NISG, Betriebe

NISG 2026: 4.000 Betriebe müssen sich bis Dezember registrieren

Veröffentlicht am: 22.09.2026 um 20:52 Uhr | Redaktion boerse-global.de

Mit dem NISG 2026 startet das BCS am 1. Oktober. Rund 4.000 Betriebe müssen neue Melde-, Registrierungs- und Sicherheitsvorgaben beachten.

NISG 2026: Neue Cyberbehörde und Pflichten für 4.000 Firmen
Moderne, minimalistische Fassade eines Behördengebäudes aus Stein und Glas bei Tageslicht. Illustration mit AI erstellt.

Mit dem Inkrafttreten des Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026) am 1. Oktober 2026 nimmt das neue Bundesamt für Cybersicherheit (BCS) seine operative Arbeit auf. Die Behörde ist als nachgeordnete Dienststelle des Innenministeriums angesiedelt und markiert eine zentrale Neuordnung der nationalen IT-Sicherheitsarchitektur.

Während die gesetzliche Grundlage bereits am 23. Dezember 2025 kundgemacht wurde, erfolgt die tatsächliche Umsetzung der entsprechenden EU-Vorgaben damit mit einer Verzögerung, da die ursprüngliche Frist bereits für Oktober 2024 vorgesehen war.

Strategische Ausrichtung und operative Aufgaben

Das Bundesamt für Cybersicherheit übernimmt ein breites Spektrum an Verantwortlichkeiten. Zu den Kernaufgaben gehören die Weiterentwicklung der nationalen Cybersicherheitsstrategie sowie die Erstellung regelmäßiger Lagebilder zur Bedrohungssituation. In Krisenfällen fungiert das BCS als zentrale Koordinationsstelle bei großen Vorfällen und pflegt die Zusammenarbeit auf nationaler sowie internationaler Ebene.

Als Direktor der neuen Behörde wurde Markus Kasinger bestellt. Kasinger verfügt über einschlägige Erfahrung im Bereich kritischer Infrastrukturen; er war zuvor als CIO der Austrian Power Grid AG tätig, wo er unter anderem ein Security Operation Center aufbaute.

Trotz der weitreichenden Aufsichts- und Durchsetzungsbefugnisse nach dem NISG 2026 verfügt das BCS über keine polizeiliche Befehls- und Zwangsgewalt. Innenminister Gerhard Karner betonte im Vorfeld der Behördenetablierung, dass das Leitmotiv des Amtes darauf ausgerichtet sei, zu beraten statt zu strafen.

Anzeige

Wer sich mit den neuen gesetzlichen Anforderungen an die IT-Sicherheit befasst, sollte auch die aktuellen Bedrohungslagen im Blick behalten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Cyberrisiken Unternehmer jetzt kennen müssen. Gratis-E-Book zu Cyber Security Trends herunterladen

Erhebliche Ausweitung der regulatorischen Reichweite

Durch das neue Gesetz erweitert sich der Kreis der regulierten Unternehmen massiv. Während das vorangegangene NIS-Gesetz lediglich rund 100 Unternehmen erfasste, fallen unter das NISG 2026 schätzungsweise 4.000 österreichische Betriebe aus 18 verschiedenen Sektoren.

Hierzu zählen wesentliche und wichtige Einrichtungen in Bereichen wie Energie, Verkehr, Gesundheit, Trink- und Abwasser sowie digitale Infrastruktur, Industrie und Lebensmittelversorgung.

Betroffen sind grundsätzlich mittlere und große Unternehmen, die mindestens 50 Mitarbeitende beschäftigen oder einen Jahresumsatz beziehungsweise eine Jahresbilanzsumme von jeweils über 10 Mio. Euro aufweisen, sofern sie in den gesetzlich definierten Sektoren tätig sind.

Anzeige

Die zunehmende Regulierung durch Gesetze wie das NISG 2026 oder den EU AI Act erfordert von Unternehmen ein proaktives Handeln bei der Absicherung ihrer Systeme. Ein kostenloser Umsetzungsleitfaden hilft dabei, die neuen Fristen, Pflichten und Risikoklassen der europäischen Vorgaben kompakt zu verstehen. Kostenlosen Leitfaden jetzt anfordern

Für diese Organisationen gelten verschärfte Meldefristen bei erheblichen Cybervorfällen. Eine erste Frühwarnung muss unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme, erfolgen. Ein ausführlicher Bericht ist spätestens nach 72 Stunden einzureichen, gegebenenfalls gefolgt von einem abschließenden Bericht.

Compliance-Fristen und Haftungsrisiken für die Geschäftsführung

Für die betroffenen Unternehmen sieht das Gesetz einen gestaffelten Zeitplan zur Umsetzung vor. Die Registrierung beim BCS muss bis zum 31. Dezember 2026 abgeschlossen sein. Bis zum 1. Oktober 2027 ist eine Selbstdeklaration abzugeben.

Ab dem 1. Oktober 2028 besteht zudem die Möglichkeit, die Einhaltung der Sicherheitsvorgaben durch Prüfberichte unabhängiger Stellen nachzuweisen. Bei wesentlichen Einrichtungen kann die Behörde zudem außerordentliche Prüfungen anordnen, die innerhalb von zwei Monaten nach Aufforderung durchzuführen sind.

Ein wesentlicher Aspekt der Neuregelung ist die Verschärfung der Verantwortlichkeiten auf Führungsebene. Das NISG 2026 sieht eine persönliche Haftung der Leitungsorgane bei schuldhaften Pflichtverletzungen vor. Eine Delegation dieser Verantwortung auf untergeordnete Ebenen oder externe Dienstleister ist gesetzlich nicht vorgesehen, was die Bedeutung von Cybersicherheit als zentrale Leitungsaufgabe unterstreicht.

Disclaimer...

de | wirtschaft | 70159041 |