NISG 2026 im Überblick

Das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) ist die österreichische Umsetzung der NIS-2-Richtlinie (EU-Richtlinie 2022/2555). Kundgemacht wurde es am 23. Dezember 2025 als BGBl. I Nr. 94/2025. In Kraft tritt es am 1. Oktober 2026 — ein Datum, das nicht im Gesetzestext steht, sondern sich aus der Fristenregel des § 51 errechnet. Diese Seite ordnet ein, worum es geht — die Detailseiten führen die einzelnen Bestimmungen aus.

Was regelt das NISG 2026?

Das Gesetz legt Maßnahmen für ein hohes Cybersicherheitsniveau fest, in erster Linie für wesentliche und wichtige Einrichtungen. § 2 zählt dafür 18 Sektoren auf — von Energie, Verkehr und Bankwesen über Gesundheitswesen, Trinkwasser und digitale Infrastruktur bis zu Abfallbewirtschaftung, Lebensmitteln und Forschung. Welche Tätigkeiten innerhalb dieser Sektoren gemeint sind, steht in den Anlagen 1 und 2 des Gesetzes.

Vollzogen wird das NISG 2026 von der Cybersicherheitsbehörde — das ist nach § 3a das Bundesamt für Cybersicherheit. Sie führt das Register der Einrichtungen (§ 29), erhält über die Computer Security Incident Response Teams (CSIRTs) die Vorfallsmeldungen (§ 34) und übt die Aufsicht aus (§§ 38 und 39).

Das Gesetz gilt nicht für alle Unternehmen. Ob es Sie trifft, hängt an zwei Merkmalen: an Ihrer Tätigkeit nach den Anlagen 1 oder 2 und an Ihrer Unternehmensgröße nach § 25. Für einige Dienste — etwa qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter und Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste — gilt das Gesetz größenunabhängig.

Wer ist betroffen?

Das NISG 2026 kennt zwei Klassen. Wesentliche Einrichtungen definiert § 24 Abs. 1, wichtige § 24 Abs. 2. Vereinfacht: Für die wesentliche Einrichtung braucht es eine Tätigkeit der Anlage 1 und ein großes Unternehmen nach § 25 Abs. 2, für die wichtige genügen beide Anlagen und ein mittleres Unternehmen. Eine Ausnahme nennt § 24 Abs. 1 Z 2: Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher Kommunikationsdienste sind schon als mittleres Unternehmen wesentlich. Der Pflichtenkatalog der §§ 29 bis 35 gilt für beide. Unterschiede gibt es beim Nachweis nach § 33, bei der Aufsicht (§§ 38 und 39) und beim Strafrahmen (§ 45).

Beide Absätze haben weitere Ziffern, die unabhängig von der Größe greifen, und nach § 26 hat die Cybersicherheitsbehörde einzelne Einrichtungen der in den Anlagen 1 oder 2 genannten Art aus den in § 26 Abs. 3 genannten Gründen unabhängig von ihrer Größe mit Bescheid einzustufen. Umgekehrt nimmt § 24 Abs. 6 Teile der öffentlichen Verwaltung aus, und § 24 Abs. 7 stellt Einrichtungen im Anwendungsbereich des Digital Operational Resilience Act (DORA, EU-Verordnung 2022/2554) unter dessen Vorrang. Wer ist vom NISG 2026 betroffen? geht die Sektoren, die Ziffern und die Größenschwellen im Einzelnen durch.

Welche Pflichten kommen?

Die Pflichten stehen im 2. Abschnitt des 3. Hauptstücks, in den §§ 29 bis 35:

Welche Pflichten das NISG 2026 bringt führt jede dieser Bestimmungen im Einzelnen aus — §§ 29, 31, 32 und 34 mit dem Gesetzeswortlaut.

Fristen und Strafen

Zwei Daten prägen den Zeitplan. Beide stehen so nicht im Gesetzestext — sie sind aus den Fristenregeln errechnet:

Wer erst später in den Anwendungsbereich wächst, hat sich nach § 29 Abs. 3 ehestmöglich, in jedem Fall aber innerhalb von drei Monaten ab Erfüllung der Voraussetzungen zu registrieren. Verstöße gegen die Pflichten sind verwaltungsstrafbewehrt. Die Strafbestimmungen stehen im 5. Hauptstück (§§ 44 bis 46), für Stellen der öffentlichen Verwaltung gilt § 46 gesondert.

Wie sich beide Daten errechnen und welche Fristen laufend gelten, führt Fristen im NISG 2026 aus, die Tatbestände und Beträge Strafen nach dem NISG 2026.