NIS2-Aufsicht: erforderliche Dokumente
Welche Dokumente nach dem Gesetz Ihres Landes vorhanden sein müssen, für wen die Pflicht gilt und in welchen Situationen sie der Aufsichtsbehörde vorgelegt werden. Jede Aussage verweist auf eine Vorschrift des Gesetzes, und der Gesetzestext steht darunter.
Quelle: NISG 2026
Die Pflichten dieses Gesetzes gelten ab dem 01.10.2026.
Welche Dokumente vorhanden sein müssen
Die Risikomanagementmaßnahmen müssen zumindest Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme umfassen. (§ 32 Abs. 4 lit. a)
Gesetzestext
und zumindest folgende Inhalte zu umfassen: a) Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme;
Die Risikomanagementmaßnahmen müssen auch Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen sowie Konzepte und Verfahren für den Einsatz von Kryptografie umfassen. (§ 32 Abs. 4 lit. f und h)
Gesetzestext
f) Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit; g) grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit; h) Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung;
Für wen die Pflicht gilt
Die Pflicht zur Umsetzung von Risikomanagementmaßnahmen gilt für wesentliche und wichtige Einrichtungen. (§ 32 Abs. 1)
Gesetzestext
(1) Wesentliche und wichtige Einrichtungen haben geeignete und verhältnismäßige Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht umzusetzen
Wann die Dokumente der Aufsichtsbehörde vorgelegt werden
Die Cybersicherheitsbehörde ist für die Aufsichts- und Durchsetzungsmaßnahmen gegenüber wesentlichen und wichtigen Einrichtungen gemäß §§ 38 und 39 zuständig. (§ 4 Z 13)
Gesetzestext
13. Ausübung der Aufsichts- und Durchsetzungsmaßnahmen gegenüber wesentlichen und wichtigen Einrichtungen gemäß den §§ 38 und 39;
Preise des Dokumentenpakets und der Einzeldokumente: Preisliste