You will be redirected to the website of our parent company, Schönherr Rechtsanwälte GmbH: www.schoenherr.eu
Seit 1. Oktober 2026 gilt in Österreich das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026), mit dem die europäische NIS-2-Richtlinie umgesetzt wird. Es verpflichtet Einrichtungen in zahlreichen Branchen, ihre IT-Systeme wirksam zu schützen und erhebliche Cybervorfälle rasch zu melden. Ergänzend ist am 2. Oktober 2026 die Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) in Kraft getreten. Sie legt fest, welche Schutzmaßnahmen im Einzelnen erforderlich sind und ab wann ein Vorfall als so schwerwiegend gilt, dass er gemeldet werden muss. Die neuen Pflichten gelten ohne Übergangsfrist – erste Verpflichtungen sind daher bereits zu beachten.
Das NISG 2026 richtet sich an sogenannte wesentliche und wichtige Einrichtungen (§ 24). Welche Branchen erfasst sind, ergibt sich ua aus den Anlagen 1 und 2 zum Gesetz. Dazu zählen etwa Energie, Verkehr, Bank- und Finanzwesen, Gesundheit, Trinkwasser, digitale Infrastruktur und IT-Dienstleistungen, aber auch Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, die verarbeitende Industrie, digitale Dienste und Forschung. Erfasst sind grundsätzlich Unternehmen ab mittlerer Größe, also ab mindestens 50 Mitarbeitern oder einem Jahresumsatz und einer Jahresbilanzsumme von jeweils mehr als 10 Mio EUR. Als groß gelten Unternehmen ab 250 Mitarbeitern oder mit mehr als 50 Mio EUR Umsatz und mehr als 43 Mio EUR Bilanzsumme (§ 25). Bestimmte Einrichtungen, etwa qualifizierte Vertrauensdiensteanbieter oder DNS-Diensteanbieter, sind unabhängig von ihrer Größe erfasst (§ 24). Für einen Großteil jener Unternehmen des Finanzsektors, die bereits der EU-Verordnung über die digitale operationale Resilienz (DORA) unterliegen, gehen deren Regeln vor (§ 24 Abs. 7). Ähnliches gilt, soweit andere EU-Vorschriften gleichwertige Pflichten vorsehen (§ 27).
Unternehmen müssen geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen treffen, um ihre Netz- und Informationssysteme zu schützen (§ 32 NISG 2026). Das Gesetz sieht dafür einen Katalog von Mindestinhalten vor - von der Risikoanalyse über Backup- und Krisenmanagement bis hin zur Sicherheit der Lieferkette und zur Multi-Faktor-Authentifizierung.
Die kürzlich kundgemachte NISV 2026 geht einen Schritt darüber hinaus: Sie erklärt die detaillierten technischen Vorgaben der EU-Durchführungsverordnung 2024/2690 für sämtliche durch die Anlagen 1 und 2 zum NISG 2026 erfassten wesentlichen und wichtigen Einrichtungen für verbindlich (§ 2 NISV). Ursprünglich galten diese Vorgaben nur als bestimmte digitale Anbieter wie Cloud- und Rechenzentrumsdienste. Damit gilt nun branchenübergreifend ein einheitlicher europäischer Maßstab.
Risikokategorien (§ 3 NISV): In ihrer Risikoanalyse müssen Unternehmen zumindest folgende Risiken berücksichtigen:
Kompensierende Ausgleichsmaßnahmen (§ 4 NISV): Kann eine Einrichtung einzelne Anforderungen vorübergehend oder aufgrund der Größe nicht erfüllen, muss sie stattdessen geeignete kompensierende Maßnahmen umsetzen. Diese sind auf Basis einer Risikobewertung zu wählen, nachvollziehbar zu begründen und zu dokumentieren und mindestens einmal jährlich auf ihre Wirksamkeit zu überprüfen.
Verantwortung der Geschäftsleitung (§ 31 NISG 2026): Geschäftsführung bzw Vorstand müssen die Umsetzung der Maßnahmen sicherstellen und überwachen. Sie sind zudem verpflichtet, selbst an Cybersicherheitsschulungen teilzunehmen; auch für die Mitarbeiter sind regelmäßige Schulungen vorzusehen.
Meldepflichtig sind erhebliche Cybersicherheitsvorfälle. Nach der allgemeinen Regel des NISG 2026 ist ein Vorfall erheblich, wenn er den Betrieb schwer stört, hohe finanzielle Verluste verursacht oder anderen erheblichen Schaden an natürlichen oder juristischen Personen zufügt - oder zuzufügen droht (§ 35 NISG 2026). Die NISV 2026 konkretisiert diese Regel greifbar und nennt Fälle, in denen ein Vorfall jedenfalls als erheblich gilt (§ 5 NISV). Dazu gehören insbesondere:
In der überwiegenden Zahl der genannten Fälle genügt es, dass ein solcher Schaden droht. Die Aufzählung ist nicht abschließend; auch andere Vorfälle können nach der allgemeinen Regel erheblich sein. Planmäßige Wartungsarbeiten und geplante Betriebsunterbrechungen sind dagegen keine erheblichen Vorfälle (§ 6 NISV). Mehrere für sich genommen unerhebliche Vorfälle gelten zusammen als erheblich, wenn sie innerhalb von sechs Monaten mindestens zweimal auftreten, dieselbe Ursache und Auswirkung haben und gemeinsam die Schadensschwelle von 500.000 EUR bzw 5 % des Umsatzes überschreiten (§ 7 NISV).
Meldepflicht und Fristen (§ 34 NISG 2026): Erhebliche Vorfälle sind dem zuständigen Computer-Notfallteam (CSIRT) zu melden - je nach Branche einem sektorspezifischen Team, sonst dem nationalen CSIRT. Dabei gilt ein gestuftes Verfahren:
Ist die Erbringung der eigenen Dienste beeinträchtigt, sind zudem die Kunden unverzüglich zu informieren (§ 34 Abs 3).
Das NISG 2026 (BGBl. I Nr. 94/2025) gilt seit 1. Oktober 2026, die NISV 2026 (BGBl. II Nr. 290/2026) seit 2. Oktober 2026. Für Unternehmen sind vor allem folgende Fristen wichtig:
Sanktionen (§ 45 NISG 2026): Verstöße können teuer werden. Wesentlichen Einrichtungen drohen Geldstrafen von bis zu 10 Mio EUR oder 2 % des weltweiten Jahresumsatzes, wichtigen Einrichtungen von bis zu 7 Mio EUR oder 1,4 % – wobei jeweils der höhere Betrag maßgeblich ist. Auch formale Versäumnisse wie eine verspätete Registrierung oder Selbstdeklaration sind mit Geldstrafen von bis zu 50.000 EUR, im Wiederholungsfall von bis zu 100.000 EUR bedroht. Setzt eine wesentliche Einrichtung behördliche Anordnungen nicht um, kann die Behörde ua deren Geschäftsleitern die Ausübung der Leitungsfunktion vorübergehend untersagen. Wurde für dasselbe Verhalten bereits eine Geldbuße nach der DSGVO verhängt, ist eine zusätzliche Strafe nach dem NISG 2026 ausgeschlossen.
Autoren: Felix Schneider, Christopher Drolz
Felix
Schneider
Attorney at Law
austria vienna