NIS2 Schritt für Schritt: Verkehrssektor in Österreich
Rechtslage: Österreich · NISG 2026
Der Fahrplan beschreibt in sieben Schritten, was das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026, BGBl. I Nr. 94/2025) für Unternehmen des Sektors Verkehr regelt. Das Gesetz unterscheidet dabei zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen (§ 24). Der Sektor Verkehr ist in § 2 genannt, die erfassten Arten von Einrichtungen ergeben sich aus Anlage 1.
Die kostenlose Anwendbarkeitsprüfung dauert etwa drei Minuten. Das vollständige NIS2-Dokumentenpaket ist in der Regel innerhalb einer Stunde nach der Zahlung fertig — nicht in Tagen oder Wochen.
Dieser Leitfaden beschreibt die gesetzlichen Anforderungen auf allgemeiner Ebene und ist keine Rechtsberatung. Die Anwendbarkeit hängt vom Unternehmensprofil ab (Sektor, Größe, Dienste) — die kostenlose Anwendbarkeitsprüfung zeigt, ob und in welchem Umfang das Gesetz für Ihr Unternehmen gilt.
1. Anwendungsbereich: Wer im Verkehrssektor erfasst ist
§ 2 NISG 2026 zählt den Verkehr als zweiten der 18 Sektoren auf, die zugehörigen Teilsektoren Luftverkehr, Schienenverkehr, Schifffahrt und Straßenverkehr sind in Anlage 1 mit den jeweils erfassten Arten von Einrichtungen beschrieben. Nach § 24 Abs. 1 Z 3 gilt eine Einrichtung der in Anlage 1 genannten Art als wesentliche Einrichtung, wenn sie ein großes Unternehmen gemäß § 25 Abs. 2 betreibt. Als wichtige Einrichtung gelten nach § 24 Abs. 2 Z 1 Einrichtungen der in den Anlagen 1 und 2 genannten Art, die ein großes oder mittleres Unternehmen betreiben. Zusätzlich kann die Cybersicherheitsbehörde eine Einrichtung nach § 26 einstufen; die Pflichten des Gesetzes treten gemäß § 51 nach Ablauf von neun Monaten nach der Kundmachung vom 23. Dezember 2025 mit dem nächstfolgenden Monatsersten in Kraft.
ÖNACE 49.11-0 — Personenbeförderung im EisenbahnverkehrÖNACE 49.20-0 — Güterbeförderung im SchienenverkehrÖNACE 50.10-0 — Personenbeförderung in der Hochsee- und KüstenschifffahrtÖNACE 50.20-0 — Güterbeförderung in der Hochsee- und KüstenschifffahrtÖNACE 50.30-0 — Personenbeförderung in der BinnenschifffahrtÖNACE 50.40-0 — Güterbeförderung in der Binnenschifffahrt
Siehe auch die Sektorseite: Verkehr · NIS2-Einrichtungskategorien — Österreich
2. Verantwortung der Leitungsorgane und Schulungen
Art. 20 Abs. 1 der Richtlinie (EU) 2022/2555 sieht vor, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die Risikomanagementmaßnahmen billigen und deren Umsetzung überwachen. Dieselbe Bestimmung sieht vor, dass die Leitungsorgane für Verstöße der Einrichtung haftbar gemacht werden können. Das NISG 2026 knüpft daran eine Schulungspflicht an: Nach § 31 Abs. 2 sind Cybersicherheitsschulungen für Leitungsorgane und nach dem zweiten Satz dieser Bestimmung auch für Mitarbeiter vorzusehen. Die Verletzung dieser beiden Schulungspflichten ist in § 45 Abs. 1 Z 1 und Z 2 als Verwaltungsübertretung erfasst.
3. Risikoanalyse als Grundlage
§ 32 Abs. 1 NISG 2026 verpflichtet wesentliche und wichtige Einrichtungen, geeignete und verhältnismäßige Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht umzusetzen. Diese Maßnahmen sollen die Risiken für die genutzten Netz- und Informationssysteme verringern und Auswirkungen von Vorfällen auf die Nutzer der Dienste gering halten. Zum Mindestinhalt zählt nach § 32 Abs. 4 lit. a ausdrücklich die Risikoanalyse samt Sicherheitskonzepten für Informationssysteme. Wie weit die Maßnahmen reichen, beurteilt sich nach § 32 Abs. 3 unter anderem nach der Risikoexposition, der Größe der Einrichtung sowie der Wahrscheinlichkeit und Schwere möglicher Vorfälle.
Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
4. Katalog der Risikomanagementmaßnahmen
§ 32 Abs. 4 NISG 2026 verlangt einen gefahrenübergreifenden Ansatz und nennt zehn Mindestinhalte von lit. a bis lit. j. Dazu gehören Risikoanalyse und Sicherheitskonzepte, die Bewältigung von Vorfällen, Betriebsfortführung mit Backups und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen samt Schwachstellenmanagement sowie Verfahren zur Wirksamkeitsbewertung. Ergänzend nennt die Bestimmung Cyberhygiene und Schulungen, Kryptografie und gegebenenfalls Verschlüsselung, Personalsicherheit mit Zugriffskontrolle und Anlagenmanagement sowie Multi-Faktor- oder kontinuierliche Authentifizierung und gesicherte Kommunikation. Dieser Katalog gilt nach § 32 Abs. 1 für wesentliche und wichtige Einrichtungen gleichermaßen, ohne eigene Regelung für den Verkehrssektor; § 32 Abs. 5 ermächtigt die Cybersicherheitsbehörde jedoch, nähere Anforderungen per Verordnung festzulegen, wobei sektorspezifische Besonderheiten berücksichtigt werden können.
NIS2-Risikomanagementmaßnahmen vs. ISO 27001, DORA und DSGVO
5. Meldepflichten und Fristen bei Vorfällen
Nach § 34 Abs. 1 NISG 2026 ist jeder erhebliche Cybersicherheitsvorfall im Sinne des § 35 unverzüglich dem zuständigen sektorspezifischen CSIRT zu melden, in Ermangelung eines solchen dem nationalen CSIRT, das die Meldung an die Cybersicherheitsbehörde weiterleitet. § 34 Abs. 2 Z 1 sieht eine Frühwarnung unverzüglich, jedenfalls aber innerhalb von 24 Stunden nach Kenntnisnahme vor. § 34 Abs. 2 Z 2 verlangt die Meldung über den Vorfall mit einer ersten Bewertung unverzüglich, jedenfalls aber innerhalb von 72 Stunden nach Kenntnisnahme. Der Abschlussbericht ist nach § 34 Abs. 2 Z 4 spätestens einen Monat nach Übermittlung dieser Meldung vorzulegen, auf Ersuchen kommt ein Zwischenbericht nach Z 3 hinzu, und bei einem noch andauernden Vorfall tritt nach Z 5 ein Fortschrittsbericht an dessen Stelle.
NIS2-Meldefristen bei Sicherheitsvorfällen nach EU-Ländern · Dieses Dokument erstellt die Plattform automatisch — es ist im Dokumentenpaket enthalten. Leistungen
6. Schriftliche Nachweise und Selbstdeklaration
Der Maßnahmenkatalog des § 32 Abs. 4 ist auf schriftlich festgehaltene Konzepte und Verfahren angelegt, etwa bei der Risikoanalyse nach lit. a und bei der Bewertung der Wirksamkeit nach lit. f. § 38 Abs. 1 Z 3 nennt die Bereitstellung von Informationen einschließlich dokumentierter Sicherheitskonzepte gegenüber der Cybersicherheitsbehörde, und Z 4 dieser Bestimmung betrifft den Zugang zu Daten, Dokumenten und sonstigen Informationen auf Anforderung. § 33 Abs. 1 sieht eine Selbstdeklaration zur Umsetzung der Risikomanagementmaßnahmen vor, § 33 Abs. 3 die Übermittlung eines Prüfberichts. Die Meldungen und Berichte nach § 34 Abs. 2 bilden eine weitere Nachweisebene, deren Inhalte das Gesetz für den Abschlussbericht in lit. a bis lit. d beschreibt.
Das Paket umfasst:
- Richtlinie zum Risikomanagement der Cybersicherheit
- Plan zur Behandlung von Sicherheitsvorfällen
- Plan zur Aufrechterhaltung des Geschäftsbetriebs
- Richtlinie zur Sicherheit der Lieferkette
- Erklärung zur Verantwortung der Geschäftsleitung und Schulungskonzept
- Ausfüllassistent im Portal
Wartung (monatlich) — Re-Sign der Dokumente nach geltendem Recht — Leistungen
7. Verwaltungsstrafen nach dem NISG 2026
§ 45 Abs. 1 NISG 2026 nennt jene Pflichtverletzungen, die als Verwaltungsübertretung gelten, darunter die unterlassene Umsetzung der Risikomanagementmaßnahmen nach § 32 und die Verletzung der Meldepflichten nach § 34. Für eine wesentliche Einrichtung im Sinne des § 24 Abs. 1 beträgt der Rahmen nach § 45 Abs. 2 bis zu 10 000 000 EUR oder bis zu 2 % des gesamten weltweiten Umsatzes des Vorjahres, je nachdem, welcher Betrag höher ist. Für eine wichtige Einrichtung im Sinne des § 24 Abs. 2 sieht § 45 Abs. 3 bis zu 7 000 000 EUR oder bis zu 1,4 % dieses Umsatzes vor, ebenfalls nach dem höheren Betrag. Für die in § 45 Abs. 4 aufgezählten Verstöße, etwa die nicht fristgerechte Registrierung nach § 29 Abs. 3, gilt ein Rahmen von bis zu 50 000 EUR und im Wiederholungsfall bis zu 100 000 EUR.
Häufige Fragen
Ab wann gelten die Pflichten des NISG 2026?
§ 51 NISG 2026 bestimmt, dass die §§ 2 bis 45 sowie die Anlagen 1 und 2 nach Ablauf von neun Monaten nach der Kundmachung mit dem nächstfolgenden Monatsersten in Kraft treten. Die Kundmachung erfolgte am 23. Dezember 2025 in BGBl. I Nr. 94/2025. Bis dahin bleibt das NISG, BGBl. I Nr. 111/2018, in Geltung.
Welche Stelle nimmt Meldungen aus dem Verkehrssektor entgegen?
Meldungen erhebliche Vorfälle gehen nach § 34 Abs. 1 an das für die Einrichtung zuständige sektorspezifische CSIRT, in Ermangelung eines solchen an das nationale CSIRT. Das CSIRT leitet die Meldung unverzüglich an die Cybersicherheitsbehörde weiter, die nach § 4 Abs. 1 Z 14 Meldungen entgegennimmt, analysiert und weiterleitet. Der genaue elektronische Meldekanal des zuständigen sektorspezifischen CSIRT ergibt sich aus dem Gesetzestext nicht eindeutig.
Wann gilt ein Cybersicherheitsvorfall als erheblich?
Nach § 35 Abs. 1 ist ein Vorfall erheblich, wenn er schwerwiegende Betriebsstörungen der erbrachten Dienste oder schwerwiegende finanzielle Verluste verursacht hat oder verursachen kann. Erheblich ist er auch dann, wenn andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt werden oder werden können. § 35 Abs. 2 listet die dabei zu berücksichtigenden Kriterien auf, etwa die Abhängigkeit anderer Sektoren, mögliche Auswirkungen auf öffentliche Ordnung und Gesundheit sowie das betroffene geografische Gebiet.
Der Inhalt basiert auf der Fassung von NISG 2026 mit Stand 2026-10-01 (Prüfsumme 33fc0f4fed92).