Zum Inhalt springen

NIS2 in Österreich: Ab wann gilt was? Alle Fristen 2026

Blaues Schutzschild als Sinnbild für die NIS2-Fristen des NISG 2026 in Österreich

NIS2 gilt in Österreich ab 1. Oktober 2026. An diesem Tag tritt das NISG 2026 in Kraft. Wer betroffen ist, muss sich bis 31. Dezember 2026 registrieren, ab dem ersten Tag Vorfälle melden und bis 30. September 2027 eine Selbstdeklaration abgeben. Hier stehen die Termine der Reihe nach, was bei der Registrierung abgefragt wird und was ein Betrieb in welchem Monat realistisch erledigen kann.

NIS2 Österreich: ab wann und warum erst jetzt

Die NIS-2-Richtlinie der EU wurde laut nis.gv.at am 14. Dezember 2022 verabschiedet und trat am 16. Jänner 2023 in Kraft. Die Mitgliedstaaten hatten bis 17. Oktober 2024 Zeit für die Umsetzung. Österreich hat diese Frist nicht gehalten. Das Umsetzungsgesetz, das Netz- und Informationssystemsicherheitsgesetz 2026, wurde am 23. Dezember 2025 als BGBl. I Nr. 94/2025 kundgemacht. Nach § 51 tritt es neun Monate nach der Kundmachung mit dem nächsten Monatsersten in Kraft, also am 1. Oktober 2026. Ab dann sind Risikomanagementmaßnahmen, Meldepflichten und Aufsicht geltendes Recht.

DatumWas passiert
14. Dezember 2022NIS-2-Richtlinie verabschiedet
17. Oktober 2024Frist für die Umsetzung in nationales Recht, in Österreich versäumt
23. Dezember 2025Kundmachung des NISG 2026 im Bundesgesetzblatt
1. Oktober 2026Inkrafttreten, Beginn der Registrierungsfrist, Meldepflichten gelten
31. Dezember 2026Ende der Registrierungsfrist (drei Monate nach Inkrafttreten)
30. September 2027Selbstdeklaration an die Cybersicherheitsbehörde (laut WKO)
ab 1. Oktober 2028frühestens Aufforderung zum Nachweis durch eine unabhängige Stelle

NISG 2026 Registrierung: bis 31. Dezember 2026 über das USP

Nach § 29 müssen sich wesentliche und wichtige Einrichtungen innerhalb von drei Monaten ab Inkrafttreten bei der Cybersicherheitsbehörde registrieren, also zwischen 1. Oktober und 31. Dezember 2026. Wer erst später betroffen wird, etwa weil er über die Größenschwelle wächst, hat ab diesem Zeitpunkt drei Monate Zeit. Die Registrierung läuft laut WKO elektronisch über das Unternehmensserviceportal (USP). Es kommt kein Bescheid und keine Aufforderung. Jeder Betrieb prüft selbst, ob er betroffen ist, und jede juristische Person registriert sich einzeln, auch innerhalb eines Konzerns. Ob Ihr Betrieb überhaupt in einem der 18 Sektoren tätig ist, steht im Artikel zu den betroffenen Sektoren nach Anlage 1 und 2.

Welche Angaben bei der Registrierung nötig sind

§ 29 Abs. 2 zählt sieben Punkte auf:

  • Name der Einrichtung
  • Anschrift und aktuelle Kontaktdaten, gegebenenfalls ein benannter Vertreter
  • Sektor, Teilsektor und Art der Einrichtung nach Anlage 1 oder 2
  • EU-Mitgliedstaaten, in denen Dienste erbracht werden
  • gegebenenfalls die IP-Adressbereiche; laut WKO sind nur statische öffentliche Bereiche gemeint
  • Anschrift der Hauptniederlassung und weiterer Niederlassungen in der EU
  • Angaben zu den Schwellenwerten und ob es sich um eine wesentliche oder wichtige Einrichtung handelt

Änderungen bei Name, Kontaktdaten, Sektor, Mitgliedstaaten und IP-Bereichen sind innerhalb von zwei Wochen zu melden, Änderungen bei Niederlassungen und Schwellenwerten innerhalb von drei Monaten. Die technischen Angaben, vor allem die IP-Adressbereiche, stellen wir als IT-Betreuer für Sie zusammen. Wer die Registrierung versäumt, riskiert laut WKO eine Strafe bis 50.000 Euro, im Wiederholungsfall bis 100.000 Euro.

Meldefristen bei Vorfällen: 24 Stunden, 72 Stunden, ein Monat

Ab 1. Oktober 2026 ist jeder erhebliche Cybersicherheitsvorfall nach § 34 dem zuständigen CSIRT zu melden, in drei Stufen:

FristWas zu liefern ist
innerhalb von 24 Stunden nach KenntnisFrühwarnung, mit Angabe, ob ein rechtswidriger Angriff vermutet wird oder grenzüberschreitende Auswirkungen möglich sind
innerhalb von 72 Stunden nach KenntnisMeldung mit erster Bewertung von Schweregrad und Auswirkungen, gegebenenfalls Kompromittierungsindikatoren
spätestens einen Monat nach der MeldungAbschlussbericht mit Beschreibung, Ursache, Abhilfemaßnahmen und grenzüberschreitenden Auswirkungen

Auf Ersuchen des CSIRT ist zusätzlich ein Zwischenbericht fällig. Dauert der Vorfall nach einem Monat noch an, ersetzt ein Fortschrittsbericht vorerst den Abschlussbericht. Die Fristen laufen laut WKO auch am Wochenende. Außerdem müssen Sie die Empfänger Ihrer Dienste unverzüglich informieren, wenn der Vorfall den Dienst beeinträchtigt. Aus unserer Erfahrung ist die Frühwarnung das eigentliche Problem: 24 Stunden sind schnell vorbei, wenn erst am Montag jemand merkt, dass am Freitagabend etwas passiert ist. Meldeweg, Kontaktdaten und eine Vorlage für die Frühwarnung gehören deshalb vor dem 1. Oktober festgelegt.

Selbstdeklaration bis 30. September 2027, Nachweis ab 2028

Nach § 33 Abs. 1 haben Einrichtungen innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht eine Selbstdeklaration an die Cybersicherheitsbehörde zu übermitteln, mit Angaben zu den umgesetzten Risikomanagementmaßnahmen, den genutzten Netz- und Informationssystemen, der Sicherheit der Lieferkette und den Ergebnissen der Risikoanalyse. Laut WKO ist das bis 30. September 2027 zu erledigen, über ein Formular im USP.

Der Nachweis durch eine unabhängige Stelle kommt erst danach. Die erste Aufforderung dazu darf laut § 33 Abs. 2 frühestens zwei Jahre nach Inkrafttreten kommen, also ab Oktober 2028. Nach der Aufforderung bleiben zwei Jahre für den Nachweis der technischen, operativen und organisatorischen Umsetzung. Für den organisatorischen und operativen Teil genügen auch gültige Zertifikate, laut WKO etwa ISO 27001, wenn der Geltungsbereich die ganze Einrichtung abdeckt. Wesentliche Einrichtungen müssen diesen Teil binnen zwei Monaten nach Aufforderung nachweisen.

Plan in Monaten: was bis wann realistisch zu tun ist

Die Fristen sind gestaffelt, und das kann man nutzen. Ein Plan, der für die meisten mittleren Betriebe in Oberösterreich passt:

  • Bis Ende September 2026: Betroffenheit klären und schriftlich festhalten, Verantwortliche und Stellvertretung benennen, USP-Zugang prüfen. Wer das noch nicht getan hat, nimmt am besten unseren NIS2-Betroffenheitscheck.
  • Oktober bis Dezember 2026: Registrierung im USP abschicken. Meldeweg für Vorfälle festlegen: wer entscheidet, wer meldet ans CSIRT, wer informiert Kunden. Kontaktliste auch auf Papier. Parallel die Gap-Analyse starten, damit klar ist, welche der zehn Maßnahmenbereiche aus § 32 schon erfüllt sind.
  • Jänner bis Juni 2027: Technische Lücken schließen. In der Praxis sind das meist Multi-Faktor-Authentifizierung für alle Zugänge von außen, vom Netz getrennte Backups mit getestetem Wiederherstellen, geregeltes Patch-Management, eine Firewall mit Netzsegmentierung, Protokollierung und Monitoring. Dazu Lieferanten bewerten und Sicherheitsanforderungen in Verträge aufnehmen. Die Geschäftsführung muss in dieser Zeit an einer Cybersicherheitsschulung für Leitungsorgane teilnehmen, das verlangt § 31.
  • Juli bis September 2027: Risikoanalyse aktualisieren, Dokumentation vervollständigen und die Selbstdeklaration im USP ausfüllen.
  • Ab 2028: Wirksamkeit der Maßnahmen regelmäßig prüfen und die Unterlagen so führen, dass ein Nachweis gegenüber einer unabhängigen Stelle ohne Hektik möglich ist.

Das ist weniger Arbeit, als viele befürchten, wenn die Grundlagen schon stehen. Wer noch einen einzelnen Server unter dem Schreibtisch und ein Backup auf der USB-Platte hat, braucht für den Block Jänner bis Juni eher mehr Zeit. Wie wir die Technik umsetzen, steht auf der Seite zur technischen Umsetzung von NIS2.

Alle Angaben in diesem Artikel stammen aus dem Gesetzestext und den Informationen der WKO und ersetzen keine Rechtsberatung. Ob und wie die Fristen für Ihren Betrieb gelten, ist im Einzelfall zu prüfen. Einen Überblick über unsere NIS2-Leistungen finden Sie auf der NIS2-Übersichtsseite, einen Termin vereinbaren Sie über die Kontaktseite.

Sprechen wir über Ihr Vorhaben

Das erste Gespräch ist unverbindlich. Wir kommen auch gern zu Ihnen in den Betrieb.