you are being redirected

You will be redirected to the website of our parent company, Schönherr Rechtsanwälte GmbH: www.schoenherr.eu

02 October 2026
newsletter
austria

NISG 2026 und NISV 2026: Die neuen Cybersicherheitspflichten für Unternehmen in Österreich

Seit 1. Oktober 2026 gilt in Österreich das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026), mit dem die europäische NIS-2-Richtlinie umgesetzt wird. Es verpflichtet Einrichtungen in zahlreichen Branchen, ihre IT-Systeme wirksam zu schützen und erhebliche Cybervorfälle rasch zu melden. Ergänzend ist am 2. Oktober 2026 die Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) in Kraft getreten. Sie legt fest, welche Schutzmaßnahmen im Einzelnen erforderlich sind und ab wann ein Vorfall als so schwerwiegend gilt, dass er gemeldet werden muss. Die neuen Pflichten gelten ohne Übergangsfrist – erste Verpflichtungen sind daher bereits zu beachten.

1    Wer ist betroffen?

Das NISG 2026 richtet sich an sogenannte wesentliche und wichtige Einrichtungen (§ 24). Welche Branchen erfasst sind, ergibt sich ua aus den Anlagen 1 und 2 zum Gesetz. Dazu zählen etwa Energie, Verkehr, Bank- und Finanzwesen, Gesundheit, Trinkwasser, digitale Infrastruktur und IT-Dienstleistungen, aber auch Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, die verarbeitende Industrie, digitale Dienste und Forschung. Erfasst sind grundsätzlich Unternehmen ab mittlerer Größe, also ab mindestens 50 Mitarbeitern oder einem Jahresumsatz und einer Jahresbilanzsumme von jeweils mehr als 10 Mio EUR. Als groß gelten Unternehmen ab 250 Mitarbeitern oder mit mehr als 50 Mio EUR Umsatz und mehr als 43 Mio EUR Bilanzsumme (§ 25). Bestimmte Einrichtungen, etwa qualifizierte Vertrauensdiensteanbieter oder DNS-Diensteanbieter, sind unabhängig von ihrer Größe erfasst (§ 24). Für einen Großteil jener Unternehmen des Finanzsektors, die bereits der EU-Verordnung über die digitale operationale Resilienz (DORA) unterliegen, gehen deren Regeln vor (§ 24 Abs. 7). Ähnliches gilt, soweit andere EU-Vorschriften gleichwertige Pflichten vorsehen (§ 27).

2    Pflichten im Risikomanagement

Unternehmen müssen geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen treffen, um ihre Netz- und Informationssysteme zu schützen (§ 32 NISG 2026). Das Gesetz sieht dafür einen Katalog von Mindestinhalten vor - von der Risikoanalyse über Backup- und Krisenmanagement bis hin zur Sicherheit der Lieferkette und zur Multi-Faktor-Authentifizierung.

Die kürzlich kundgemachte NISV 2026 geht einen Schritt darüber hinaus: Sie erklärt die detaillierten technischen Vorgaben der EU-Durchführungsverordnung 2024/2690 für sämtliche durch die Anlagen 1 und 2 zum NISG 2026 erfassten wesentlichen und wichtigen Einrichtungen für verbindlich (§ 2 NISV). Ursprünglich galten diese Vorgaben nur als bestimmte digitale Anbieter wie Cloud- und Rechenzentrumsdienste. Damit gilt nun branchenübergreifend ein einheitlicher europäischer Maßstab.

Risikokategorien (§ 3 NISV): In ihrer Risikoanalyse müssen Unternehmen zumindest folgende Risiken berücksichtigen:

  • technologische Risiken;

  • menschliche Risiken;

  • Risiken in der IKT-Lieferkette; und

  • standortbezogene Risiken für Netz- und Informationssysteme.

Kompensierende Ausgleichsmaßnahmen (§ 4 NISV): Kann eine Einrichtung einzelne Anforderungen vorübergehend oder aufgrund der Größe nicht erfüllen, muss sie stattdessen geeignete kompensierende Maßnahmen umsetzen. Diese sind auf Basis einer Risikobewertung zu wählen, nachvollziehbar zu begründen und zu dokumentieren und mindestens einmal jährlich auf ihre Wirksamkeit zu überprüfen.
Verantwortung der Geschäftsleitung (§ 31 NISG 2026): Geschäftsführung bzw Vorstand müssen die Umsetzung der Maßnahmen sicherstellen und überwachen. Sie sind zudem verpflichtet, selbst an Cybersicherheitsschulungen teilzunehmen; auch für die Mitarbeiter sind regelmäßige Schulungen vorzusehen.

3    Wann ist ein Vorfall meldepflichtig?

Meldepflichtig sind erhebliche Cybersicherheitsvorfälle. Nach der allgemeinen Regel des NISG 2026 ist ein Vorfall erheblich, wenn er den Betrieb schwer stört, hohe finanzielle Verluste verursacht oder anderen erheblichen Schaden an natürlichen oder juristischen Personen zufügt - oder zuzufügen droht (§ 35 NISG 2026). Die NISV 2026 konkretisiert diese Regel greifbar und nennt Fälle, in denen ein Vorfall jedenfalls als erheblich gilt (§ 5 NISV). Dazu gehören insbesondere:

  • ein direkter finanzieller Schaden von mehr als 500.000 EUR oder 5 % des Vorjahresumsatzes, je nachdem, welcher Betrag niedriger ist;

  • der Abfluss von Geschäftsgeheimnissen oder vertraulichen Informationen;

  • der Tod oder eine schwere Gesundheitsschädigung eines Menschen;

  • ein erfolgreicher, mutmaßlich böswilliger Zugriff auf die Systeme, der schwere Betriebsstörungen erwarten lässt;

  • ein Ausfall oder eine Einschränkung der Dienste für mehr als 24 Stunden, sofern davon als 100.000 Nutzer bzw 10 % der Nutzer oder das Gebiet zumindest eines Bundeslandes betroffen sind; oder

  • die Aktivierung des Krisenmanagements oder der Notfallwiederherstellungspläne.

In der überwiegenden Zahl der genannten Fälle genügt es, dass ein solcher Schaden droht. Die Aufzählung ist nicht abschließend; auch andere Vorfälle können nach der allgemeinen Regel erheblich sein. Planmäßige Wartungsarbeiten und geplante Betriebsunterbrechungen sind dagegen keine erheblichen Vorfälle (§ 6 NISV). Mehrere für sich genommen unerhebliche Vorfälle gelten zusammen als erheblich, wenn sie innerhalb von sechs Monaten mindestens zweimal auftreten, dieselbe Ursache und Auswirkung haben und gemeinsam die Schadensschwelle von 500.000 EUR bzw 5 % des Umsatzes überschreiten (§ 7 NISV).

Meldepflicht und Fristen (§ 34 NISG 2026): Erhebliche Vorfälle sind dem zuständigen Computer-Notfallteam (CSIRT) zu melden - je nach Branche einem sektorspezifischen Team, sonst dem nationalen CSIRT. Dabei gilt ein gestuftes Verfahren:

  • Frühwarnung: unverzüglich, spätestens 24 Stunden nach Kenntnis des Vorfalls;
  • Meldung mit erster Bewertung: unverzüglich, spätestens nach 72 Stunden (Vertrauensdiensteanbieter: 24 Stunden);

  • Zwischenbericht: auf Ersuchen des CSIRT oder der Behörde;

  • Abschlussbericht: spätestens einen Monat nach der Meldung; dauert der Vorfall noch an, ist zunächst ein Fortschrittsbericht zu erstatten und der Abschlussbericht einen Monat nach Ende der Vorfallsbehandlung vorzulegen.

Ist die Erbringung der eigenen Dienste beeinträchtigt, sind zudem die Kunden unverzüglich zu informieren (§ 34 Abs 3).

4    Inkrafttreten und Fristen im Überblick

Das NISG 2026 (BGBl. I Nr. 94/2025) gilt seit 1. Oktober 2026, die NISV 2026 (BGBl. II Nr. 290/2026) seit 2. Oktober 2026. Für Unternehmen sind vor allem folgende Fristen wichtig:

  • Registrierung bei der Cybersicherheitsbehörde: innerhalb von drei Monaten ab Inkrafttreten des NISG 2026, also spätestens am 31.12.2026, oder - sofern die Voraussetzungen später erfüllt werden - binnen drei Monaten ab deren Erfüllung (§ 29 Abs 3). Spätere Änderungen sind binnen zwei Wochen bzw drei Monaten bekanntzugeben (§ 29 Abs 4).

  • Selbstdeklaration zu den umgesetzten Maßnahmen: innerhalb von zwölf Monaten ab Beginn der Registrierungspflicht, also bis 1. Oktober 2027 (§ 33 Abs 1).

  • Aufforderung zur Prüfung durch eine unabhängige Stelle: frühestens ab 1. Oktober 2028. Der Nachweis ist grundsätzlich binnen zwei Jahren nach der Aufforderung zu erbringen; wesentliche Einrichtungen müssen die operative und organisatorische Umsetzung jedoch bereits binnen zwei Monaten nach der  Aufforderung belegen. Geplante Prüfungen sind der Behörde einen Monat vorher anzukündigen (§ 33).

  • Meldung erheblicher Vorfälle: seit Inkrafttreten des NISG 2026, also seit 1. Oktober 2026 (§ 34).

5    Empfehlungen für die Praxis

  • Betroffenheit klären: Prüfen Sie anhand von Tätigkeit und Unternehmensgröße (Achtung: dabei ist zu beachten, dass ggf eine Zurechnung von Kennzahlen verbundener Einrichtungen erfolgt), ob und in welcher Kategorie Ihr Unternehmen als wesentliche oder wichtige Einrichtung erfasst ist. Bereiten Sie die Registrierungsdaten vor und richten Sie eine erreichbare Kontaktstelle ein.

  • Lücken analysieren: Gleichen Sie Ihre bestehenden Sicherheitsmaßnahmen mit den Vorgaben der NISV 2026 ab und dokumentieren Sie allfällige Ausgleichsmaßnahmen sorgfältig. Erheben Sie zugleich die für die Selbstdeklaration erforderlichen Informationen zu Systemlandschaft, Lieferkette und Risikoanalyse.

  • Meldeprozess aufsetzen: Legen Sie interne Zuständigkeiten, Meldewege und Entscheidungskriterien fest, damit die Fristen von 24 und 72 Stunden auch außerhalb der Geschäftszeiten eingehalten werden können. Stimmen Sie den Meldeprozess mit allfälli-gen Meldepflichten nach der DSGVO oder anderen Rechtsvorschriften ab.
  • Geschäftsleitung einbinden: Sorgen Sie für Schulungen der Geschäftsführung und dokumentieren Sie, wie diese die Umsetzung überwacht. Führen Sie regelmäßige Mitarbeiterschulungen durch.

  • Verträge mit (IT-)Dienstleistern und Lieferanten prüfen: Stellen Sie sicher, dass Ihre Verträge klare Sicherheitsanforderungen, Prüf- und Informationsrechte sowie Pflichten zur unverzüglichen Meldung von Sicherheitsvorfällen enthalten.

  • Informationsaustausch: Beachten Sie, dass der Abschluss und die Beendigung von Vereinbarungen über den Austausch von Cybersicherheitsinformationen der Behörde mitzuteilen sind (§ 36 Abs 4).

Sanktionen (§ 45 NISG 2026): Verstöße können teuer werden. Wesentlichen Einrichtungen drohen Geldstrafen von bis zu 10 Mio EUR oder 2 % des weltweiten Jahresumsatzes, wichtigen Einrichtungen von bis zu 7 Mio EUR oder 1,4 % – wobei jeweils der höhere Betrag maßgeblich ist. Auch formale Versäumnisse wie eine verspätete Registrierung oder Selbstdeklaration sind mit Geldstrafen von bis zu 50.000 EUR, im Wiederholungsfall von bis zu 100.000 EUR bedroht. Setzt eine wesentliche Einrichtung behördliche Anordnungen nicht um, kann die Behörde ua deren Geschäftsleitern die Ausübung der Leitungsfunktion vorübergehend untersagen. Wurde für dasselbe Verhalten bereits eine Geldbuße nach der DSGVO verhängt, ist eine zusätzliche Strafe nach dem NISG 2026 ausgeschlossen.

Autoren: Felix Schneider, Christopher Drolz

Felix
Schneider

Attorney at Law

austria vienna

co-authors