NIS2-Registrierung, Frist

NIS2-Registrierung in Österreich: Frist endet spätestens am 4. Januar 2027

Veröffentlicht am: 03.10.2026 um 01:54 Uhr | Redaktion boerse-global.de

Das NISG 2026 verpflichtet betroffene Organisationen zur Registrierung und zu strengeren Sicherheitsmaßnahmen; bei Verstößen drohen hohe Bußgelder.

Österreich setzt NIS2 um: Neue Pflichten und Fristen für Betriebe
Ein minimalistischer, moderner Flur in einem Behördengebäude mit klaren architektonischen Linien und natürlichem Lichteinfall. Illustration mit AI erstellt.

Mit dem Inkrafttreten des Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026) hat Österreich die europäische NIS2-Richtlinie in nationales Recht überführt. Für betroffene Betriebe und Organisationen beginnt damit eine dreimonatige Frist, um sich behördlich zu erfassen.

Flankiert wird das Gesetz durch die kundgemachte Netz- und Informationssystemsicherheitsverordnung 2026 (NISV 2026, BGBl. II Nr. 290/2026), die detaillierte Risikomanagementanforderungen sowie Schwellenwerte für erhebliche Sicherheitsvorfälle festschreibt.

Klare Kriterien für Betroffenheit und Meldepflichten

Grundsätzlich erfasst das Regelwerk Einrichtungen ab 50 Beschäftigten oder mit jeweils mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme. Bestimmte Anbieter, darunter Domänennamen-Registrierungsdienste, fallen unabhängig von ihrer Größe unter die gesetzlichen Pflichten. Die Verordnung stuft Einrichtungen in wesentliche und wichtige Kategorien ein und erstreckt Vorgaben der EU-Durchführungsverordnung 2024/2690 auf diesen Kreis.

Tritt ein Cybervorfall ein, greifen gestufte Meldefristen:
- Eine erste Frühwarnung muss binnen 24 Stunden erfolgen.
- Eine ausführlichere Bewertung ist innerhalb von 72 Stunden vorzulegen; für Vertrauensdiensteanbieter gilt für die Vorfallmeldung eine Frist von 24 Stunden.
- Ein Abschlussbericht ist binnen eines Monats fällig.

Dauert der Vorfall an, verlangt der europäische Rechtsrahmen nach einem Monat einen Zwischenbericht und den Abschlussbericht einen Monat nach Bewältigung.

Als erheblich definiert die NISV 2026 Vorfälle unter anderem dann, wenn der direkte finanzielle Verlust über 500.000 Euro oder 5 Prozent des Vorjahresumsatzes liegt, wobei der niedrigere Wert maßgeblich ist. Ebenso gelten Ausfälle von Diensten als erheblich, sofern sie länger als 24 Stunden andauern und mehr als 100.000 Nutzer oder 10 Prozent der Nutzerschaft betreffen.

Ein Ausfall im gesamten Gebiet mindestens eines Bundeslands erfüllt dieses Kriterium ebenfalls. Geplante Wartungsarbeiten gelten nicht als Vorfall, allerdings können mindestens zwei gleichartige Störungen binnen sechs Monaten zusammen als erheblich gewertet werden.

Anzeige

Wer sich mit den neuen gesetzlichen Anforderungen an die IT-Sicherheit befasst, muss neben technischen Aspekten auch aktuelle Bedrohungslagen im Blick behalten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Risiken Unternehmer jetzt kennen müssen. Cyber Security E-Book kostenlos herunterladen

Digitale Registrierung und Fristenfragen

Wesentliche und wichtige Einrichtungen sowie Domänennamen-Registrierungsdienste müssen sich über den Bereich „NIS2-Services“ im Unternehmensserviceportal (USP) registrieren. Handelnde Personen benötigen dafür eine ID Austria.

Abgefragt werden sieben Kernangaben, zu denen neben dem Sektor und Niederlassungen auch Größenwerte und gegebenenfalls IP-Adressbereiche gehören. Bestimmte Änderungen müssen binnen zwei Wochen, andere innerhalb von drei Monaten nachgemeldet werden.

Bezüglich des genauen Fristendes kursieren unterschiedliche behördliche Angaben: Während das USP und das zuständige Bundesamt den 1. Januar 2027 angeben, nennen behördliche FAQs den 31. Dezember 2026. Unter Berücksichtigung von Feiertagsregelungen endet die Spanne spätestens am 4. Januar 2027. Fachleute raten daher zu einer Registrierung noch vor dem Jahreswechsel.

Eine verspätete oder wissentlich falsche Meldung kann mit Geldbußen von bis zu 50.000 Euro geahndet werden, im Wiederholungsfall drohen bis zu 100.000 Euro.

Anzeige

Da Cyberangriffe oft der Auslöser für meldepflichtige Sicherheitsvorfälle sind, wird eine proaktive Absicherung für Betriebe immer wichtiger. Experten erklären in diesem kostenlosen E-Book, wie Sie Sicherheitslücken ohne teure Investitionen schließen und Ihr Unternehmen schützen. Gratis-Ratgeber für IT-Sicherheit sichern

Pflichten der Geschäftsleitung und Sanktionen

Die Vorgaben verlangen eine umfassende Risikoanalyse, die Technologie, Personal, Standorte sowie die IT-Lieferkette abdeckt. Ausgleichsmaßnahmen müssen mindestens einmal jährlich geprüft werden. Binnen zwölf Monaten ab Beginn der Registrierungspflicht – bis zum 1. Oktober 2027 – ist eine Selbstdeklaration abzugeben. Unabhängige Überprüfungen sind frühestens ab dem 1. Oktober 2028 vorgesehen.

Die Verantwortung liegt direkt bei den Führungsgremien: Leitungsorgane müssen Sicherheitsmaßnahmen genehmigen, deren Umsetzung überwachen und entsprechende Schulungen durchlaufen. Bei Pflichtverletzungen drohen wesentlichen Einrichtungen Strafen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.

Für wichtige Einrichtungen liegt der Rahmen bei bis zu 7 Millionen Euro oder 1,4 Prozent des Vorjahresumsatzes, wobei jeweils der höhere Betrag gilt. Zudem können Behörden bei anhaltend unwirksamen Maßnahmen leitenden Personen die Ausübung ihrer Funktion vorübergehend untersagen lassen.

Disclaimer...

de | wirtschaft | 70218910 |