NIS2 in Österreich
NIS2-Registrierung in Österreich: bis 1. Jänner 2027
Seit 1. Oktober 2026 gilt das NISG 2026. Wer eine wesentliche oder wichtige Einrichtung ist, registriert sich beim Bundesamt für Cybersicherheit.
- Wer
Wesentliche und wichtige Einrichtungen sowie Einrichtungen, die Domänennamen-Registrierungsdienste erbringen, müssen sich initial binnen drei Monaten nach Inkrafttreten des NISG 2026 registrieren und ihre jeweiligen Angaben aktuell halten.
- Bis wann
Grundsätzlich bis 1. Jänner 2027, aufgrund § 33 Abs. 2 AVG bis spätestens 4. Jänner 2027 (drei Monate nach Inkrafttreten).
- Später
Spätestens drei Monate nach Erfüllung der Kriterien als wesentliche oder wichtige Einrichtung.
Bundesamt für Cybersicherheit, gelesen am 4. Oktober 2026
Warum früh registrieren
Die spätere Frist im Satz der Behörde ist kein Aufschub. Sie verschiebt nur den letzten Tag über einen Feiertag und ein Wochenende, an denen niemand im Amt erreichbar ist. Wer bis zum 1. Jänner 2027 nicht registriert ist, hat keine Reserve mehr.
Die Größenfrage beantworten Sie, nicht wir
Bei der Registrierung geben Sie selbst an, ob Sie eine wesentliche oder wichtige Einrichtung sind. Wir sehen weder Ihre Mitarbeiterzahl noch Ihren Umsatz und sagen Ihnen deshalb nicht, ob Sie betroffen sind.
Informationen zu den in § 25 angeführten Schwellenwerten und darüber, ob es sich um eine wesentliche oder wichtige Einrichtung handelt.
Nach der Registrierung
Je nach Art der Angabe innerhalb von zwei Wochen oder drei Monaten.
Sicherheitsvorfälle
Wesentliche und wichtige Einrichtungen müssen erhebliche Cybersicherheitsvorfälle an das für sie zuständige Computer-Notfallteam melden. Dieses leitet die Meldungen anschließend an die Cybersicherheitsbehörde weiter.
- GovCERT
- HealthCERT
- CSIRT
das GovCERT für Einrichtungen der öffentlichen Verwaltung, das HealthCERT für den Gesundheitssektor sowie das nationale CSIRT mit allgemeiner Zuständigkeit.
Meldungen nach §§ 34 und 37 NISG 2026. Ein Hersteller meldet an das nationale CSIRT.
Öffentliche Verwaltung
Einrichtungen der öffentlichen Verwaltung können sich noch nicht registrieren. Die Behörde schreibt zur Anbindung über den Portalverbund: diese soll zeitnah nach dem 1. Oktober 2026 zur Verfügung gestellt werden.
Das NIS2 Registration Pack
Ein Arbeitsblatt für die Größenfrage, Behörde, Portal und Frist für Österreich, das CSIRT, ein Ablaufplan für Vorfälle, die zehn Maßnahmen nach Art. 21 Abs. 2 mit den ISO/IEC-27001-Nachweisen dazu und der Nachweis der Leitungsverantwortung nach Art. 20.
Fragen
- Registriert StandardOS uns?
- Nein. Die Registrierung reichen Sie selbst im USP ein. Das Pack liefert die Unterlagen und die Antworten, die Sie dafür brauchen.
Gelesen am 4. Oktober 2026 beim Bundesamt für Cybersicherheit: Registrierung, Computer-Notfallteams
StandardOS ist ein Softwarewerkzeug. Es ist keine Zertifizierungsstelle, keine Rechtsanwaltskanzlei und keine Unternehmensberatung und kann keine Zertifikate ausstellen. Die Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle, die Sie separat beauftragen.