Häufige Fragen
Die Fragen, die uns zum NISG 2026 und zum Betroffenheitscheck am häufigsten begegnen — kurz beantwortet, mit Verweis auf die Bestimmung und auf die Seite, die das Thema ausführt.
Fällt mein Unternehmen überhaupt unter das NISG 2026?
Das hängt an zwei Merkmalen: an Ihrer Tätigkeit nach den Anlagen 1 oder 2 des Gesetzes und an Ihrer Unternehmensgröße nach § 25. Beides muss zusammenkommen — außer in den Fällen, die § 24 größenunabhängig erfasst, etwa qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter oder Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste. Die Schritte im Einzelnen führt Wer ist vom NISG 2026 betroffen? aus. Der Betroffenheitscheck geht sie mit Ihnen durch und nennt am Ende die Paragraphen, auf denen das Ergebnis beruht.
Was unterscheidet eine wesentliche von einer wichtigen Einrichtung?
Wesentliche Einrichtungen definiert § 24 Abs. 1, wichtige § 24 Abs. 2. Vereinfacht: Für die wesentliche Einrichtung braucht es eine Tätigkeit der Anlage 1 und ein großes Unternehmen nach § 25 Abs. 2, für die wichtige genügen beide Anlagen und ein mittleres Unternehmen. Eine Ausnahme nennt § 24 Abs. 1 Z 2: Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher Kommunikationsdienste sind schon als mittleres Unternehmen wesentlich. Der Pflichtenkatalog der §§ 29 bis 35 ist für beide Klassen weitgehend gleich. Unterschiede gibt es beim Nachweis nach § 33, bei der Aufsicht (§§ 38 und 39) und beim Strafrahmen (§ 45). „Wichtig“ ist deshalb keine Entwarnung — es beschreibt vor allem, wie die Behörde tätig wird.
Mein Sektor steht in Anlage 1 — bin ich damit automatisch betroffen?
Nein. Die Anlagen 1 und 2 sind Tabellen aus Sektor, Teilsektor und Art der Einrichtung, und maßgeblich ist immer die dritte Spalte: Sie beschreibt die konkrete Tätigkeit, meist über einen Verweis auf ein Fachgesetz oder eine EU-Verordnung. Der Sektorname allein entscheidet nichts. Welche Tätigkeit gemeint ist und wie die Größenschwellen des § 25 dazukommen, steht auf Wer ist vom NISG 2026 betroffen?
Gilt das NISG 2026 auch für Unternehmen mit Sitz im Ausland?
Das NISG 2026 knüpft nach § 28 grundsätzlich an die Niederlassung in Österreich an. Für Telekom- und bestimmte digitale Dienste stellt § 28 Abs. 2 stattdessen auf die Erbringung der Dienste beziehungsweise auf die Hauptniederlassung ab. Der Check fragt beides ab. Die Einzelheiten stehen auf Wer ist vom NISG 2026 betroffen? unter „Wo das NISG 2026 zurücktritt“.
Was kostet der Betroffenheitscheck, und muss ich mich anmelden?
Der Check ist kostenlos und verlangt weder Konto noch Anmeldung. Sie beantworten die Fragen und sehen das Ergebnis sofort im Browser. Eine E-Mail-Adresse brauchen Sie nur, wenn Sie zusätzlich den PDF-Report anfordern möchten — für das Ergebnis selbst nicht.
Was passiert mit meinen Antworten?
Keine Antworten und keine Ergebnisse verlassen Ihren Browser, bevor Sie den Report anfordern.
Der Check läuft als WebAssembly-Anwendung in Ihrem Browser und rechnet dort. Es gibt
keinen Analyse- oder Tracking-Code. Ihr Zwischenstand wird lokal in Ihrem Browser
gesichert, damit ein versehentlich geschlossener Tab nichts kostet, und
Teilen-Links tragen den Stand ausschließlich im Fragment hinter dem #
— diesen Teil einer Adresse übertragen Browser nicht an den Server. Erst wenn Sie
den PDF-Report ausdrücklich anfordern, werden Ihre Angaben übermittelt. Was dabei zu
welchem Zweck verarbeitet wird, steht in der
Datenschutzerklärung.
Was ist der PDF-Report, und wie bekomme ich ihn?
Der Report fasst Ihr Ergebnis samt Begründung, den einschlägigen Bestimmungen und den für Sie geltenden Fristen in einem PDF zusammen. Sie fordern ihn am Ende des Checks mit Ihrer E-Mail-Adresse an und erhalten zunächst eine Bestätigungsmail: Erst wenn Sie darin die Anforderung bestätigen, versenden wir den Report — dieser Schritt ist ein Double-Opt-in und stellt sicher, dass niemand fremde Adressen einträgt. Der Bestätigungslink gilt 14 Tage. Ohne Bestätigung wird Ihre Anfrage danach automatisch gelöscht und es wird kein Report versendet. Jede E-Mail trägt einen Abmeldelink, mit dem Sie Ihre Einwilligung jederzeit widerrufen können.
Welche Pflichten kommen auf betroffene Einrichtungen zu?
Der Pflichtenkatalog steht in den §§ 29 bis 35: Registrierung bei der Cybersicherheitsbehörde (§ 29), Verantwortung der Leitungsorgane und Schulungen (§ 31), Risikomanagementmaßnahmen (§ 32), Nachweis ihrer Wirksamkeit (§ 33) sowie die Meldung erheblicher Cybersicherheitsvorfälle (§§ 34 und 35). Für TLD-Namenregister und Domänennamen-Registrierungsdienste kommt § 30 hinzu. Alle diese Bestimmungen führt Welche Pflichten das NISG 2026 bringt im Einzelnen aus, die zentralen Absätze im Gesetzeswortlaut.
Bis wann muss ich mich registrieren?
§ 29 Abs. 3 verlangt die Registrierung innerhalb von drei Monaten ab Inkrafttreten des Gesetzes. Daraus errechnen sich die beiden Daten, die üblicherweise genannt werden — der 1. Oktober 2026 für das Inkrafttreten und der 31. Dezember 2026 für die Registrierung. Im Gesetzestext steht keines von beiden. Wer erst später in den Anwendungsbereich hineinwächst, hat sich ehestmöglich, in jedem Fall aber innerhalb von drei Monaten ab Erfüllung der Voraussetzungen zu registrieren. Die Herleitung jedes Datums und alle laufenden Fristen — darunter die 24- und 72-Stunden-Fristen des § 34 Abs. 2 — stehen auf Fristen im NISG 2026.
Was passiert bei Verstößen?
Verstöße sind verwaltungsstrafbewehrt. Verhängt werden die Strafen nach § 44 Abs. 1 von den Bezirksverwaltungsbehörden. § 45 staffelt den Rahmen nach der Einstufung — für wesentliche Einrichtungen (Abs. 2) liegt die Obergrenze bei 10 Millionen Euro oder 2 % des gesamten weltweiten Jahresumsatzes des Unternehmens, dem die Einrichtung angehört, für wichtige (Abs. 3) bei 7 Millionen Euro oder 1,4 % dieses Umsatzes, wobei jeweils der höhere der beiden Beträge zählt. Der Katalog des Abs. 4, zu dem auch die verspätete Registrierung gehört, reicht bis 50 000 Euro und im Wiederholungsfall bis 100 000 Euro. Für Stellen der öffentlichen Verwaltung gilt § 46 gesondert: Dort tritt an die Stelle der Geldstrafe ein Feststellungsbescheid samt Veröffentlichung. Die Absätze im Wortlaut stehen auf Strafen nach dem NISG 2026.
Gilt das NISG 2026 auch für meine Tochtergesellschaften?
Beurteilt wird jede Gesellschaft für sich. Für die Größe nach § 25 sind Partner- und verbundene Unternehmen grundsätzlich mitzuzählen. § 25 Abs. 4 lässt eine Ausnahme zu, wenn die Einrichtung in Bezug auf ihre Netz- und Informationssysteme organisatorisch, technisch und operativ unabhängig ist — alle drei Merkmale müssen zutreffen. Töchter mit eigenen IT- oder Sektorleistungen prüfen Sie deshalb am besten separat. Näheres auf Wer ist vom NISG 2026 betroffen?
Ich bin Zulieferer eines betroffenen Unternehmens — gilt das NISG 2026 für mich?
Nicht allein deshalb. Ob das NISG 2026 für Sie gilt, hängt an Ihrer eigenen Tätigkeit nach den Anlagen 1 oder 2 und an Ihrer Größe nach § 25 — nicht daran, wen Sie beliefern. Ihr Kunde muss allerdings nach § 32 Abs. 4 lit. d die Sicherheit seiner Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern in seine Risikomanagementmaßnahmen einbeziehen. Was § 32 verlangt, steht auf Welche Pflichten das NISG 2026 bringt. Ob Sie selbst erfasst sind, klärt Wer ist vom NISG 2026 betroffen? — und der Betroffenheitscheck.
Ersetzt der Check eine Rechtsberatung?
Nein. Das Ergebnis ist eine Selbsteinschätzung auf Basis Ihrer eigenen Angaben und ersetzt keine Rechtsberatung. Die Cybersicherheitsbehörde stuft Einrichtungen nach § 26 aus den dort genannten Gründen mit Bescheid ein. Ergeht ein solcher Bescheid, gilt dessen Einstufung. Der Check zeigt Ihnen, welche Bestimmungen einschlägig sind und wo Sie im Gesetz nachlesen — die verbindliche Einordnung im Einzelfall bleibt Sache Ihrer Rechtsberatung.
Noch offen? Der Überblick über das NISG 2026 ordnet das Gesetz als Ganzes ein. Die Detailseiten führen Betroffenheit, Pflichten, Fristen und Strafen aus.