NIS2 Schritt für Schritt: öffentliche Verwaltung in Österreich
Rechtslage: Österreich · NISG 2026
Der Weg zur NIS2-Umsetzung im Sektor öffentliche Verwaltung lässt sich in sieben Schritten darstellen, die sich aus dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) ergeben. Das Gesetz unterscheidet dabei zwischen wesentlichen und wichtigen Einrichtungen: Stellen der Bundesebene gelten nach § 24 Abs. 1 Z 1 lit. d als wesentliche Einrichtung, Stellen der Landesebene nach § 24 Abs. 2 Z 2 als wichtige Einrichtung.
Die kostenlose Anwendbarkeitsprüfung dauert etwa drei Minuten. Das vollständige NIS2-Dokumentenpaket ist in der Regel innerhalb einer Stunde nach der Zahlung fertig — nicht in Tagen oder Wochen.
Dieser Leitfaden beschreibt die gesetzlichen Anforderungen auf allgemeiner Ebene und ist keine Rechtsberatung. Die Anwendbarkeit hängt vom Unternehmensprofil ab (Sektor, Größe, Dienste) — die kostenlose Anwendbarkeitsprüfung zeigt, ob und in welchem Umfang das Gesetz für Ihr Unternehmen gilt.
1. Anwendungsbereich und Einstufung
Das NISG 2026 erfasst nach § 2 achtzehn Sektoren, darunter als Sektor 10 die öffentliche Verwaltung, deren Arten von Einrichtungen in Anlage 1 näher bezeichnet sind. Nach § 24 Abs. 1 Z 1 lit. d gelten Einrichtungen im Sektor der öffentlichen Verwaltung auf Bundesebene unabhängig von der Unternehmensgröße als wesentliche Einrichtung. Einrichtungen auf Landesebene, also die Ämter der Landesregierungen, die Bezirkshauptmannschaften und weitere Stellen nach § 24 Abs. 5, gelten nach § 24 Abs. 2 Z 2 als wichtige Einrichtung. § 24 Abs. 3 umschreibt die erfassten Stellen näher und nimmt Gemeinden sowie Gemeindeverbände aus, § 24 Abs. 6 nimmt unter anderem Einrichtungen mit überwiegenden Aufgaben der nationalen Sicherheit, der öffentlichen Sicherheit oder der Strafverfolgung sowie Einrichtungen des Schul-, Hochschul-, Justiz- und Gesetzgebungsbereichs und die Österreichische Nationalbank aus.
ÖNACE 84.11-0 — Allgemeine öffentliche VerwaltungÖNACE 84.12-0 — Öffentliche Verwaltung auf den Gebieten Gesundheitswesen, Bildung, Kultur und SozialwesenÖNACE 84.13-0 — Wirtschaftsförderung, -ordnung und -aufsichtÖNACE 84.21-0 — Auswärtige AngelegenheitenÖNACE 84.22-0 — VerteidigungÖNACE 84.23-0 — Justiz
Siehe auch die Sektorseite: Öffentliche Verwaltung · NIS2-Einrichtungskategorien — Österreich
2. Verantwortung der Leitungsorgane und Schulungen
Nach Art. 20 Abs. 1 der Richtlinie (EU) 2022/2555 billigen die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Risikomanagementmaßnahmen, überwachen deren Umsetzung und können für Verstöße der Einrichtung haftbar gemacht werden. Dieselbe Bestimmung hält fest, dass nationale Haftungsregeln für öffentliche Einrichtungen sowie für Bedienstete und gewählte oder ernannte Amtsträger davon unberührt bleiben. Das NISG 2026 sieht in § 31 Abs. 2 Cybersicherheitsschulungen für Leitungsorgane und im zweiten Satz dieser Bestimmung auch Schulungen für Mitarbeiter vor. Ein Verstoß gegen diese Schulungspflichten ist nach § 45 Abs. 1 Z 1 und Z 2 als Verwaltungsübertretung erfasst.
3. Risikoanalyse als Grundlage
§ 32 Abs. 1 NISG 2026 verpflichtet wesentliche und wichtige Einrichtungen zu geeigneten und verhältnismäßigen Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht. Zu den Mindestinhalten zählt § 32 Abs. 4 lit. a ausdrücklich Konzepte zur Risikoanalyse und zur Sicherheit für Informationssysteme. Das erreichte Sicherheitsniveau hat nach § 32 Abs. 2 dem bestehenden Risiko angemessen zu sein, wobei der Stand der Technik, einschlägige Normen, bewährte Verfahren und die Kosten der Umsetzung zu berücksichtigen sind. § 32 Abs. 3 nennt für die Verhältnismäßigkeit die Risikoexposition, die Größe der Einrichtung sowie Wahrscheinlichkeit und Schwere möglicher Vorfälle als Beurteilungsgrößen.
Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
4. Katalog der Risikomanagementmaßnahmen
§ 32 Abs. 4 NISG 2026 verlangt einen gefahrenübergreifenden Ansatz und zählt in den lit. a bis j die Mindestinhalte auf. Erfasst sind Risikoanalyse und Sicherheitskonzepte, die Bewältigung von Vorfällen, Betriebskontinuität samt Sicherungskopien, Wiederherstellung und Krisenmanagement, die Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung der Systeme, die Bewertung der Wirksamkeit der Maßnahmen, Cyberhygiene und Schulungen, Kryptografie, Personalsicherheit mit Zugriffskontrolle sowie Mehr-Faktor-Authentifizierung und gesicherte Kommunikation. Der Katalog gilt für wesentliche und wichtige Einrichtungen gleichermaßen, eine eigene Regelung allein für den Sektor öffentliche Verwaltung enthält § 32 nicht. Nach § 32 Abs. 5 kann die Cybersicherheitsbehörde nähere Anforderungen durch Verordnung festlegen, wobei sektorspezifische Besonderheiten Berücksichtigung finden können.
NIS2-Risikomanagementmaßnahmen vs. ISO 27001, DORA und DSGVO
5. Meldung erheblicher Vorfälle
Nach § 34 Abs. 1 NISG 2026 ist jeder erhebliche Cybersicherheitsvorfall im Sinne des § 35 unverzüglich dem zuständigen sektorspezifischen CSIRT und, wenn ein solches fehlt, dem nationalen CSIRT zu melden, das die Meldung an die Cybersicherheitsbehörde weiterleitet. § 34 Abs. 2 Z 1 sieht eine Frühwarnung unverzüglich, jedenfalls aber innerhalb von 24 Stunden nach Kenntnisnahme vor. § 34 Abs. 2 Z 2 verlangt eine Meldung über den Vorfall mit einer ersten Bewertung unverzüglich, jedenfalls aber innerhalb von 72 Stunden nach Kenntnisnahme, und § 34 Abs. 2 Z 3 einen Zwischenbericht auf Ersuchen des CSIRT oder der Behörde. Der Abschlussbericht ist nach § 34 Abs. 2 Z 4 spätestens einen Monat nach Übermittlung dieser Meldung vorzulegen, bei noch andauernder Vorfallsbehandlung tritt nach Z 5 zunächst ein Fortschrittsbericht an dessen Stelle, und § 34 Abs. 3 verlangt bei Beeinträchtigung der Dienste die unverzügliche Unterrichtung der Empfänger.
NIS2-Meldefristen bei Sicherheitsvorfällen nach EU-Ländern · Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
6. Nachweise und Dokumentation
Die Mindestinhalte des § 32 Abs. 4 sind auf schriftlich festgehaltene Konzepte und Verfahren angelegt, etwa Konzepte zur Risikoanalyse nach lit. a sowie Konzepte und Verfahren zur Bewertung der Wirksamkeit der Maßnahmen nach lit. f. § 38 Abs. 1 Z 3 und Z 4 knüpft an die Bereitstellung von Informationen einschließlich dokumentierter Sicherheitskonzepte sowie an den Zugang zu Daten, Dokumenten und sonstigen Informationen auf Anforderung an. § 33 Abs. 1 sieht eine Selbstdeklaration zur Umsetzung der Risikomanagementmaßnahmen vor, § 33 Abs. 3 die Übermittlung eines Prüfberichts. Die Verletzung dieser Pflichten ist in § 45 Abs. 4 Z 7 bis Z 9 sowie Z 14 und Z 15 erfasst.
Das Paket umfasst:
- Richtlinie zum Risikomanagement der Cybersicherheit
- Plan zur Behandlung von Sicherheitsvorfällen
- Plan zur Aufrechterhaltung des Geschäftsbetriebs
- Richtlinie zur Sicherheit der Lieferkette
- Erklärung zur Verantwortung der Geschäftsleitung und Schulungskonzept
- Ausfüllassistent im Portal
Wartung (monatlich) — Re-Sign der Dokumente nach geltendem Recht — Leistungen
7. Verwaltungsstrafen
§ 45 Abs. 1 NISG 2026 benennt die Verwaltungsübertretungen, darunter die unterlassene Umsetzung der Risikomanagementmaßnahmen nach § 32 und die Verletzung der Meldepflichten nach § 34. Für eine wesentliche Einrichtung im Sinne des § 24 Abs. 1 beträgt der Rahmen nach § 45 Abs. 2 bis zu 10 000 000 EUR oder bis zu 2 % des gesamten weltweiten Umsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist. Für eine wichtige Einrichtung im Sinne des § 24 Abs. 2 beträgt der Rahmen nach § 45 Abs. 3 bis zu 7 000 000 EUR oder bis zu 1,4 % dieses Umsatzes, wiederum nach dem höheren Betrag. Für die in § 45 Abs. 4 aufgezählten Übertretungen, etwa bei der Registrierung oder der Selbstdeklaration, gilt ein Rahmen von bis zu 50 000 EUR und im Wiederholungsfall bis zu 100 000 EUR.
Häufige Fragen
Ab wann gelten die Pflichten des NISG 2026?
Nach § 51 treten die maßgeblichen Bestimmungen nach Ablauf von neun Monaten nach der Kundmachung mit dem nächstfolgenden Monatsersten in Kraft. Die Kundmachung erfolgte am 23. Dezember 2025 im BGBl. I Nr. 94/2025, rechnerisch ergibt sich daraus der 1. Oktober 2026. Bis dahin gilt das NISG, BGBl. I Nr. 111/2018, weiter.
Als welche Einrichtungsklasse gilt eine Stelle der öffentlichen Verwaltung?
Einrichtungen im Sektor der öffentlichen Verwaltung auf Bundesebene gelten nach § 24 Abs. 1 Z 1 lit. d unabhängig von der Unternehmensgröße als wesentliche Einrichtung. Einrichtungen auf Landesebene gelten nach § 24 Abs. 2 Z 2 als wichtige Einrichtung. Die näheren Merkmale ergeben sich aus § 24 Abs. 3 bis 5, die Ausnahmen aus § 24 Abs. 6.
An welche Stelle ist ein erheblicher Cybersicherheitsvorfall zu melden?
Die Meldung erfolgt nach § 34 Abs. 1 an das zuständige sektorspezifische CSIRT, in Ermangelung eines solchen an das nationale CSIRT, das die Meldung an die Cybersicherheitsbehörde weiterleitet. Nach § 34 Abs. 4 übermittelt das CSIRT spätestens 24 Stunden nach Eingang der Frühwarnung eine Antwort mit einer ersten Rückmeldung. Der genaue elektronische Meldekanal des zuständigen CSIRT ergibt sich aus dem Gesetzestext nicht eindeutig, maßgeblich sind die von der Cybersicherheitsbehörde veröffentlichten Informationen.
Der Inhalt basiert auf der Fassung von NISG 2026 mit Stand 2026-10-01 (Prüfsumme 8211c69e7d6e).