Fristen im NISG 2026

Der Zeitplan des NISG 2026 ist an einem einzigen Punkt aufgehängt: dem Inkrafttreten. Von dort laufen die Registrierungsfrist, die Selbstdeklaration und die erste mögliche Aufforderung zum Nachweis. Die beiden Daten, die dabei am häufigsten genannt werden — der 1. Oktober 2026 und der 31. Dezember 2026 — stehen so allerdings in keinem Paragraphen. Sie sind aus Fristenregeln errechnet. Diese Seite nennt für jede Zeile, woher sie kommt.

Der Zeitplan im Überblick

Im Gesetz bedeutet: die Frist steht so im Text der genannten Bestimmung. Abgeleitet bedeutet: sie ist aus einer Fristenregel errechnet — das Datum selbst steht in keinem Paragraphen.

Termin Was Grundlage
23.12.2025 Kundmachung des Gesetzes Im Gesetz: Ausgabedatum des BGBl. I Nr. 94/2025.
01.10.2026 Inkrafttreten des Gesetzes: §§ 2 bis 45, § 46 Abs. 1, §§ 47 bis 50 sowie die Anlagen 1 und 2 Abgeleitet aus § 51 Abs. 2: neun Monate ab Kundmachung, dann der nächstfolgende Monatserste. 23.12.2025 + neun Monate = 23.09.2026 → 01.10.2026.
ab 01.10.2026 Governance und Schulung (§ 31), Risikomanagementmaßnahmen (§ 32), Meldepflicht bei erheblichen Vorfällen (§ 34) Abgeleitet: gelten mit dem Inkrafttreten, ohne eigene Übergangsfrist.
bis 31.12.2026 Registrierung im Register der Einrichtungen Abgeleitet aus § 29 Abs. 3 erster Satz: drei Monate ab Inkrafttreten. Rechnerisch endet die Frist am 01.01.2027. Wir nennen bewusst den 31.12.2026, damit sie auch bei strengerer Berechnung gewahrt bleibt.
3 Monate ab Erfüllung Registrierung für später betroffene Einrichtungen Im Gesetz: § 29 Abs. 3 zweiter Satz, gerechnet ab Erfüllung der jeweiligen Voraussetzungen.
2 Wochen bzw. 3 Monate Meldung von Änderungen der registrierten Angaben Im Gesetz: § 29 Abs. 4 — ehestmöglich, spätestens aber zwei Wochen für die Angaben nach Abs. 2 Z 1 bis 5 und drei Monate für jene nach Z 6 und 7, jeweils ab dem Tag der Änderung.
24 h / 72 h / 1 Monat Frühwarnung, Meldung und Abschlussbericht bei erheblichen Vorfällen Im Gesetz: § 34 Abs. 2 Z 1, 2 und 4 — laufend ab Inkrafttreten, gerechnet ab Kenntnisnahme des Vorfalls beziehungsweise ab der Meldung. Für Vertrauensdiensteanbieter gilt nach dem Schlussteil des Abs. 2 auch für die Meldung nach Z 2 die 24-Stunden-Grenze.
bis 30.09.2027 Selbstdeklaration gegenüber der Cybersicherheitsbehörde Abgeleitet aus § 33 Abs. 1: zwölf Monate nach Eintritt der Registrierungspflicht nach § 29 Abs. 2, für bestehende Einrichtungen also ab dem Inkrafttreten am 01.10.2026. Rechnerisch der 01.10.2027, wir nennen den 30.09.2027, damit die Frist auch bei einer strengeren Berechnung gewahrt bleibt.
frühestens 01.10.2028 früheste Aufforderung der Behörde, die Umsetzung durch eine unabhängige Stelle nachzuweisen Abgeleitet aus § 33 Abs. 2 letzter Satz: frühestens nach Ablauf von zwei Jahren ab Inkrafttreten.
2 Monate bzw. 2 Jahre ab Aufforderung Nachweis der Umsetzung Im Gesetz: § 33 Abs. 2 — zwei Monate für die operative und organisatorische Umsetzung bei wesentlichen Einrichtungen, sonst zwei Jahre.

Warum der 1. Oktober 2026?

Das Gesetz nennt kein Datum. § 51 Abs. 1 und 2 knüpfen das Inkrafttreten an den Ablauf von neun Monaten nach der Kundmachung, und zwar mit dem nächstfolgenden Monatsersten. Kundgemacht wurde das NISG 2026 am 23. Dezember 2025 als BGBl. I Nr. 94/2025. Neun Monate später ist der 23. September 2026. Der nächstfolgende Monatserste ist damit der 1. Oktober 2026. Zu diesem Zeitpunkt treten das Inhaltsverzeichnis, die Gliederungsüberschriften, die §§ 2 bis 45, § 46 Abs. 1, die §§ 47 bis 50 sowie die Anlagen 1 und 2 in Kraft — also der gesamte Pflichtenkatalog. § 51 Abs. 1, selbst als Verfassungsbestimmung erlassen, setzt § 1 und § 46 Abs. 2 nach derselben Regel in Kraft und lässt gleichzeitig § 1 des Vorgängergesetzes NISG außer Kraft.

Vorbereitend geht schon vorher etwas: Nach § 51 Abs. 3 dürfen Verordnungen auf Grundlage des Gesetzes bereits ab dem auf die Kundmachung folgenden Tag erlassen werden, in Kraft gesetzt aber frühestens mit dem Gesetz selbst. Nach Abs. 4 sind ab demselben Tag die Maßnahmen zu setzen, die eine zeitgerechte Aufgabenwahrnehmung durch die Cybersicherheitsbehörde ermöglichen.

Warum der 31. Dezember 2026?

Auch dieses Datum ist gerechnet. § 29 Abs. 3 bindet die Registrierung an das Inkrafttreten:

§ 29 Abs. 3:

„Die Registrierung gemäß Abs. 2 hat innerhalb von drei Monaten ab Inkrafttreten dieses Bundesgesetzes zu erfolgen. Einrichtungen, die erst nach diesem Zeitpunkt als wesentliche oder wichtige Einrichtungen gelten oder erst nach diesem Zeitpunkt Domänennamen-Registrierungsdienste erbringen, haben sich ehestmöglich, in jedem Fall aber innerhalb von drei Monaten ab Erfüllung der jeweiligen Voraussetzungen, zu registrieren.“

Drei Monate ab dem 1. Oktober 2026 enden rechnerisch mit dem 1. Jänner 2027. Wir nennen trotzdem den 31. Dezember 2026: Der Unterschied beträgt einen Tag, und wer diesen Tag einhält, wahrt die Frist auch bei jeder strengeren Berechnung. Der zweite Satz des Absatzes gilt allen, die später hineinwachsen — für sie laufen die drei Monate nicht ab dem Inkrafttreten, sondern ab dem Tag, an dem sie die Voraussetzungen erfüllen.

Die Fristen, die laufend gelten

Zwei Pflichten haben keine Stichtage, sondern Reaktionszeiten. Die erste ist die Änderungsmeldung nach § 29 Abs. 4: zwei Wochen für Name, Anschrift und Kontaktdaten, Sektor, Teilsektor und Art der Einrichtung, die Mitgliedstaaten, in denen Dienste erbracht werden, und die IP-Adressbereiche. Drei Monate gelten für die Angaben zu den Niederlassungen sowie zu Schwellenwerten und Einstufung. In beiden Fällen verlangt das Gesetz die Meldung ehestmöglich und setzt die Zeitspanne nur als äußerste Grenze. Die zweite ist die Vorfallsmeldung nach § 34 Abs. 2:

§ 34 Abs. 2 Z 1, 2 und 4:

„Für die Zwecke der Meldung gemäß Abs. 1 haben die betroffenen Einrichtungen dem CSIRT Folgendes zu übermitteln: […] unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme des erheblichen Cybersicherheitsvorfalls, eine Frühwarnung […] unverzüglich, in jedem Fall aber innerhalb von 72 Stunden nach Kenntnisnahme des erheblichen Cybersicherheitsvorfalls, eine Meldung über den Cybersicherheitsvorfall […] spätestens einen Monat nach Übermittlung der Meldung des Cybersicherheitsvorfalls gemäß Z 2 einen Abschlussbericht […]“

Die 24 und die 72 Stunden sind Obergrenzen, keine Regelfälle: Das Gesetz verlangt die Übermittlung unverzüglich und zieht die Stundenangabe nur als äußerste Grenze ein. Beide laufen ab Kenntnisnahme des Vorfalls — nicht ab dessen Eintritt und nicht ab dem Abschluss der Analyse.

Eine Ausnahme macht der Schlussteil des Abs. 2 für Vertrauensdiensteanbieter — ihre Meldung nach Z 2 ist ebenfalls binnen 24 Stunden zu erstatten, soweit der Vorfall die Erbringung ihrer Vertrauensdienste betrifft:

§ 34 Abs. 2 Schlussteil:

„Abweichend von Z 2 unterrichtet ein Vertrauensdiensteanbieter das CSIRT in Bezug auf erhebliche Cybersicherheitsvorfälle, die sich auf die Erbringung seiner Vertrauensdienste auswirken, unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme des erheblichen Cybersicherheitsvorfalls.“

Dauert der Vorfall bei Fälligkeit noch an, tritt zunächst ein Fortschrittsbericht an die Stelle des Abschlussberichts (Z 5). Was im Einzelnen zu berichten ist — auch der Zwischenbericht nach Z 3 —, führt Welche Pflichten das NISG 2026 bringt aus.

Offene Punkte im Zeitplan

Nicht jede Frist lässt sich heute auf den Tag genau angeben. Offen sind die Verordnungen, die § 32 Abs. 5 (nähere Anforderungen an die Risikomanagementmaßnahmen) und § 35 Abs. 3 (weitere Kriterien für die Erheblichkeit) vorsehen, sowie der konkrete Kanal, über den registriert und gemeldet wird.

Bis dahin gilt: Die Registrierung ist der erste harte Termin, und die Vorarbeiten für § 32 brauchen erfahrungsgemäß länger als das Ausfüllen eines Registerformulars.

Ob Sie überhaupt betroffen sind, klärt Wer ist vom NISG 2026 betroffen? — der Check nennt Ihnen zusätzlich die Fristen, die für Ihr konkretes Ergebnis gelten. Zurück zum Überblick über das NISG 2026.