NIS2 · Österreich

NISG 2026 — Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026)

NIS2 in Österreich: Anbieter digitaler Dienste Schritt für Schritt

Rechtslage: Österreich · NISG 2026

Veröffentlicht: · AIPOS OÜ · nis2europe.eu

Dieser Fahrplan fasst in sieben Schritten zusammen, was das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026, BGBl. I Nr. 94/2025) von Anbietern digitaler Dienste in Österreich verlangt. Das Gesetz nennt in § 2 den Sektor „Anbieter digitaler Dienste“ und unterscheidet in § 24 zwischen wesentlicher Einrichtung und wichtiger Einrichtung. Aufsicht führt die Cybersicherheitsbehörde (§ 4), Vorfallsmeldungen gehen an das zuständige CSIRT (§ 34).

Die kostenlose Anwendbarkeitsprüfung dauert etwa drei Minuten. Das vollständige NIS2-Dokumentenpaket ist in der Regel innerhalb einer Stunde nach der Zahlung fertig — nicht in Tagen oder Wochen.

Dieser Leitfaden beschreibt die gesetzlichen Anforderungen auf allgemeiner Ebene und ist keine Rechtsberatung. Die Anwendbarkeit hängt vom Unternehmensprofil ab (Sektor, Größe, Dienste) — die kostenlose Anwendbarkeitsprüfung zeigt, ob und in welchem Umfang das Gesetz für Ihr Unternehmen gilt.

1. Anwendungsbereich und Einstufung

Das NISG 2026 (BGBl. I Nr. 94/2025) führt in § 2 achtzehn Sektoren an, darunter als Sektor 17 die Anbieter digitaler Dienste. Anlage 2 Z 6 beschreibt diesen Sektor mit Anbietern eines Online-Marktplatzes gemäß § 1 Abs. 4 Z 10 UWG, Anbietern einer Online-Suchmaschine im Sinne des Art. 2 Z 5 der Verordnung (EU) 2019/1150 sowie Anbietern von Diensten sozialer Netzwerke. Nach § 24 Abs. 2 Z 1 zählt eine Einrichtung dieser Art zu den wichtigen Einrichtungen, wenn sie ein großes oder mittleres Unternehmen im Sinne des § 25 betreibt. Eine Einstufung als wesentliche Einrichtung ist nach § 24 Abs. 1 Z 1 lit. e möglich, wenn die Cybersicherheitsbehörde dies gemäß § 26 Abs. 1 und 2 ausspricht.

ÖNACE 63.91-0 — Web-Suchportale

Siehe auch die Sektorseite: Digitale Dienste · NIS2-Einrichtungskategorien — Österreich

Kostenlose Anwendbarkeitsprüfung starten

2. Verantwortung der Leitungsorgane

Art. 20 Abs. 1 der Richtlinie (EU) 2022/2555 sieht vor, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und für Verstöße der Einrichtung zur Verantwortung gezogen werden können. Das NISG 2026 verpflichtet die Einrichtung nach § 31 Abs. 2, Cybersicherheitsschulungen für die Leitungsorgane vorzusehen. Der zweite Satz dieser Bestimmung erfasst zudem Schulungen für die Mitarbeiter der Einrichtung. Ein Verstoß gegen diese beiden Schulungspflichten ist in § 45 Abs. 1 Z 1 und Z 2 als Verwaltungsübertretung ausgestaltet.

NIS2-Schulungspflicht der Leitungsorgane

3. Risikoanalyse als Grundlage

Nach § 32 Abs. 1 NISG 2026 setzen wesentliche und wichtige Einrichtungen geeignete und verhältnismäßige Maßnahmen in technischer, operativer und organisatorischer Hinsicht um, um die Risiken für ihre Netz- und Informationssysteme zu verringern. Zum Mindestinhalt dieser Maßnahmen gehören nach § 32 Abs. 4 lit. a Konzepte zur Risikoanalyse und zur Sicherheit von Informationssystemen. Das Schutzniveau richtet sich gemäß § 32 Abs. 2 nach dem Stand der Technik, einschlägigen Normen, bewährten Verfahren und den Umsetzungskosten. Bei der Verhältnismäßigkeit sind laut § 32 Abs. 3 die Risikoexposition, die Größe der Einrichtung sowie Eintrittswahrscheinlichkeit und Schwere von Vorfällen zu berücksichtigen.

Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen

4. Katalog der Risikomanagementmaßnahmen

§ 32 Abs. 4 NISG 2026 verlangt einen gefahrenübergreifenden Ansatz und nennt zehn Mindestinhalte: Risikoanalyse und Systemsicherheit, Vorfallsbewältigung, Betriebskontinuität samt Sicherungskopien, Wiederherstellung und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Beschaffung, Entwicklung und Wartung samt Schwachstellenbehandlung, Wirksamkeitsbewertung, Cyberhygiene und Schulungen, Kryptografie, Personalsicherheit mit Zugriffskontrolle und Anlagenverwaltung sowie Multi-Faktor- oder kontinuierliche Authentifizierung und gesicherte Kommunikation. Das Gesetz stellt diesen Katalog für alle wesentlichen und wichtigen Einrichtungen gleich auf und sieht für Anbieter digitaler Dienste keine abweichende Fassung vor. Unterschiede ergeben sich nur über die Verhältnismäßigkeitskriterien des § 32 Abs. 3. Ergänzend kann die Cybersicherheitsbehörde nach § 32 Abs. 5 nähere Anforderungen durch Verordnung festlegen und dabei sektorspezifische Besonderheiten berücksichtigen.

NIS2-Risikomanagementmaßnahmen vs. ISO 27001, DORA und DSGVO

5. Meldung erheblicher Vorfälle

Nach § 34 Abs. 1 NISG 2026 melden wesentliche und wichtige Einrichtungen jeden erheblichen Cybersicherheitsvorfall im Sinne des § 35 unverzüglich dem für sie zuständigen sektorspezifischen CSIRT, in Ermangelung eines solchen dem nationalen CSIRT, das die Meldung an die Cybersicherheitsbehörde weiterleitet. § 34 Abs. 2 Z 1 sieht eine Frühwarnung unverzüglich, jedenfalls aber innerhalb von 24 Stunden ab Kenntnisnahme vor. § 34 Abs. 2 Z 2 verlangt die Meldung über den Vorfall mit einer ersten Bewertung unverzüglich, jedenfalls aber innerhalb von 72 Stunden ab Kenntnisnahme, und auf Ersuchen ist nach Z 3 ein Zwischenbericht zu übermitteln. Der Abschlussbericht ist nach § 34 Abs. 2 Z 4 spätestens einen Monat nach dieser Meldung vorzulegen, bei noch andauernder Bearbeitung tritt nach Z 5 zunächst ein Fortschrittsbericht an dessen Stelle; betroffene Dienstempfänger sind gemäß § 34 Abs. 3 unverzüglich zu unterrichten.

NIS2-Meldefristen bei Sicherheitsvorfällen nach EU-Ländern · Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen

6. Schriftliche Nachweise und Unterlagen

Die in § 32 Abs. 4 lit. a, f und h genannten Konzepte und Verfahren setzen schriftlich festgehaltene und gepflegte Unterlagen voraus, etwa zur Risikoanalyse, zur Wirksamkeitsbewertung und zum Einsatz von Kryptografie. § 38 Abs. 1 Z 3 nennt die Bereitstellung von Informationen einschließlich dokumentierter Sicherheitskonzepte gegenüber der Cybersicherheitsbehörde, Z 4 den Zugang zu Daten, Dokumenten und sonstigen Informationen auf Anforderung. Hinzu kommen die Selbstdeklaration zur Umsetzung der Risikomanagementmaßnahmen nach § 33 Abs. 1 und die Übermittlung eines Prüfberichts nach § 33 Abs. 3. Auch die Meldungen und Berichte nach § 34 Abs. 2 beruhen auf dokumentierten Angaben zu Schweregrad, Auswirkungen, Ursachen und Abhilfemaßnahmen.

Das Paket umfasst:

Wartung (monatlich) — Re-Sign der Dokumente nach geltendem Recht — Leistungen

7. Verwaltungsstrafen

§ 45 Abs. 1 NISG 2026 stellt unter anderem fehlende Schulungen, die Nichtumsetzung der Risikomanagementmaßnahmen nach § 32 und die Verletzung der Meldepflichten nach § 34 unter Strafe. Für eine wesentliche Einrichtung nach § 24 Abs. 1 beträgt der Rahmen gemäß § 45 Abs. 2 bis zu 10 000 000 EUR oder bis zu 2 % des gesamten weltweiten Umsatzes des vorangegangenen Geschäftsjahres des Unternehmens, je nachdem, welcher Betrag höher ist. Für eine wichtige Einrichtung nach § 24 Abs. 2 sieht § 45 Abs. 3 bis zu 7 000 000 EUR oder bis zu 1,4 % dieses Umsatzes vor, wiederum nach dem höheren Betrag. Für die in § 45 Abs. 4 aufgezählten Übertretungen, darunter die verspätete Registrierung oder Selbstdeklaration, gilt ein Rahmen von bis zu 50 000 EUR und im Wiederholungsfall bis zu 100 000 EUR.

NIS2-Bußgelder nach Land

Häufige Fragen

Ab wann gelten die Pflichten des NISG 2026?

§ 51 knüpft das Inkrafttreten der §§ 2 bis 45 samt Anlagen an den Ablauf von neun Monaten nach der Kundmachung des Gesetzes und stellt auf den darauffolgenden Monatsersten ab. Die Kundmachung erfolgte am 23. Dezember 2025 in BGBl. I Nr. 94/2025. Bis dahin bleibt das NISG, BGBl. I Nr. 111/2018, in Geltung.

Gilt ein Online-Marktplatz als wesentliche oder als wichtige Einrichtung?

Anbieter digitaler Dienste sind in Anlage 2 angeführt. Einrichtungen der in den Anlagen 1 und 2 genannten Art, die ein großes oder mittleres Unternehmen betreiben, gelten nach § 24 Abs. 2 Z 1 als wichtige Einrichtung. Eine Einstufung als wesentliche Einrichtung durch die Cybersicherheitsbehörde bleibt nach § 24 Abs. 1 Z 1 lit. e in Verbindung mit § 26 Abs. 1 und 2 möglich.

Wer nimmt Vorfallsmeldungen entgegen?

Adressat ist nach § 34 Abs. 1 das für die Einrichtung zuständige sektorspezifische CSIRT, in Ermangelung eines solchen das nationale CSIRT, das die Meldung unverzüglich an die Cybersicherheitsbehörde weiterleitet. Das CSIRT übermittelt der meldenden Einrichtung gemäß § 34 Abs. 4 spätestens 24 Stunden nach Eingang der Frühwarnung eine erste Rückmeldung. Daneben eröffnet § 37 freiwillige Meldungen von Vorfällen, Bedrohungen und Beinahe-Vorfällen.

Der Inhalt basiert auf der Fassung von NISG 2026 mit Stand 2026-10-01 (Prüfsumme 5d939e66e64e).

← Zurück zur Startseite