Cybersicherheit · Austria
Cybersicherheit — Austria (2026)
Österreich verfügt über ein umfassendes Cybersicherheitssystem, das auf EU-Recht basiert. Derzeit ist das NISG 2018 (das die NIS1-Richtlinie umsetzt) in Kraft, das etwa 1.000 benannte Betreiber kritischer Infrastrukturen abdeckt, und wird am 1. Oktober 2026 durch das NISG 2026 ersetzt, das die NIS2-Richtlinie umsetzt, nachdem Österreichs früherer Gesetzentwurf „NISG 2024“ im Juli 2024 vom Nationalrat abgelehnt worden war und gegen das Land ein EU-Vertragsverletzungsverfahren eingeleitet worden war. Darüber hinaus gelten branchenspezifische Vorschriften, insbesondere die unmittelbar anwendbare EU-DORA-Verordnung für den Finanzsektor (die seit dem 17. Januar 2025 von der FMA beaufsichtigt wird).
Primäres RahmenwerkGesetz über die Sicherheit von Netz- und Informationssystemen 2026 (NISG 2026, BGBl. I Nr. 94/2025) zur Umsetzung der EU-NIS2-Richtlinie (2022/2555); derzeit bleibt das NISG 2018 (NIS1) bis zum 1. Oktober 2026 in Kraft; die Aufsicht obliegt dem neu eingerichteten Bundesamt für Cybersicherheit (BACS), wobei CERT.at als nationales CSIRT fungiert
Kernpunkte
Das Netz- und Informationssystemsicherheitsgesetz 2026 wurde am 23. Dezember 2025 im Bundesgesetzblatt (BGBl. I Nr. 94/2025) verkündet und tritt am 1. Oktober 2026 in Kraft. Damit wird der Geltungsbereich von etwa 1.000 auf schätzungsweise etwa 4.000 mittlere und große Unternehmen in verschiedenen Branchen ausgeweitet, darunter Energie, Verkehr, Gesundheitswesen, digitale Infrastruktur, verarbeitendes Gewerbe, Telekommunikation und Glücksspiel.
Der ursprüngliche österreichische NISG-2024-Gesetzentwurf wurde am 3. Juli 2024 vom Nationalrat abgelehnt, wodurch Österreich die EU-Umsetzungsfrist für NIS2 am 17. Oktober 2024 verpasste und die Europäische Kommission ein Vertragsverletzungsverfahren einleitete, bevor Ende 2025 das Ersatzgesetz NISG 2026 verabschiedet wurde.
Mit dem NISG 2026 wird ein neues Bundesamt für Cybersicherheit (BACS) als Aufsichtsbehörde für die Registrierung von Einrichtungen, Audits und die Durchsetzung eingerichtet, während CERT.at weiterhin als nationales CSIRT fungiert, das über das Portal nis.gv.at rund um die Uhr (24/72) Meldungen über Vorfälle entgegennimmt.
Erhebliche Vorfälle müssen der NIS-Anlaufstelle innerhalb von 24 Stunden gemeldet werden (Frühwarnung); anschließend sind innerhalb von 72 Stunden eine detaillierte Meldung und innerhalb eines Monats ein Abschlussbericht vorzulegen, in dem die Grundursache, die Abhilfemaßnahmen und die grenzüberschreitenden Auswirkungen dargelegt werden – entsprechend Artikel 23 der NIS-2-Richtlinie.
Betroffene Unternehmen müssen sich bis zum 31. Dezember 2026 selbst bei BACS registrieren. Die Höchstbeträge der Bußgelder richten sich nach Artikel 34 der NIS2-Richtlinie: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für wesentliche Unternehmen und bis zu 7 Millionen Euro oder 1,4 % für wichtige Unternehmen, wobei eine persönliche Haftung sowie vorübergehende Verbote der Ausübung von Führungsaufgaben für Vorstandsmitglieder möglich sind.
Das EU-Gesetz über digitale Betriebsresilienz (Verordnung 2022/2554) gilt seit dem 17. Januar 2025 unmittelbar für nahezu alle österreichischen Finanzunternehmen, wobei die Finanzmarktaufsicht (FMA) als zuständige Behörde für das IKT-Risikomanagement, die Meldung von Vorfällen und die Aufsicht über kritische IKT-Drittanbieter fungiert.
Diese Seite ist eine Übersetzung, die lediglich der Übersichtlichkeit dient; die englische Fassung ist maßgebend und stellt keine Rechtsberatung dar.