NIS-2 – Umsetzung startet
NISG 2026 und neues Bundesamt für Cybersicherheit
Am 1. Oktober 2026 tritt das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) in Kraft, mit dem die NIS-2-Richtlinie umgesetzt wird. Das Gesetz enthält neben Vorgaben zur Erhöhung des Niveaus der Cybersicherheit in Österreich auch Bestimmungen, die die Gründung eines dem Bundesministerium für Inneres nachgeordneten Bundesamtes für Cybersicherheit vorsehen.
Auf der Website des Bundesamtes für Cybersicherheit werden ab 1. Oktober 2026 Informationen rund um die neue Behörde und das zugrunde liegende Gesetz zur Verfügung stehen. Diese betreffen vor allem die Erfüllung der gesetzlich festgelegten Pflichten.
Neue USP-Anwendung "NIS2 Services"
Ab 1. Oktober 2026 wird darüber hinaus im Unternehmensserviceportal (USP) die Anwendung "NIS2 Services" bereitgestellt, mithilfe derer die bereits zum Inkrafttreten des NISG 2026 (1. Oktober 2026) geltenden Pflichten erfüllt werden können. Diese ermöglicht die Registrierung und Meldung erheblicher Cybersicherheitsvorfälle. Die Registrierung hat initial bis zum 1. Jänner 2027 zu erfolgen. Die fristgerechte Abgabe von Meldungen ist mit Inkrafttreten des Gesetzes verpflichtend und ab diesem Zeitpunkt möglich.
Vorbereitung zur Erfüllung initialer Pflichten
In Vorbereitung kann schon jetzt sichergestellt werden, dass ein Zugang zum USP besteht und für die Erfüllung der Pflichten vorgesehene Nutzerinnen/Nutzer über eine ID Austria (id-austria.gv.at) verfügen. Weiters kann bereits überlegt werden, welche Personen die Berechtigung zur Durchführung von Registrierung oder Meldungsabgabe haben sollen. Rechtzeitige Vorkehrungen machen es möglich, ab Verfügbarkeit der Anwendung NIS2 Services im USP dementsprechende Verfahrensrechte zu verteilen (Verfahrensrechte verwalten). Zur Verfügung stehen
- die Rolle "NIS Gesamt", die sämtliche Berechtigungen umfasst, sowie
- die Einzelrollen "NIS Registrierung" und "NIS Meldung".
Wenn Personen außerhalb einer Organisation auf die NIS2 Services der betroffenen Einrichtung zugreifen können sollen, besteht zudem die Möglichkeit, entsprechende Vertretungsregelungen im USP einzurichten (Vollmachten vergeben).
Im Vorfeld könnten auch die für die Registrierung nötigen Daten gemäß § 29 Abs. 2 NISG 2026 – insbesondere § 25 NISG 2026 (Unternehmensgröße) – schon bereitgehalten oder ermittelt werden.
Achtung
Vorsicht vor größtenteils im Internet angebotenen "NISG-Betroffenheitsanalysen" oder ähnlichem – insbesondere bei der Bekanntgabe sensibler (Unternehmens-)Daten! Achten Sie stets auf die dahinterstehenden Betreiberinnen/Betreiber im Impressum und prüfen Sie generell Seriosität und Plausibilität von Leistungsversprechungen, wie etwa Zusagen zur Beurteilung der Einhaltung von Vorgaben, deren Spezifikationen noch nicht Teil des Rechtsbestandes sind.
Weiterführende Informationen
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG)
- FAQ: Fragen und Antworten zu NISG 2026 (→ WKO)
Für den Inhalt verantwortlich: USP-Redaktion