Normen, bewährter Verfahren und der Kosten der Umsetzung. Abs. 3 nennt die Größen, an denen die Verhältnismäßigkeit zu messen ist: Risikoexposition der Einrichtung und ihrer Dienste, Größe der Einrichtung sowie Wahrscheinlichkeit und Schwere möglicher Vorfälle einschließlich ihrer gesellschaftlichen und wirtschaftlichen Auswirkungen.
§ 32 Abs. 4 verlangt einen gefahrenübergreifenden Ansatz und zählt zehn Inhalte auf, die die Maßnahmen zumindest umfassen müssen. Verkürzt wiedergegeben — verbindlich ist der Wortlaut der lit. a bis j:
- lit. a – Konzepte für Risikoanalyse und Sicherheit der Informationssysteme
- lit. b – Bewältigung von Cybersicherheitsvorfällen
- lit. c – Aufrechterhaltung des Betriebs, etwa Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement
- lit. d – Sicherheit der Lieferkette, einschließlich der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern
- lit. e – Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen samt Umgang mit Schwachstellen
- lit. f – Verfahren zur Bewertung der Wirksamkeit der Maßnahmen
- lit. g – Cyberhygiene und Schulungen im Bereich der Cybersicherheit
- lit. h – Einsatz von Kryptografie und gegebenenfalls Verschlüsselung
- lit. i – Personalsicherheit, Zugriffskontrolle und Management von Anlagen
- lit. j – Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation, gegebenenfalls gesicherte Notfallkommunikation
Nähere Anforderungen kann die Cybersicherheitsbehörde nach § 32 Abs. 5 durch Verordnung festlegen und dabei auch Durchführungsrechtsakte der Europäischen Kommission auf weitere Sektoren erstrecken. Diese Verordnung steht noch aus — der Katalog des Abs. 4 ist bis dahin der maßgebliche Mindestrahmen.
§ 33 – Nachweis der Wirksamkeit von Risikomanagementmaßnahmen
§ 33 kennt zwei Stufen. Die erste ist die Selbstdeklaration: Nach Abs. 1 sind der Cybersicherheitsbehörde innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht Informationen zu den umgesetzten Risikomanagementmaßnahmen zu übermitteln, insbesondere zu den genutzten Netz- und Informationssystemen, zur Sicherheit der Lieferketten und zu den Ergebnissen der Risikoanalyse.
Die zweite Stufe ist die Prüfung durch eine unabhängige Stelle. Nach Abs. 2 kann die Behörde dazu auffordern, erstmals frühestens zwei Jahre nach Inkrafttreten des Gesetzes. Ab der Aufforderung bleiben grundsätzlich zwei Jahre. Für wesentliche Einrichtungen gilt eine deutlich kürzere Sonderfrist: die operative und organisatorische Umsetzung ist binnen zwei Monaten nachzuweisen — für die technische Umsetzung bleibt es auch bei ihnen bei zwei Jahren. Bei wichtigen Einrichtungen ergeht die Aufforderung nur anlassbezogen — § 33 Abs. 2 erklärt dafür § 38 Abs. 2 sinngemäß für anwendbar.
Dazu kommen die Nebenpflichten: ein von den Leitungsorganen und den Prüfern unterzeichneter Prüfbericht samt Maßnahmenplan zur Beseitigung festgestellter Mängel (Abs. 3), die Kostentragung durch die geprüfte Einrichtung, sofern die Behörde nicht in hinreichend begründeten Fällen anders entscheidet (Abs. 4), und die Vorlage eines Prüfplans spätestens einen Monat vor der geplanten Prüfung (Abs. 5).
§§ 34 und 35 – Berichtspflichten bei erheblichen Vorfällen
Nach § 34 Abs. 1 ist jeder erhebliche Cybersicherheitsvorfall unverzüglich dem zuständigen sektorspezifischen Computer Security Incident Response Team (CSIRT) zu melden, in Ermangelung eines solchen dem nationalen CSIRT. Das CSIRT leitet die Meldung an die Cybersicherheitsbehörde weiter. Die Meldung ist kein einzelner Vorgang, sondern eine Abfolge mit eigenen Fristen:
§ 34 Abs. 2 Z 1, 2 und 4:„Für die Zwecke der Meldung gemäß Abs. 1 haben die betroffenen Einrichtungen dem CSIRT Folgendes zu übermitteln: […] unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme des erheblichen Cybersicherheitsvorfalls, eine Frühwarnung […] unverzüglich, in jedem Fall aber innerhalb von 72 Stunden nach Kenntnisnahme des erheblichen Cybersicherheitsvorfalls, eine Meldung über den Cybersicherheitsvorfall […] spätestens einen Monat nach Übermittlung der Meldung des Cybersicherheitsvorfalls gemäß Z 2 einen Abschlussbericht […]“
Zwischen Meldung und Abschlussbericht kann das CSIRT oder die Behörde nach Z 3 einen Zwischenbericht über den Stand verlangen. Dauert der Vorfall bei Fälligkeit des Abschlussberichts noch an, tritt nach Z 5 zunächst ein Fortschrittsbericht an dessen Stelle. Der Abschlussbericht folgt dann binnen eines Monats nach Beendigung der Vorfallsbehandlung. Der Abschlussbericht selbst hat nach Z 4 lit. a bis d eine ausführliche Beschreibung des Vorfalls, Angaben zu Bedrohungsart und Ursachen, die getroffenen und laufenden Abhilfemaßnahmen sowie gegebenenfalls die grenzüberschreitenden Auswirkungen zu enthalten.
Für Vertrauensdiensteanbieter verkürzt der Schlussteil des § 34 Abs. 2 die Frist der Z 2:
§ 34 Abs. 2 Schlussteil:„Abweichend von Z 2 unterrichtet ein Vertrauensdiensteanbieter das CSIRT in Bezug auf erhebliche Cybersicherheitsvorfälle, die sich auf die Erbringung seiner Vertrauensdienste auswirken, unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme des erheblichen Cybersicherheitsvorfalls.“
Für sie gilt damit auch für die Meldung nach Z 2 die 24-Stunden-Grenze — beschränkt auf Vorfälle, die sich auf die Erbringung ihrer Vertrauensdienste auswirken.
Beeinträchtigt der Vorfall die Erbringung Ihrer Dienste, sind nach § 34 Abs. 3 zusätzlich die Empfänger dieser Dienste unverzüglich zu unterrichten. Umgekehrt schuldet auch das CSIRT eine Reaktion: nach Abs. 4 spätestens 24 Stunden nach Eingang der Frühwarnung eine Antwort mit einer ersten Rückmeldung und auf Ersuchen Orientierungshilfen oder operative Beratung.
Wann ein Vorfall erheblich ist, bestimmt § 35. Abs. 1 nennt dafür zwei Merkmale: schwerwiegende Betriebsstörungen der erbrachten Dienste oder schwerwiegende finanzielle Verluste für die Einrichtung selbst (Z 1) und die Beeinträchtigung anderer natürlicher oder juristischer Personen durch erhebliche materielle oder immaterielle Schäden (Z 2). Der Gesetzestext verbindet die beiden Ziffern nicht ausdrücklich durch eine Konjunktion. Wir lesen sie alternativ — erheblich ist ein Vorfall, der eines der beiden Merkmale erfüllt, und in beiden Fällen genügt bereits, dass er die genannten Folgen verursachen kann. Abs. 2 nennt sechs Kriterien für die Beurteilung, unter anderem die Abhängigkeit anderer Sektoren von dem betroffenen Dienst, Auswirkungen auf Umwelt, öffentliche Ordnung und Sicherheit oder Gesundheit, den Marktanteil und das betroffene geografische Gebiet. Nähere Kriterien kann die Cybersicherheitsbehörde nach Abs. 3 durch Verordnung festlegen. Auch sie steht noch aus.
In der Praxis entscheidet die 24-Stunden-Frist der Z 1. Sie ist nur zu halten, wenn Meldeweg, Zuständigkeit und Verantwortliche vorher feststehen — nicht erst, wenn der Vorfall eintritt.
Wenn die Pflichten verletzt werden
Die Aufsicht regeln §§ 38 und 39. § 38 Abs. 1 zählt die Aufsichtsmaßnahmen gegenüber wesentlichen Einrichtungen auf: Kontrollen der Umsetzung, Sicherheitsscans, die Anforderung von Informationen und den Zugang zu Daten und Unterlagen sowie die Ad-hoc-Prüfung. Gegenüber wichtigen Einrichtungen darf die Behörde die Maßnahmen der Z 1 bis 4 nach Abs. 2 erst setzen, wenn sie durch Nachweise oder sonstige begründete Hinweise Kenntnis davon erlangt, dass die Einrichtung ihren Verpflichtungen mutmaßlich nicht nachkommt. § 39 regelt die Durchsetzung gegenüber beiden Klassen. Die Strafbestimmungen stehen im 5. Hauptstück, §§ 44 bis 46. § 45 staffelt den Strafrahmen nach der Einstufung, § 46 gilt gesondert für Stellen der öffentlichen Verwaltung.
Den vollständigen Zeitplan mit der Herleitung jedes Datums finden Sie unter Fristen im NISG 2026. Zurück zum Überblick über das NISG 2026.