NIS2 im Bankwesen in Österreich: der Fahrplan in sieben Schritten
Rechtslage: Österreich · NISG 2026
Dieser Fahrplan gliedert die Vorgaben des Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026) für den Sektor Bankwesen in sieben Schritte. Das Gesetz unterscheidet dabei zwischen wesentlichen Einrichtungen (§ 24 Abs. 1) und wichtigen Einrichtungen (§ 24 Abs. 2). Die Verpflichtungen treten nach Ablauf von neun Monaten nach der Kundmachung (BGBl. I Nr. 94/2025, kundgemacht am 23.12.2025) mit dem nächstfolgenden Monatsersten in Kraft (§ 51).
Die kostenlose Anwendbarkeitsprüfung dauert etwa drei Minuten. Das vollständige NIS2-Dokumentenpaket ist in der Regel innerhalb einer Stunde nach der Zahlung fertig — nicht in Tagen oder Wochen.
Dieser Leitfaden beschreibt die gesetzlichen Anforderungen auf allgemeiner Ebene und ist keine Rechtsberatung. Die Anwendbarkeit hängt vom Unternehmensprofil ab (Sektor, Größe, Dienste) — die kostenlose Anwendbarkeitsprüfung zeigt, ob und in welchem Umfang das Gesetz für Ihr Unternehmen gilt.
1. Anwendungsbereich und Einstufung im Bankwesen
Das NISG 2026 nennt in § 2 das Bankwesen als einen der 18 erfassten Sektoren, die Teilsektoren und Arten von Einrichtungen ergeben sich aus den Anlagen 1 und 2. In Anlage 1 Nr. 3 erfasst der Gesetzgeber im Sektor Bankwesen Kreditinstitute im Sinne des Art. 4 Z 1 der Verordnung (EU) Nr. 575/2013. Nach § 24 Abs. 1 Z 3 gilt eine Einrichtung der in Anlage 1 genannten Art als wesentliche Einrichtung, wenn sie ein großes Unternehmen gemäß § 25 Abs. 2 betreibt, während § 24 Abs. 2 Z 1 Einrichtungen der Anlagen 1 und 2 mit einem großen oder mittleren Unternehmen als wichtige Einrichtung einstuft. Für Einrichtungen im Anwendungsbereich der Verordnung (EU) 2022/2554 gehen nach § 24 Abs. 7 die einschlägigen Bestimmungen dieser Verordnung und der nationalen Durchführungsbestimmungen vor; dasselbe hält § 4 Abs. 2 für die Aufgaben der Cybersicherheitsbehörde fest.
ÖNACE 64.19-0 — Kreditinstitute, ohne Spezialkreditinstitute
Siehe auch die Sektorseite: Bankwesen · NIS2-Einrichtungskategorien — Österreich
2. Leitungsorgane und Schulungspflicht
Das NISG 2026 verankert in § 31 Abs. 2 die Verpflichtung, Cybersicherheitsschulungen für Leitungsorgane vorzusehen. Der zweite Satz dieser Bestimmung erstreckt die Schulungen auf Mitarbeiter (Arbeitnehmer). Werden diese Schulungen nicht vorgesehen, liegt nach § 45 Abs. 1 Z 1 und Z 2 eine Verwaltungsübertretung vor. Art. 20 Abs. 1 der Richtlinie (EU) 2022/2555 sieht als unionsrechtlichen Rahmen vor, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und für Verstöße der Einrichtung verantwortlich gemacht werden können.
3. Risikoanalyse als Grundlage
Nach § 32 Abs. 1 NISG 2026 setzen wesentliche und wichtige Einrichtungen geeignete und verhältnismäßige Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht um, um die Risiken für ihre Netz- und Informationssysteme zu verringern. § 32 Abs. 4 lit. a nennt dabei ausdrücklich Konzepte in Bezug auf die Risikoanalyse und die Sicherheit für Informationssysteme. Das erreichte Cybersicherheitsniveau muss nach § 32 Abs. 2 dem bestehenden Risiko angemessen sein, wobei Stand der Technik, einschlägige Normen, bewährte Verfahren und Umsetzungskosten zu berücksichtigen sind. Für die Verhältnismäßigkeit stellt § 32 Abs. 3 auf die Risikoexposition, die Größe der Einrichtung sowie auf Wahrscheinlichkeit und Schwere möglicher Vorfälle ab.
Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
4. Katalog der Risikomanagementmaßnahmen
§ 32 Abs. 4 NISG 2026 verlangt einen gefahrenübergreifenden Ansatz und zählt zehn Mindestinhalte auf: Risikoanalyse- und Sicherheitskonzepte, Bewältigung von Cybersicherheitsvorfällen, Aufrechterhaltung des Betriebs samt Backup-Management, Wiederherstellung und Krisenmanagement sowie Sicherheit der Lieferkette. Hinzu kommen Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung der Systeme einschließlich Schwachstellenmanagement, Verfahren zur Bewertung der Wirksamkeit der Maßnahmen, Cyberhygiene und Schulungen, Kryptografie und gegebenenfalls Verschlüsselung, Personalsicherheit, Zugriffskontrolle und Anlagenmanagement sowie Multi-Faktor- oder kontinuierliche Authentifizierung und gesicherte Kommunikation. Der Katalog gilt für wesentliche und wichtige Einrichtungen gleichermaßen, eine gesonderte Regelung für das Bankwesen enthält § 32 nicht. Nach § 32 Abs. 5 kann die Cybersicherheitsbehörde nähere Anforderungen durch Verordnung festlegen und dabei sektorspezifische Besonderheiten berücksichtigen.
NIS2-Risikomanagementmaßnahmen vs. ISO 27001, DORA und DSGVO
5. Meldung erheblicher Cybersicherheitsvorfälle
Nach § 34 Abs. 1 NISG 2026 melden wesentliche und wichtige Einrichtungen jeden erheblichen Cybersicherheitsvorfall im Sinne des § 35 unverzüglich dem für sie zuständigen sektorspezifischen CSIRT oder, wenn ein solches fehlt, dem nationalen CSIRT, das die Meldung an die Cybersicherheitsbehörde weiterleitet. § 34 Abs. 2 Z 1 sieht eine Frühwarnung unverzüglich, jedenfalls aber innerhalb von 24 Stunden ab Kenntnisnahme vor. § 34 Abs. 2 Z 2 verlangt sodann unverzüglich, jedenfalls aber innerhalb von 72 Stunden ab Kenntnisnahme eine Meldung mit einer ersten Bewertung des Vorfalls, und § 34 Abs. 2 Z 4 einen Abschlussbericht spätestens einen Monat nach Übermittlung dieser Meldung. Dauert der Vorfall zu diesem Zeitpunkt noch an, ist nach § 34 Abs. 2 Z 5 ein Fortschrittsbericht zu übermitteln und der Abschlussbericht spätestens einen Monat nach Beendigung der Vorfallsbehandlung nachzureichen; beeinträchtigt der Vorfall die Diensterbringung, sieht § 34 Abs. 3 die unverzügliche Unterrichtung der Empfänger der Dienste vor.
NIS2-Meldefristen bei Sicherheitsvorfällen nach EU-Ländern · Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
6. Schriftliche Nachweise und Dokumentation
Die in § 32 Abs. 4 NISG 2026 geforderten Konzepte und Verfahren, etwa zur Risikoanalyse, zur Zugriffskontrolle sowie zur Bewertung der Wirksamkeit der Maßnahmen, setzen eine festgehaltene und gepflegte Dokumentation voraus. § 38 Abs. 1 Z 3 knüpft daran an, indem die Cybersicherheitsbehörde die Bereitstellung von Informationen einschließlich dokumentierter Sicherheitskonzepte verlangen kann, und § 38 Abs. 1 Z 4 den Zugang zu Daten, Dokumenten oder sonstigen Informationen auf Anforderung betrifft. § 33 Abs. 1 sieht eine Selbstdeklaration zur Umsetzung der Risikomanagementmaßnahmen vor, § 33 Abs. 3 die Übermittlung eines Prüfberichts. Auch die Berichtspflichten des § 34 Abs. 2 verlangen inhaltlich ausgearbeitete Unterlagen, insbesondere den Abschlussbericht mit Beschreibung des Vorfalls, Ursachen und Abhilfemaßnahmen.
Das Paket umfasst:
- Richtlinie zum Risikomanagement der Cybersicherheit
- Plan zur Behandlung von Sicherheitsvorfällen
- Plan zur Aufrechterhaltung des Geschäftsbetriebs
- Richtlinie zur Sicherheit der Lieferkette
- Erklärung zur Verantwortung der Geschäftsleitung und Schulungskonzept
- Ausfüllassistent im Portal
Wartung (monatlich) — Re-Sign der Dokumente nach geltendem Recht — Leistungen
7. Verwaltungsstrafen nach dem NISG 2026
§ 45 Abs. 1 NISG 2026 stuft unter anderem das Unterlassen der Schulungen nach § 31 Abs. 2, die Nichtumsetzung der Risikomanagementmaßnahmen nach § 32 und Verstöße gegen die Meldepflichten nach § 34 als Verwaltungsübertretung ein. Für eine wesentliche Einrichtung im Sinne des § 24 Abs. 1 sieht § 45 Abs. 2 eine Geldstrafe von bis zu 10 000 000 EUR oder bis zu 2 % des weltweiten Umsatzes des Unternehmens im vorangegangenen Geschäftsjahr vor, wobei der höhere Betrag maßgeblich ist. Für eine wichtige Einrichtung im Sinne des § 24 Abs. 2 nennt § 45 Abs. 3 bis zu 7 000 000 EUR oder bis zu 1,4 % dieses Umsatzes, ebenfalls nach dem höheren Betrag. Für die in § 45 Abs. 4 aufgezählten Übertretungen, etwa die nicht fristgerechte Registrierung nach § 29 Abs. 3, gilt ein Rahmen von bis zu 50 000 EUR und im Wiederholungsfall bis zu 100 000 EUR.
Häufige Fragen
Ab wann gelten die Verpflichtungen des NISG 2026?
Nach § 51 Abs. 1 und Abs. 2 treten die Bestimmungen des Gesetzes samt den Anlagen 1 und 2 nach Ablauf von neun Monaten nach der Kundmachung mit dem nächstfolgenden Monatsersten in Kraft. Das Gesetz wurde am 23.12.2025 als BGBl. I Nr. 94/2025 kundgemacht. Bis dahin bleibt das Netz- und Informationssystemsicherheitsgesetz, BGBl. I Nr. 111/2018, in Geltung.
Welche Einrichtungen des Bankwesens erfasst Anlage 1 des NISG 2026?
Anlage 1 Nr. 3 nennt im Sektor Bankwesen Kreditinstitute im Sinne des Art. 4 Z 1 der Verordnung (EU) Nr. 575/2013. Ob eine solche Einrichtung als wesentliche oder als wichtige Einrichtung gilt, richtet sich nach § 24 Abs. 1 Z 3 und § 24 Abs. 2 Z 1 und damit nach der Unternehmensgröße gemäß § 25. Nach § 24 Abs. 7 gehen die Bestimmungen der Verordnung (EU) 2022/2554 samt nationalen Durchführungsbestimmungen für die von ihr erfassten Einrichtungen vor.
An welche Stelle sind erhebliche Cybersicherheitsvorfälle zu melden?
§ 34 Abs. 1 NISG 2026 benennt das für die Einrichtung zuständige sektorspezifische CSIRT und, wenn ein solches fehlt, das nationale CSIRT als Adressat der Meldung. Das CSIRT leitet die Meldung unverzüglich an die Cybersicherheitsbehörde weiter, die nach § 4 Abs. 1 Z 14 Meldungen entgegennimmt, analysiert und weiterleitet. Nach § 34 Abs. 4 übermittelt das CSIRT spätestens 24 Stunden nach Eingang der Frühwarnung eine erste Rückmeldung und auf Ersuchen operative Beratung. Der genaue elektronische Melde- beziehungsweise Registrierungskanal des zuständigen sektorspezifischen CSIRT geht aus dem Gesetzestext nicht eindeutig hervor; maßgeblich sind die von der Cybersicherheitsbehörde veröffentlichten Informationen.
Der Inhalt basiert auf der Fassung von NISG 2026 mit Stand 2026-10-01 (Prüfsumme 33fc0f4fed92).