Behörde bestellt, Prüfmaßstab offen: Was im ersten NISG-Quartal wirklich zu tun ist

Teilen
Behörde bestellt, Prüfmaßstab offen: Was im ersten NISG-Quartal wirklich zu tun ist
Quelle: Cyber Trust

Seit 1. Oktober 2026 gilt das NISG 2026, die Cybersicherheitsbehörde ist bestellt, die Pflichten laufen. Was fehlt, ist der behördliche Prüfmaßstab. Daraus ergibt sich eine klare Priorität für die ersten drei Monate: registrieren, Meldewege festlegen und vor allem schriftlich begründen, warum die gewählten Maßnahmen verhältnismäßig sind.

Was seit 1. Oktober 2026 tatsächlich gilt

Das NISG 2026 ist mit 1. Oktober 2026 in Kraft getreten, und zwar ohne Übergangsfrist (§ 51 Abs. 1 NISG 2026). Alle materiellen Pflichten greifen ab diesem Tag: Governance und Schulung der Leitungsorgane nach § 31, Risikomanagementmaßnahmen nach § 32 und Meldepflichten nach § 34. NISG 2018, NISV und QuaSteV sind gleichzeitig außer Kraft getreten.

Formal mit einer Frist versehen ist vorerst nur die Registrierung. Betroffene Einrichtungen haben sich binnen drei Monaten bei der Cybersicherheitsbehörde zu registrieren (§ 29 Abs. 3). Wer erst später in den Anwendungsbereich fällt, etwa durch Wachstum, hat drei Monate ab Erfüllung der Voraussetzungen.

Die Meldepflicht gilt dagegen sofort. Erhebliche Cybersicherheitsvorfälle gehen an das sektorspezifische CSIRT, ersatzweise an das nationale CSIRT (§ 34 Abs. 1), nicht an das Bundesamt. Wer seinen Notfallplan noch auf die Behörde als Adressaten ausgerichtet hat, sollte ihn jetzt korrigieren. Das ist in vielen bestehenden Plänen der häufigste Fehler.

Eine Fristenunschärfe, die man kennen sollte

Beim Registrierungstermin sind die offiziellen Quellen nicht deckungsgleich. Das Unternehmensserviceportal nennt den 1. Jänner 2027. § 29 Abs. 3 NISG 2026 und die Information der WKO sprechen von drei Monaten ab Inkrafttreten, das ergibt den 31. Dezember 2026.

Praktisch macht der eine Tag keinen Unterschied, niemand sollte die Registrierung ohnehin auf Silvester legen. Für die Dokumentation ist die Unterscheidung trotzdem relevant: Interne Fristenpläne, Vorstandsunterlagen und Compliance-Kalender sollten am Gesetzestext hängen, nicht an einem Portalhinweis. Maßgeblich ist der 31. Dezember 2026 nach § 29 Abs. 3.

Was die Behörde noch nicht vorgegeben hat

Das Gesetz steht, die Ausführungsebene noch nicht. Drei Vorgaben fehlen, und gemeinsam bilden sie den Prüfmaßstab:

  • die Struktur der Selbstdeklaration nach § 33 Abs. 1, also welche Angaben in welcher Form und Tiefe erwartet werden,
  • die Liste der zugelassenen Prüfer nach § 7 Abs. 2, ohne die es keine Stelle gibt, die einen Nachweis erbringen könnte,
  • die sektorspezifischen Konkretisierungen nach § 32 Abs. 5, die festlegen, wie die Maßnahmengruppen des § 32 Abs. 4 je Sektor auszulegen sind.

Solange diese Vorgaben fehlen, gibt es keinen behördlichen Prüfmaßstab. Es gibt nur den Gesetzestext mit seinen offenen Begriffen, die Durchführungsverordnung (EU) 2024/2690 für die dort erfassten digitalen Dienste und etablierte Rahmenwerke wie ISO 27001 als Orientierung. Das ist kein Grund zu warten. Es ist ein Grund, die eigenen Entscheidungen so festzuhalten, dass sie sich später an jedem plausiblen Maßstab messen lassen.

Die Zeitachse, die daraus folgt

Aus dem Gesetz ergibt sich eine klare Abfolge. Die Selbstdeklaration ist bis 30. September 2027 abzugeben (§ 33 Abs. 1). Eine Aufforderung, die Umsetzung durch eine unabhängige Stelle nachzuweisen, ist frühestens ab 1. Oktober 2028 möglich (§ 33 Abs. 2).

Termin

Was ansteht

Fundstelle

1.10.2026

Geltungsbeginn, alle Pflichten ohne Übergangsfrist

§ 51 Abs. 1

31.12.2026

Registrierung bei der Cybersicherheitsbehörde

§ 29 Abs. 3

30.9.2027

Selbstdeklaration an die Behörde

§ 33 Abs. 1

ab 1.10.2028

frühestmögliche Aufforderung zum Nachweis durch eine unabhängige Stelle

§ 33 Abs. 2

Ein Detail wird häufig übersehen: Die Frist für die Selbstdeklaration knüpft an den Eintritt der Registrierungspflicht nach § 29 Abs. 2 an, nicht an die tatsächliche Registrierung. Wer sich im Oktober registriert, gewinnt dadurch keine Zeit und verliert keine. Frühe Registrierung verkürzt die Frist nicht, späte verlängert sie nicht.

Damit bleibt rund ein Jahr bis zur Selbstdeklaration und rund zwei Jahre bis zur ersten möglichen Prüfung. Das ist ausreichend Zeit, um Maßnahmen umzusetzen. Es ist aber knapp, wenn die Begründung dieser Maßnahmen erst im Nachhinein entsteht.

Verhältnismäßigkeitsbegründung als wichtigstes Artefakt

Weil der behördliche Prüfmaßstab nachläuft, ist die schriftliche Verhältnismäßigkeitsbegründung nach § 32 das wichtigste Arbeitsergebnis dieses Quartals. Nicht die Maßnahmenliste wird später strittig sein, sondern die Frage, warum gerade diese Maßnahmen in diesem Umfang angemessen waren.

§ 32 verlangt geeignete und verhältnismäßige Maßnahmen und nennt die Kriterien selbst: Größe der Einrichtung, Risikoexposition, Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle sowie Umsetzungskosten. Diese Klausel ist ein echtes Argument und kein Feigenblatt. Sie trägt aber nur, wenn sie zum Zeitpunkt der Entscheidung dokumentiert wurde. Eine Begründung, die erst nach Erscheinen der sektorspezifischen Vorgaben oder im Prüffall geschrieben wird, wirkt wie das, was sie dann ist: eine nachträgliche Rechtfertigung.

Praktisch heißt das für jede Maßnahmengruppe nach § 32 Abs. 4: festhalten, was umgesetzt wird, was bewusst nicht oder später umgesetzt wird, und auf welche Risikoanalyse sich diese Entscheidung stützt. Diese Begründung fließt direkt in die Selbstdeklaration ein, die nach § 33 Abs. 1 ausdrücklich die Ergebnisse der Risikoanalyse umfasst.

Ein weiteres Argument für Offenheit: Nach § 45 Abs. 1 werden nicht umgesetzte Maßnahmen nicht bestraft, soweit die Behörde davon nur aus der Selbstdeklaration erfährt. Eine wissentlich falsche Selbstdeklaration fällt dagegen unter § 45 Abs. 4. Eine ehrliche, begründete Lückenanalyse mit Maßnahmenplan ist damit nicht nur fachlich sauber, sondern auch die rechtlich sicherere Variante.

Das erste NISG-Quartal entscheidet nicht darüber, wie viele Maßnahmen bis Jahresende umgesetzt sind. Es entscheidet darüber, ob sich die getroffenen Entscheidungen in zwei Jahren noch nachvollziehbar erklären lassen.


Meldungen nach NIS2 und CRA: https://www.cert.at/de/nis2/

USP-Anwendung "NIS2 Services": https://www.usp.gv.at/aktuelles/newsliste/NIS-2.html

Presseaussendung:  https://www.bmi.gv.at/news.aspx

Weiterlesen