Das österreichische Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026, BGBl. I Nr. 94/2025), die nationale Umsetzung der Richtlinie (EU) 2022/2555 (NIS2), wird am 1. Oktober 2026 voll anwendbar. An diesem Tag werden das NISG 2018, die NISV und die QuaSteV aufgehoben, und das Bundesamt für Cybersicherheit wird die nach § 3a zuständige Behörde.
Cloud-Computing- und Rechenzentrumsanbieter, Managed-Service- und Managed-Security-Provider, DNS-Diensteanbieter, TLD-Registries, Domain-Registrierungsdiensteanbieter, Online-Marktplätze, die die Anhang-Größenmerkmale erfüllen, und qualifizierte Vertrauensdiensteanbieter, die den österreichischen Markt bedienen, müssen ihren Anwendungsbereich nach den §§ 24 bis 26 festlegen, angemessene und verhältnismäßige Risikomanagementmaßnahmen nach § 32 umsetzen und sich nach § 29 beim Bundesamt für Cybersicherheit registrieren, und zwar bis zum 1. Oktober 2026, andernfalls fallen sie aus dem einzig geltenden österreichischen NIS-Regime heraus.
- Frist : 1. Oktober 2026 (voll anwendbares NISG 2026; NISG 2018, NISV und QuaSteV aufgehoben)
- Wer : Wesentliche und wichtige Einrichtungen sowie Domain-Registrierungsdiensteanbieter in den Sektoren der Anhänge 1 und 2 mit Tätigkeit in Österreich
- Was : Anwendungsbereich festlegen (§§ 24 bis 26), Risikomanagementmaßnahmen nach § 32 umsetzen, Registrierung nach § 29, Aufsicht vorbereiten
- Andernfalls : Außerhalb des einzig geltenden österreichischen NIS-Regimes; Aufsichtsmaßnahmen bis zum Entzug der Genehmigung für wesentliche Einrichtungen; Geldbußen bis 50.000 EUR (100.000 EUR im Wiederholungsfall) laut WKO
- Amtliche Quelle : NISG 2026, BGBl. I Nr. 94/2025 (RIS)
Was am 1. Oktober 2026 fällig wird
Vier Pflichten werden fällig, wenn das vollständige Regime am 1. Oktober 2026 beginnt. Erfasste Einrichtungen müssen nach den §§ 24 bis 26 festlegen, ob sie wesentliche Einrichtung, wichtige Einrichtung oder Domain-Registrierungsdiensteanbieter sind, wobei die Sektoren der Anhänge 1 und 2 und die Größenmerkmale des § 25 anzuwenden sind. Sie müssen angemessene und verhältnismäßige technische, operative und organisatorische Risikomanagementmaßnahmen nach § 32 umsetzen und sich nach § 29 beim Bundesamt für Cybersicherheit registrieren.
Übergangsbestimmungen nach § 51 gelten seit dem 24. Dezember 2025, während das NISG 2018 weiterhin anwendbar war. Das Registrierungsformular nach § 29 wird durch Verordnung festgelegt: Laut der Wirtschaftskammer Österreich (WKO) muss die Registrierung bis zum 31. Dezember 2026 abgeschlossen sein, obwohl die Pflicht bereits am 1. Oktober 2026 entsteht.
| Schritt | Datum |
|---|---|
| Regierungsvorlage eingebracht | 20. November 2025 |
| Nationalrat-Beschluss | 12. Dezember 2025 |
| Bundesrat-Zustimmung | 18. Dezember 2025 |
| Kundmachung (BGBl. I Nr. 94/2025) | 23. Dezember 2025 |
| Übergangsbestimmungen gelten | 24. Dezember 2025 |
| Vollständiges Regime anwendbar | 1. Oktober 2026 |
Wer erfasst ist
Einrichtungen werden als wesentliche Einrichtungen, wichtige Einrichtungen oder Domain-Registrierungsdiensteanbieter eingestuft. § 25 regelt die Größenmerkmale, die eine Einrichtung zwischen der wesentlichen und der wichtigen Ebene verschieben; qualifizierte Vertrauensdiensteanbieter, TLD-Registries, DNS-Diensteanbieter, die Bundesverwaltung, CER-kritische Einrichtungen und § 26-Festlegungen sind unabhängig von der Größe stets erfasst.
Was vor dem 1. Oktober 2026 zu tun ist
- Die Einrichtung nach den §§ 24 bis 26 als wesentlich, wichtig oder Domain-Registrierungsdiensteanbieter einstufen, mit den Sektoren der Anhänge, den Größenmerkmalen des § 25 und den größenunabhängigen Kategorien.
- Angemessene und verhältnismäßige technische, operative und organisatorische Risikomanagementmaßnahmen nach § 32 umsetzen, unter Berücksichtigung des Stands der Technik, einschlägiger Normen, Kosten, Risikoexposition und Größe.
- Die Registrierungsdaten nach § 29 vorbereiten (Name, Anschrift, Sektor, Teilsektor und Einrichtungstyp nach Anhang 1 oder 2 sowie bediente EU-Mitgliedstaaten) und einreichen, sobald das Formular veröffentlicht ist; laut WKO muss die Registrierung bis zum 31. Dezember 2026 abgeschlossen sein.
- Die aufsichtliche Zusammenarbeit mit dem Bundesamt für Cybersicherheit ab dem Inkrafttreten am 1. Oktober 2026 vorbereiten und Pflichten aus dem NISG 2018, die an diesem Tag enden, auf die neuen NISG 2026-Pflichten überleiten.
Was andernfalls geschieht
Am 1. Oktober 2026 werden das NISG 2018, die NISV (BGBl. II Nr. 215/2019) und die QuaSteV aufgehoben, sodass eine Einrichtung, die sich nicht eingestuft hat oder keine Maßnahmen nach § 32 umgesetzt hat, außerhalb des einzig geltenden österreichischen NIS-Regimes steht. Das Bundesamt für Cybersicherheit kann dann erfasste Einrichtungen beaufsichtigen und Aufsichtsmaßnahmen ergreifen; laut WKO erreichen Geldbußen für Organisationspflichten 50.000 EUR (100.000 EUR im Wiederholungsfall), und für wesentliche Einrichtungen können Aufsichtsmaßnahmen bis zum Entzug der Genehmigung zur Erbringung der Dienstleistung gehen. Kontinuierliches länderbezogenes Monitoring macht solche Anwendungsdaten erkennbar, sobald sie im Gesetz verankert sind.
Verfolgen Sie dieses Thema in Echtzeit mit einem kostenlosen Monitoring-Job


