← Rechtslage

Kommt auf Sie zu31.12.2026 · § 29 Abs. 3 NISG 2026

NISG 2026: Registrierungsfrist Österreich (BfC)

Was gilt

Österreichs NIS2-Umsetzung verlangt von betroffenen Einrichtungen eine elektronische Registrierung bei der Cybersicherheitsbehörde — dem Bundesamt für Cybersicherheit (§ 3a Abs. 1 NISG 2026). Welche Angaben dazugehören, steht in § 29 Abs. 2 Z 1 bis 7: Name, Anschrift und Kontakt, Sektor und Einrichtungsart nach Anlage 1 oder 2, betroffene Mitgliedstaaten, IP-Adressbereiche.

Zur Frist gehört eine Ehrlichkeit, die man selten liest: Im Gesetz steht kein Datum. § 29 Abs. 3 sagt „innerhalb von drei Monaten ab Inkrafttreten dieses Bundesgesetzes“, und das Inkrafttreten ergibt sich aus § 51 als „neun Monate nach der Kundmachung mit dem nächstfolgenden Monatsersten“. Rechnet man von der Kundmachung am 23.12.2025, landet man beim 31.12.2026. Wir führen das Datum deshalb als Ableitung, nicht als Zitat.

Wer später erstmals unter das Gesetz fällt, hat ebenfalls drei Monate — gerechnet ab dem Zeitpunkt, zu dem die Voraussetzungen erfüllt sind. Änderungen an den gemeldeten Angaben sind je nach Angabe binnen zwei Wochen oder drei Monaten nachzuziehen (§ 29 Abs. 4).

Wen es betrifft

Wesentliche und wichtige Einrichtungen nach § 24 NISG 2026 sowie Domänennamen-Registrierungsdienste. Die Größenschwellen stehen in § 25: groß ab 250 Mitarbeitenden oder über 50 Mio. € Umsatz und über 43 Mio. € Bilanzsumme, mittel ab 50 Mitarbeitenden oder über 10 Mio. € in beiden Werten.

Fallbeispiel (fiktiv): Die deutsche Mutter, die österreichische Tochter

Ein deutscher Maschinenbauer hat eine Vertriebs- und Servicegesellschaft in Linz mit 70 Mitarbeitenden. In Deutschland ist die Betroffenheit nach BSIG geprüft und dokumentiert — für Österreich hat das bisher niemand getan, weil „die Konzernmutter das ja gemacht hat“.

Die österreichische Gesellschaft ist aber eigenständig zu beurteilen und registriert sich selbst. Wer das erst im Dezember bemerkt, muss Einstufung, Angaben und Meldeweg in wenigen Wochen zusammentragen — mit derselben Arbeit drei Monate früher wäre es ein Termin im Kalender gewesen.

Die Risiken, nüchtern eingeordnet

Verwaltungsstrafe für die verspätete Registrierung

Eine nicht fristgerechte oder unrichtige Registrierung ist mit Geldstrafe bis zu 50.000 € bedroht, im Wiederholungsfall bis zu 100.000 € (§ 45 Abs. 4 Z 1 NISG 2026). Verhängt wird sie von der Bezirksverwaltungsbehörde, nicht von der Cybersicherheitsbehörde (§ 44).

Die Registrierung ist nur der Anfang

Binnen zwölf Monaten nach Eintritt der Registrierungspflicht folgt eine strukturierte Selbstdeklaration zu den umgesetzten Maßnahmen (§ 33 Abs. 1). Wer erst zur Frist anfängt, hat die Maßnahmen dann noch nicht.

Leitungsorgane stehen persönlich in der Pflicht

Leitungsorgane haben die Maßnahmen sicherzustellen und zu beaufsichtigen und müssen selbst an Cybersicherheitsschulungen teilnehmen (§ 31 NISG 2026).

Ihre nächsten Schritte

  1. 01Betroffenheit je österreichischer Gesellschaft eigenständig prüfen (§§ 24, 25) und dokumentieren
  2. 02Angaben nach § 29 Abs. 2 zusammenstellen und eine dauerhaft erreichbare Kontaktstelle benennen
  3. 03Direkt danach mit den Maßnahmen nach § 32 beginnen — die Selbstdeklaration nach § 33 kommt zwölf Monate später

In Compliverse

Genau diese Schritte erzeugt der Kompass automatisch als Maßnahmen in Ihrem Plan — mit Fristen, Zuständigkeiten und Nachweisen.

Produkt-Klartext, kein Rechtsrat · Fallbeispiele sind fiktiv · Bußgeldrahmen laut Rechtsakt („bis zu“)