Strafen nach dem NISG 2026
Die Strafbestimmungen stehen im 5. Hauptstück des NISG 2026, in den §§ 44 bis 46. § 44 regelt, wer straft und unter welchen Bedingungen, § 45 nennt die Tatbestände und die Beträge, § 46 gilt gesondert für Stellen der öffentlichen Verwaltung. Der Strafrahmen ist nach der Einstufung gestaffelt: Wer als wesentliche Einrichtung gilt, steht im höheren Rahmen als eine wichtige Einrichtung. Diese Seite gibt die drei Bestimmungen wieder und stellt die zentralen Absätze im Wortlaut daneben.
§ 44 – Wer straft und unter welchen Bedingungen
Zuständig ist nicht die Cybersicherheitsbehörde. Nach § 44 Abs. 1 obliegt die Verhängung von Verwaltungsstrafen nach § 45 den Bezirksverwaltungsbehörden. Die Cybersicherheitsbehörde zeigt der zuständigen Bezirksverwaltungsbehörde lediglich den Verdacht einer Verwaltungsübertretung nach § 45 Abs. 1 oder 4 an. Umgekehrt hat die Bezirksverwaltungsbehörde nach Abs. 2 die Cybersicherheitsbehörde über von Amts wegen eingeleitete Verfahren zu informieren und ihr nach Abs. 1 bis zum 31. März des Folgejahres einen jährlichen Bericht über eingeleitete Verwaltungsstrafverfahren sowie über die Gründe für die Nichteinleitung oder Einstellung solcher Verfahren zu übermitteln.
Adressat der Geldstrafe kann die Organisation selbst sein. § 44 Abs. 3 erlaubt der Bezirksverwaltungsbehörde, Geldstrafen gegen eine juristische Person oder eingetragene Personengesellschaft zu verhängen, wenn Verwaltungsübertretungen nach § 45 Abs. 1 und 4 von Personen begangen wurden, die eine Führungsposition innehaben — begründet durch Vertretungsbefugnis, Entscheidungsbefugnis oder Kontrollbefugnis. Nach Abs. 4 kommt eine Verantwortlichkeit der juristischen Person oder eingetragenen Personengesellschaft auch dann in Betracht, wenn mangelnde Überwachung oder Kontrolle durch eine solche Person die Begehung durch eine für sie tätige Person ermöglicht hat.
Doppelt bestraft wird nicht. Wurde für denselben Verstoß bereits eine Verwaltungsstrafe über die juristische Person oder eingetragene Personengesellschaft verhängt, hat die Behörde nach § 44 Abs. 5 von der Bestrafung eines Verantwortlichen im Sinne des § 9 des Verwaltungsstrafgesetzes 1991 (VStG), BGBl. Nr. 52/1991, abzusehen. Parallel dazu sperrt Abs. 7 die Geldstrafe nach diesem Bundesgesetz, sobald die Datenschutzbehörde für dasselbe Verhalten schon eine Geldbuße nach Art. 58 Abs. 2 lit. i DSGVO ausgesprochen hat. Wie hoch die Strafe im Einzelfall ausfällt, richtet sich nach Abs. 6 vor allem nach den Umständen, die § 39 Abs. 7 aufzählt.
§ 45 Abs. 1 – die Tatbestände des höheren Strafrahmens
Der höhere Rahmen knüpft an sechs Pflichtverletzungen an. § 45 Abs. 1 erfasst — in eigenen Worten wiedergegeben, verbindlich ist der Wortlaut der Z 1 bis 6 — wer
- Z 1 – Cybersicherheitsschulungen für Leitungsorgane nach § 31 Abs. 2 nicht vorsieht,
- Z 2 – Cybersicherheitsschulungen für Mitarbeiter (Arbeitnehmer) nach § 31 Abs. 2 zweiter Satz nicht vorsieht,
- Z 3 – die Risikomanagementmaßnahmen des § 32 nicht umsetzt — allerdings nur dann, wenn die Cybersicherheitsbehörde davon nicht ausschließlich über die Selbstdeklaration nach § 33 Abs. 1 erfahren hat,
- Z 4 – der Meldepflicht bei einem erheblichen Cybersicherheitsvorfall nach § 34 Abs. 1 und 2 samt der damit zusammenhängenden Berichtspflichten nicht entspricht,
- Z 5 – die Empfänger der Dienste nicht unverzüglich nach § 34 Abs. 3 unterrichtet,
- Z 6 – Durchsetzungsmaßnahmen, die nach § 39 Abs. 2 angeordnet wurden, nicht fristgerecht befolgt — diese Ziffer tritt zurück, wenn derselbe Sachverhalt bereits nach Abs. 1 oder 4 strafbar ist.
Wer einen dieser Tatbestände verwirklicht, begeht nach dem Schlussteil des Abs. 1 eine Verwaltungsübertretung. Bestraft wird sie nach Maßgabe der beiden folgenden Absätze, also gestaffelt nach der Einstufung. Bemerkenswert ist die Einschränkung der Z 3: Wird die fehlende Umsetzung der Cybersicherheitsbehörde nur durch die eigene Selbstdeklaration nach § 33 Abs. 1 bekannt, greift der Tatbestand nicht.
§ 45 Abs. 2 – Geldstrafen für wesentliche Einrichtungen
§ 45 Abs. 2:„Wer als wesentliche Einrichtung (§ 24 Abs. 1) eine Verwaltungsübertretung gemäß Abs. 1 begeht, ist mit Geldstrafe in Höhe von bis zu 10 000 000 EUR oder bis zu 2 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wesentliche Einrichtung angehört, je nachdem, welcher Betrag höher ist, zu bestrafen.“
Der Rahmen ist als Höchstmaß formuliert — bis zu. Maßgeblich ist der höhere der beiden Beträge — der Fixbetrag oder der Umsatzanteil. Bezugsgröße des Prozentsatzes ist nicht der Umsatz der Einrichtung allein, sondern der gesamte weltweite Umsatz des Unternehmens, dem die Einrichtung angehört, im vorangegangenen Geschäftsjahr.
§ 45 Abs. 3 – Geldstrafen für wichtige Einrichtungen
§ 45 Abs. 3:„Wer als wichtige Einrichtung (§ 24 Abs. 2) eine Verwaltungsübertretung gemäß Abs. 1 begeht, ist mit Geldstrafe in Höhe von bis zu 7 000 000 EUR oder bis zu 1,4 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wichtige Einrichtung angehört, je nachdem, welcher Betrag höher ist, zu bestrafen.“
Abs. 3 ist wortgleich zu Abs. 2 gebaut und unterscheidet sich nur in der Einrichtungsklasse und in den beiden Beträgen. Die Tatbestände sind dieselben — die Einstufung als wichtige Einrichtung senkt den Rahmen, sie ändert nichts daran, welche Pflichtverletzung strafbar ist. Welche Klasse auf Ihre Organisation zutrifft, klärt Wer ist vom NISG 2026 betroffen?
§ 45 Abs. 4 – weitere Übertretungen, darunter die verspätete Registrierung
Neben dem Katalog des Abs. 1 führt § 45 Abs. 4 einen zweiten, deutlich längeren mit 19 Ziffern und eigenem, niedrigerem Rahmen. Die erste Ziffer trifft die Pflicht, die zeitlich als erste fällig wird — die Registrierung:
§ 45 Abs. 4 Z 1:„Wer […] sich bei der Cybersicherheitsbehörde nicht fristgerecht gemäß § 29 Abs. 3 registriert oder im Zuge der Registrierung wissentlich falsche oder unvollständige Angaben übermittelt, […] ist mit Geldstrafe in Höhe von bis zu 50 000 EUR und im Wiederholungsfall bis zu 100 000 EUR zu bestrafen.“
Der Strafrahmen des Schlussteils gilt für alle 19 Ziffern des Absatzes, nicht nur für die hier zitierte Z 1. Verkürzt wiedergegeben — verbindlich ist der Wortlaut der Z 2 bis 19 — erfassen die übrigen Ziffern:
- Z 2 – die unterlassene Meldung von Änderungen nach § 29 Abs. 4,
- Z 3 bis 6 – die Domänennamen-Registrierungsdaten: keine Datenbank nach § 30 Abs. 1, fehlende oder nicht veröffentlichte Vorgaben und Verfahren nach § 30 Abs. 3, keine Veröffentlichung der nicht personenbezogenen Daten nach § 30 Abs. 4 sowie die Verweigerung oder verspätete Beantwortung von Zugangsanträgen nach § 30 Abs. 5,
- Z 7 bis 10 – Nachweispflichten nach § 33: verspätete Selbstdeklaration (Abs. 1), wissentlich falsche Angaben darin, verspäteter Prüfbericht (Abs. 3) und die nicht fristgerechte Bekanntgabe geplanter Prüfungen (Abs. 5),
- Z 11 – die unterlassene Bekanntgabe von Abschlüssen und Rücktritten bei Vereinbarungen zum Informationsaustausch nach § 36 Abs. 4,
- Z 12 bis 16 – die Behinderung der Aufsicht nach § 38 Abs. 1: Kontrollen, Sicherheitsscans und Ad-hoc-Prüfungen be- oder verhindern, Informationen samt dokumentierter Sicherheitskonzepte nicht bereitstellen, den Zugang zu Daten, Dokumenten oder sonstigen Informationen nicht gewähren,
- Z 17 und 18 – angeordnete Maßnahmen nach § 39 Abs. 3 Z 1 lit. a und b nicht fristgerecht befolgen oder den Überwachungsbeauftragten nach § 39 Abs. 3 Z 2 behindern,
- Z 19 – die Verpflichtung zur Verwendung spezieller IKT-Produkte, -Dienste und -Prozesse nach § 40 nicht erfüllen.
Für die meisten Organisationen ist Z 1 die praktisch bedeutsamste: Sie sanktioniert die Registrierungsfrist des § 29 Abs. 3 — jene Frist, aus der sich der 31. Dezember 2026 errechnet. Das Datum selbst steht in keinem Paragraphen. Die Herleitung führt Fristen im NISG 2026. Der zweite Tatbestand der Z 1 setzt Wissentlichkeit voraus — er trifft falsche oder unvollständige Angaben im Zuge der Registrierung.
§ 46 – Stellen der öffentlichen Verwaltung
Für Behörden und sonstige Stellen der öffentlichen Verwaltung — einschließlich der Gebietskörperschaften und in Formen des Privatrechts eingerichteter Stellen — gilt ein eigenes Regime. Nach § 46 Abs. 1 zeigt die Cybersicherheitsbehörde die Nichteinhaltung der Verpflichtungen der zuständigen Bezirksverwaltungsbehörde an. § 44 Abs. 1 zweiter Satz gilt.
§ 46 Abs. 2 — als Verfassungsbestimmung erlassen — sieht abweichend von § 45 keine Geldstrafe vor, ist im Anwendungsbereich aber enger gefasst als Abs. 1: Er betrifft nur jene dieser Stellen, die als wesentliche oder wichtige Einrichtungen gelten. Bei ihnen stellt die Bezirksverwaltungsbehörde den Verstoß mit Bescheid fest und ordnet eine angemessene Frist an, binnen der der rechtmäßige Zustand herzustellen ist. Verstreicht sie ungenützt, ist die Nichteinhaltung nach Rechtskraft des Bescheides öffentlich bekanntzumachen, und zwar so, dass möglichst viele Menschen davon erfahren. Der betroffenen Stelle ist davor Gelegenheit zur Stellungnahme einzuräumen. Unterbleiben muss die Veröffentlichung, soweit sie die öffentliche Ordnung oder Sicherheit, die nationale Sicherheit samt militärischer Landesverteidigung gefährden oder schutzwürdige Interessen wesentlicher und wichtiger Einrichtungen beeinträchtigen würde.
Die Sanktion entfällt damit nicht, sie ist eine andere: An die Stelle der Geldstrafe treten Feststellungsbescheid und Veröffentlichung. Welche Teile der öffentlichen Verwaltung überhaupt erfasst sind und welche § 24 Abs. 6 ausnimmt, führt Wer ist vom NISG 2026 betroffen? aus.
§ 31 Abs. 1 – Verantwortung der Leitungsorgane
Die Strafbestimmungen setzen bei der Einrichtung an. Was das Gesetz den Leitungsorganen selbst aufträgt, steht in § 31 Abs. 1:
§ 31 Abs. 1:„Die Leitungsorgane wesentlicher und wichtiger Einrichtungen haben die Einhaltung der Risikomanagementmaßnahmen gemäß § 32 sicherzustellen und zu beaufsichtigen.“
Der Absatz nennt zwei Aufgaben, sicherstellen und beaufsichtigen, und er nennt sie den Leitungsorganen. Über den zitierten Wortlaut hinaus trifft diese Seite keine Aussage darüber, welche Folgen sich daraus für einzelne Organmitglieder ergeben — das ist eine Frage der Rechtsberatung im Einzelfall. Zur Einordnung der Adressaten einer Geldstrafe siehe oben § 44 Abs. 3 bis 5. Die Schulungspflichten des § 31 Abs. 2 sind ihrerseits in § 45 Abs. 1 Z 1 und 2 sanktioniert. Was § 31 im Übrigen verlangt, führt Welche Pflichten das NISG 2026 bringt aus.
Was das praktisch bedeutet
Der Strafrahmen ist ein Höchstmaß, kein Regelsatz — bemessen wird nach § 44 Abs. 6 im Einzelfall. Die Kette bis dorthin ist allerdings kurz: Registrierung versäumt (§ 45 Abs. 4 Z 1), Schulungen nicht vorgesehen (§ 45 Abs. 1 Z 1 und 2), Risikomanagementmaßnahmen nicht umgesetzt (§ 45 Abs. 1 Z 3), Vorfall nicht innerhalb von 24 Stunden gemeldet (§ 45 Abs. 1 Z 4). Jeder dieser Punkte hängt an einer Pflicht, die erst greift, wenn die Einrichtung überhaupt in den Anwendungsbereich fällt.
Ob das bei Ihnen der Fall ist, klärt der Betroffenheitscheck in wenigen Minuten. Weitere Fragen beantwortet die FAQ. Zurück zum Überblick über das NISG 2026.