Strafen nach dem NISG 2026

Die Strafbestimmungen stehen im 5. Hauptstück des NISG 2026, in den §§ 44 bis 46. § 44 regelt, wer straft und unter welchen Bedingungen, § 45 nennt die Tatbestände und die Beträge, § 46 gilt gesondert für Stellen der öffentlichen Verwaltung. Der Strafrahmen ist nach der Einstufung gestaffelt: Wer als wesentliche Einrichtung gilt, steht im höheren Rahmen als eine wichtige Einrichtung. Diese Seite gibt die drei Bestimmungen wieder und stellt die zentralen Absätze im Wortlaut daneben.

§ 44 – Wer straft und unter welchen Bedingungen

Zuständig ist nicht die Cybersicherheitsbehörde. Nach § 44 Abs. 1 obliegt die Verhängung von Verwaltungsstrafen nach § 45 den Bezirksverwaltungsbehörden. Die Cybersicherheitsbehörde zeigt der zuständigen Bezirksverwaltungsbehörde lediglich den Verdacht einer Verwaltungsübertretung nach § 45 Abs. 1 oder 4 an. Umgekehrt hat die Bezirksverwaltungsbehörde nach Abs. 2 die Cybersicherheitsbehörde über von Amts wegen eingeleitete Verfahren zu informieren und ihr nach Abs. 1 bis zum 31. März des Folgejahres einen jährlichen Bericht über eingeleitete Verwaltungsstrafverfahren sowie über die Gründe für die Nichteinleitung oder Einstellung solcher Verfahren zu übermitteln.

Adressat der Geldstrafe kann die Organisation selbst sein. § 44 Abs. 3 erlaubt der Bezirksverwaltungsbehörde, Geldstrafen gegen eine juristische Person oder eingetragene Personengesellschaft zu verhängen, wenn Verwaltungsübertretungen nach § 45 Abs. 1 und 4 von Personen begangen wurden, die eine Führungsposition innehaben — begründet durch Vertretungsbefugnis, Entscheidungsbefugnis oder Kontrollbefugnis. Nach Abs. 4 kommt eine Verantwortlichkeit der juristischen Person oder eingetragenen Personengesellschaft auch dann in Betracht, wenn mangelnde Überwachung oder Kontrolle durch eine solche Person die Begehung durch eine für sie tätige Person ermöglicht hat.

Doppelt bestraft wird nicht. Wurde für denselben Verstoß bereits eine Verwaltungsstrafe über die juristische Person oder eingetragene Personengesellschaft verhängt, hat die Behörde nach § 44 Abs. 5 von der Bestrafung eines Verantwortlichen im Sinne des § 9 des Verwaltungsstrafgesetzes 1991 (VStG), BGBl. Nr. 52/1991, abzusehen. Parallel dazu sperrt Abs. 7 die Geldstrafe nach diesem Bundesgesetz, sobald die Datenschutzbehörde für dasselbe Verhalten schon eine Geldbuße nach Art. 58 Abs. 2 lit. i DSGVO ausgesprochen hat. Wie hoch die Strafe im Einzelfall ausfällt, richtet sich nach Abs. 6 vor allem nach den Umständen, die § 39 Abs. 7 aufzählt.

§ 45 Abs. 1 – die Tatbestände des höheren Strafrahmens

Der höhere Rahmen knüpft an sechs Pflichtverletzungen an. § 45 Abs. 1 erfasst — in eigenen Worten wiedergegeben, verbindlich ist der Wortlaut der Z 1 bis 6 — wer

Wer einen dieser Tatbestände verwirklicht, begeht nach dem Schlussteil des Abs. 1 eine Verwaltungsübertretung. Bestraft wird sie nach Maßgabe der beiden folgenden Absätze, also gestaffelt nach der Einstufung. Bemerkenswert ist die Einschränkung der Z 3: Wird die fehlende Umsetzung der Cybersicherheitsbehörde nur durch die eigene Selbstdeklaration nach § 33 Abs. 1 bekannt, greift der Tatbestand nicht.

§ 45 Abs. 2 – Geldstrafen für wesentliche Einrichtungen

§ 45 Abs. 2:

„Wer als wesentliche Einrichtung (§ 24 Abs. 1) eine Verwaltungsübertretung gemäß Abs. 1 begeht, ist mit Geldstrafe in Höhe von bis zu 10 000 000 EUR oder bis zu 2 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wesentliche Einrichtung angehört, je nachdem, welcher Betrag höher ist, zu bestrafen.“

Der Rahmen ist als Höchstmaß formuliert — bis zu. Maßgeblich ist der höhere der beiden Beträge — der Fixbetrag oder der Umsatzanteil. Bezugsgröße des Prozentsatzes ist nicht der Umsatz der Einrichtung allein, sondern der gesamte weltweite Umsatz des Unternehmens, dem die Einrichtung angehört, im vorangegangenen Geschäftsjahr.

§ 45 Abs. 3 – Geldstrafen für wichtige Einrichtungen

§ 45 Abs. 3:

„Wer als wichtige Einrichtung (§ 24 Abs. 2) eine Verwaltungsübertretung gemäß Abs. 1 begeht, ist mit Geldstrafe in Höhe von bis zu 7 000 000 EUR oder bis zu 1,4 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wichtige Einrichtung angehört, je nachdem, welcher Betrag höher ist, zu bestrafen.“

Abs. 3 ist wortgleich zu Abs. 2 gebaut und unterscheidet sich nur in der Einrichtungsklasse und in den beiden Beträgen. Die Tatbestände sind dieselben — die Einstufung als wichtige Einrichtung senkt den Rahmen, sie ändert nichts daran, welche Pflichtverletzung strafbar ist. Welche Klasse auf Ihre Organisation zutrifft, klärt Wer ist vom NISG 2026 betroffen?

§ 45 Abs. 4 – weitere Übertretungen, darunter die verspätete Registrierung

Neben dem Katalog des Abs. 1 führt § 45 Abs. 4 einen zweiten, deutlich längeren mit 19 Ziffern und eigenem, niedrigerem Rahmen. Die erste Ziffer trifft die Pflicht, die zeitlich als erste fällig wird — die Registrierung:

§ 45 Abs. 4 Z 1:

„Wer […] sich bei der Cybersicherheitsbehörde nicht fristgerecht gemäß § 29 Abs. 3 registriert oder im Zuge der Registrierung wissentlich falsche oder unvollständige Angaben übermittelt, […] ist mit Geldstrafe in Höhe von bis zu 50 000 EUR und im Wiederholungsfall bis zu 100 000 EUR zu bestrafen.“

Der Strafrahmen des Schlussteils gilt für alle 19 Ziffern des Absatzes, nicht nur für die hier zitierte Z 1. Verkürzt wiedergegeben — verbindlich ist der Wortlaut der Z 2 bis 19 — erfassen die übrigen Ziffern:

Für die meisten Organisationen ist Z 1 die praktisch bedeutsamste: Sie sanktioniert die Registrierungsfrist des § 29 Abs. 3 — jene Frist, aus der sich der 31. Dezember 2026 errechnet. Das Datum selbst steht in keinem Paragraphen. Die Herleitung führt Fristen im NISG 2026. Der zweite Tatbestand der Z 1 setzt Wissentlichkeit voraus — er trifft falsche oder unvollständige Angaben im Zuge der Registrierung.

§ 46 – Stellen der öffentlichen Verwaltung

Für Behörden und sonstige Stellen der öffentlichen Verwaltung — einschließlich der Gebietskörperschaften und in Formen des Privatrechts eingerichteter Stellen — gilt ein eigenes Regime. Nach § 46 Abs. 1 zeigt die Cybersicherheitsbehörde die Nichteinhaltung der Verpflichtungen der zuständigen Bezirksverwaltungsbehörde an. § 44 Abs. 1 zweiter Satz gilt.

§ 46 Abs. 2 — als Verfassungsbestimmung erlassen — sieht abweichend von § 45 keine Geldstrafe vor, ist im Anwendungsbereich aber enger gefasst als Abs. 1: Er betrifft nur jene dieser Stellen, die als wesentliche oder wichtige Einrichtungen gelten. Bei ihnen stellt die Bezirksverwaltungsbehörde den Verstoß mit Bescheid fest und ordnet eine angemessene Frist an, binnen der der rechtmäßige Zustand herzustellen ist. Verstreicht sie ungenützt, ist die Nichteinhaltung nach Rechtskraft des Bescheides öffentlich bekanntzumachen, und zwar so, dass möglichst viele Menschen davon erfahren. Der betroffenen Stelle ist davor Gelegenheit zur Stellungnahme einzuräumen. Unterbleiben muss die Veröffentlichung, soweit sie die öffentliche Ordnung oder Sicherheit, die nationale Sicherheit samt militärischer Landesverteidigung gefährden oder schutzwürdige Interessen wesentlicher und wichtiger Einrichtungen beeinträchtigen würde.

Die Sanktion entfällt damit nicht, sie ist eine andere: An die Stelle der Geldstrafe treten Feststellungsbescheid und Veröffentlichung. Welche Teile der öffentlichen Verwaltung überhaupt erfasst sind und welche § 24 Abs. 6 ausnimmt, führt Wer ist vom NISG 2026 betroffen? aus.

§ 31 Abs. 1 – Verantwortung der Leitungsorgane

Die Strafbestimmungen setzen bei der Einrichtung an. Was das Gesetz den Leitungsorganen selbst aufträgt, steht in § 31 Abs. 1:

§ 31 Abs. 1:

„Die Leitungsorgane wesentlicher und wichtiger Einrichtungen haben die Einhaltung der Risikomanagementmaßnahmen gemäß § 32 sicherzustellen und zu beaufsichtigen.“

Der Absatz nennt zwei Aufgaben, sicherstellen und beaufsichtigen, und er nennt sie den Leitungsorganen. Über den zitierten Wortlaut hinaus trifft diese Seite keine Aussage darüber, welche Folgen sich daraus für einzelne Organmitglieder ergeben — das ist eine Frage der Rechtsberatung im Einzelfall. Zur Einordnung der Adressaten einer Geldstrafe siehe oben § 44 Abs. 3 bis 5. Die Schulungspflichten des § 31 Abs. 2 sind ihrerseits in § 45 Abs. 1 Z 1 und 2 sanktioniert. Was § 31 im Übrigen verlangt, führt Welche Pflichten das NISG 2026 bringt aus.

Was das praktisch bedeutet

Der Strafrahmen ist ein Höchstmaß, kein Regelsatz — bemessen wird nach § 44 Abs. 6 im Einzelfall. Die Kette bis dorthin ist allerdings kurz: Registrierung versäumt (§ 45 Abs. 4 Z 1), Schulungen nicht vorgesehen (§ 45 Abs. 1 Z 1 und 2), Risikomanagementmaßnahmen nicht umgesetzt (§ 45 Abs. 1 Z 3), Vorfall nicht innerhalb von 24 Stunden gemeldet (§ 45 Abs. 1 Z 4). Jeder dieser Punkte hängt an einer Pflicht, die erst greift, wenn die Einrichtung überhaupt in den Anwendungsbereich fällt.

Ob das bei Ihnen der Fall ist, klärt der Betroffenheitscheck in wenigen Minuten. Weitere Fragen beantwortet die FAQ. Zurück zum Überblick über das NISG 2026.