Am 1. Oktober 2026 tritt das Netz- und Informationssystemsicherheitsgesetz 2026 vollständig in Kraft. Damit setzt Österreich die EU-Richtlinie NIS2 um. Ab diesem Tag gelten Risikomanagement, Schulungspflichten und Meldepflichten. Gleichzeitig startet die erste konkrete Pflicht mit Frist: die Registrierung bei der Cybersicherheitsbehörde.
Wer muss sich registrieren?
Alle wesentlichen und wichtigen Einrichtungen im Sinne des NISG 2026, laut Schätzungen rund 4.000 Unternehmen aus 18 Sektoren. Ob du dazugehörst, prüfst du selbst. Eine Einstufung oder eine Aufforderung durch die Behörde ist nicht vorgesehen. DNS-Diensteanbieter fallen unabhängig von ihrer Größe unter das Gesetz.
Wie läuft die Registrierung ab?
Registriert wird über ein elektronisches Formular im Unternehmensserviceportal (USP). Das Zeitfenster reicht vom 1. Oktober bis spätestens 31. Dezember 2026. Anzugeben sind unter anderem:
- Name, Anschrift und aktuelle Kontaktdaten der Einrichtung
- Sektor, Teilsektor und Art der Einrichtung
- die EU-Mitgliedstaaten, in denen du Dienste erbringst
- gegebenenfalls statische öffentliche IP-Adressbereiche, ergänzt um Domainnamen bzw. URLs
- Angaben zu den Schwellenwerten und ob du eine wesentliche oder wichtige Einrichtung bist
In Konzernen registriert sich jede betroffene Gesellschaft einzeln. Eine Sammelregistrierung gibt es nicht.
Was droht bei Verstößen?
Wer die Registrierung versäumt, riskiert laut § 45 NISG 2026 bis zu 50.000 Euro Strafe, im Wiederholungsfall bis zu 100.000 Euro. Das ist aber nur der Anfang. Bis 30. September 2027 folgt die Selbstdeklaration zu den umgesetzten Sicherheitsmaßnahmen. Bei erheblichen Sicherheitsvorfällen musst du ab sofort binnen 24 Stunden eine Frühwarnung an das CSIRT schicken.
Was solltest du jetzt tun?
- Betroffenheit dokumentiert prüfen, zum Beispiel mit dem NIS-Fragenkatalog der WKO.
- USP-Zugang und zeichnungsberechtigte Personen klären.
- Eine vollständige Liste deiner Domains, URLs und festen IP-Bereiche anlegen. Bei gewachsenen Setups ist das oft aufwendiger als gedacht.
- Einen Meldeprozess für Vorfälle festlegen: Wer entscheidet, wer meldet, wer ist erreichbar?
Wir unterstützen dich bei der technischen Seite des NISG: Wir inventarisieren Domains und Server, härten Hosting und Systemadministration und bauen Monitoring und Backup-Konzepte auf, die einer Selbstdeklaration standhalten. Das gilt für jede Website und Applikation, egal ob in TYPO3, WordPress, Magento, einer individuellen Laravel-Applikation oder in einem Headless-Setup mit Payload oder Directus. Nimm jetzt Kontakt auf!
Quellen:


