Fristen und Registrierung nach dem NISG 2026
Wer sich nach dem NISG 2026 registrieren muss, welche Angaben gefragt sind, bis wann, und was die Selbstdeklaration verlangt — mit Fundstellen im Gesetz.
Die Registrierung ist die erste Pflicht, die das NISG 2026 einem Unternehmen auferlegt, und die am wenigsten unterschätzte. Sie wirkt wie ein Formular, ist aber mehr: Mit ihr ordnet sich ein Unternehmen selbst als wesentliche oder wichtige Einrichtung ein, und die Cybersicherheitsbehörde baut aus diesen Angaben ihr Register auf. Wer hier ungenau ist, legt die Grundlage für jede spätere Nachfrage.
Dieser Leitfaden erklärt, wer sich registrieren muss, welche Angaben gefragt sind, welche Fristen gelten und was nach der Registrierung kommt: die Selbstdeklaration und der Nachweis auf Aufforderung. Die Pflichten im Überblick stehen auf der Seite zu NIS2 und dem NISG 2026.
Die Fristen im Überblick
Inkrafttreten des NISG 2026.
§ 51 Abs. 1 NISG 2026: neun Monate nach der Kundmachung, mit dem nächstfolgenden Monatsersten.
Letzter Tag für die Registrierung wesentlicher und wichtiger Einrichtungen bei der Cybersicherheitsbehörde, elektronisch über das Unternehmensserviceportal. Wer erst später unter das Gesetz fällt, hat drei Monate ab Erfüllung der Voraussetzungen.
§ 29 Abs. 3 NISG 2026: innerhalb von drei Monaten ab Inkrafttreten.
Letzter Tag für die Selbstdeklaration: Informationen zu den umgesetzten Risikomanagementmaßnahmen an die Cybersicherheitsbehörde.
§ 33 Abs. 1 NISG 2026: innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht.
Fristen nach dem Gesetzestext im Rechtsinformationssystem des Bundes, Kalenderdaten nach den Angaben der Wirtschaftskammer.
Wer sich registrieren muss
Die Cybersicherheitsbehörde führt ein Register der wesentlichen und wichtigen Einrichtungen, einschließlich der Einrichtungen, die Domänennamen-Registrierungsdienste erbringen (§ 29 Abs. 1). Diese Einrichtungen haben sich zu registrieren (§ 29 Abs. 2).
Ob ein Unternehmen dazugehört, entscheidet sich an seiner Tätigkeit, seiner Größe und an einigen Sonderregeln. Die Kurzfassung: Einrichtungen der in den Anlagen 1 und 2 genannten Arten, die zumindest ein mittleres Unternehmen betreiben, sind erfasst; manche Arten, etwa DNS-Diensteanbieter oder Vertrauensdiensteanbieter, unabhängig von ihrer Größe. Für eine erste Einschätzung eignet sich der Selbstcheck zur Betroffenheit, der jede Regel mit Fundstelle anzeigt.
Das Register ist kein einmaliger Vorgang. Die Behörde hat es in regelmäßigen Abständen, längstens alle zwei Jahre, zu überprüfen und gegebenenfalls anzupassen (§ 29 Abs. 1).
Welche Angaben gefragt sind
Die Angaben sind elektronisch, strukturiert und über einen sicheren Kommunikationskanal zu übermitteln (§ 29 Abs. 2). Das Gesetz nennt:
- den Namen der Einrichtung,
- die Anschrift und aktuelle Kontaktdaten, gegebenenfalls den benannten Vertreter,
- den Sektor oder die Sektoren, den Teilsektor und die Art der Einrichtung nach Anlage 1 oder 2,
- die Mitgliedstaaten der Europäischen Union, in denen das Unternehmen Dienste erbringt,
- gegebenenfalls die IP-Adressbereiche der Einrichtung,
- die Anschrift der Hauptniederlassung und der sonstigen Niederlassungen in der Union,
- Informationen zu den Schwellenwerten und darüber, ob es sich um eine wesentliche oder wichtige Einrichtung handelt.
Punkt 7 ist der heikle. Hier trifft das Unternehmen eine Aussage über sich selbst, die die Behörde prüfen kann. Die Mitarbeiterzahl, der Jahresumsatz und die Jahresbilanzsumme müssen deshalb zu dem passen, was im Jahresabschluss steht, und bei Konzernunternehmen zu der Frage, ob Zahlen verbundener Unternehmen mitzählen. Punkt 3 verlangt die Art der Einrichtung, nicht nur den Sektor: Die Anlagen beschreiben sie oft mit Verweis auf Fachgesetze oder Wirtschaftszweige, und die Zuordnung sollte begründet werden können.
Punkt 5 wird oft übersehen. Welche IP-Adressbereiche einem Unternehmen zuzurechnen sind, ist bei ausgelagerter Infrastruktur nicht immer auf den ersten Blick klar. Die Frage lohnt sich vorab mit dem Netzwerkbetreiber zu klären.
Wie registriert wird
Nach Angaben der Wirtschaftskammer erfolgt die Registrierung über ein elektronisches Formular, das über das Unternehmensserviceportal beziehungsweise den Portalverbund erreichbar ist. Das setzt einen Zugang zum Unternehmensserviceportal voraus, und zwar für eine Person, die im Namen des Unternehmens handeln darf. Diesen Zugang rechtzeitig einzurichten, ist der einfachste Schritt, der am häufigsten zu spät erledigt wird.
Die Frist und was nach ihr kommt
Die Registrierung hat innerhalb von drei Monaten ab Inkrafttreten des Gesetzes zu erfolgen (§ 29 Abs. 3). Unternehmen, die erst später als wesentliche oder wichtige Einrichtung gelten, haben sich ehestmöglich zu registrieren, spätestens innerhalb von drei Monaten ab Erfüllung der jeweiligen Voraussetzungen. Das betrifft etwa ein Unternehmen, das die Schwelle eines mittleren Unternehmens überschreitet oder eine Tätigkeit aufnimmt, die unter die Anlagen fällt.
Mit der Registrierung beginnt ein zweiter Zeitraum: Innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht ist der Behörde eine Selbstdeklaration zu übermitteln (§ 33 Abs. 1).
Die Selbstdeklaration
Die Selbstdeklaration enthält Informationen zu den umgesetzten Risikomanagementmaßnahmen, insbesondere zu den genutzten Netz- und Informationssystemen, zur Sicherheit der Lieferketten und zu den Ergebnissen der durchgeführten Risikoanalyse. Sie ist nach den Vorgaben der Cybersicherheitsbehörde in strukturierter Form zu übermitteln (§ 33 Abs. 1).
Daraus folgen zwei praktische Konsequenzen. Erstens setzt die Selbstdeklaration eine Risikoanalyse voraus, die tatsächlich durchgeführt wurde und deren Ergebnis dokumentiert ist. Wer mit der Analyse erst nach der Registrierung beginnt, hat für Analyse, Maßnahmen und Deklaration zusammen zwölf Monate. Zweitens fragt sie nach dem, was umgesetzt ist, nicht nach dem, was geplant ist.
Eine Selbstdeklaration darf Lücken zeigen. Das Gesetz stellt die Nichtumsetzung von Risikomanagementmaßnahmen unter Strafe, allerdings nur, soweit die Behörde davon nicht allein aufgrund einer Selbstdeklaration erfahren hat (§ 45 Abs. 1 Z 3). Wer ehrlich deklariert und die Lücken mit einem Plan hinterlegt, steht damit besser da als jemand, dessen geschönte Deklaration später in einer Prüfung auffällt.
Der Nachweis auf Aufforderung
Auf die Selbstdeklaration kann eine Prüfung folgen. Auf Aufforderung der Behörde haben wesentliche und wichtige Einrichtungen die technische, operative und organisatorische Umsetzung ihrer Risikomanagementmaßnahmen durch eine unabhängige Stelle nachzuweisen, und zwar innerhalb von zwei Jahren nach der Aufforderung (§ 33 Abs. 2). Grundlage ist die eigene Risikoanalyse oder eine Prüfung, die nicht länger als zwei Jahre zurückliegt.
Für wesentliche Einrichtungen gilt eine deutlich kürzere Frist: Sie haben die operative und organisatorische Umsetzung innerhalb von zwei Monaten nach Aufforderung nachzuweisen. Dieser Teil des Nachweises ist auch durch einschlägige gültige Zertifikate möglich, etwa ein Zertifikat nach ISO/IEC 27001, sofern sein Geltungsbereich passt. Die erstmalige Aufforderung kann frühestens zwei Jahre nach Inkrafttreten des Gesetzes erfolgen.
Zwei Monate sind für den Aufbau eines Nachweises zu kurz. Sie reichen nur, um einen vorhandenen Nachweis zusammenzustellen. Für wesentliche Einrichtungen folgt daraus, die Dokumentation von Anfang an so zu führen, dass sie jederzeit vorgelegt werden kann. Wie eine Zertifizierung abläuft, die diesen Nachweis liefern kann, beschreibt der Leitfaden zum Ablauf der ISO-27001-Zertifizierung.
Was die Geschäftsführung dabei entscheidet
Die Registrierung ist eine Verwaltungshandlung, aber sie beruht auf Entscheidungen, die bei der Leitung liegen: Ist das Unternehmen erfasst, und wenn ja, als was? Welche Tätigkeiten gehören zur gemeldeten Art der Einrichtung? Diese Entscheidungen sollten schriftlich festgehalten sein, mit der Begründung und den Zahlen, auf denen sie beruhen. Warum das für die Leitungsorgane persönlich wichtig ist, erklärt der Leitfaden zu den Pflichten und der Haftung der Geschäftsführung.
Eine Reihenfolge, die sich bewährt
- Einstufung klären und begründen. Tätigkeit, Größe, Konzernzugehörigkeit, Sonderregeln. Das Ergebnis schriftlich, mit Fundstellen und Zahlen.
- Zugang zum Unternehmensserviceportal einrichten. Für die Person, die die Registrierung vornimmt.
- Angaben zusammenstellen. Besonders Art der Einrichtung, Niederlassungen, Mitgliedstaaten und IP-Adressbereiche.
- Registrieren. Fristgerecht, und die übermittelten Angaben aufbewahren.
- Risikoanalyse durchführen. Sie ist Grundlage für Maßnahmen und Selbstdeklaration.
- Selbstdeklaration vorbereiten. Umgesetztes und Fehlendes ehrlich, mit Plan für die Lücken.
- Nachweisfähigkeit herstellen. Unterlagen so führen, dass eine Prüfung jederzeit möglich ist.
Quellen
- NISG 2026 im Rechtsinformationssystem des Bundes (BGBl. I Nr. 94/2025)
- Wirtschaftskammer Österreich: Fragen und Antworten zum NISG 2026
Häufige Fragen
Muss ich mich registrieren, wenn ich nicht sicher bin, ob mein Unternehmen erfasst ist?
Die Registrierung ist Pflicht für erfasste Einrichtungen und zugleich eine Selbsteinstufung. Wer unsicher ist, sollte die Einstufung vor Ablauf der Frist klären und das Ergebnis mit Begründung dokumentieren, statt vorsorglich oder gar nicht zu registrieren.
Was passiert, wenn ein Unternehmen erst später unter das Gesetz fällt?
Dann gilt eine eigene Frist: Die Registrierung hat ehestmöglich zu erfolgen, spätestens aber innerhalb von drei Monaten, nachdem die Voraussetzungen erfüllt sind (§ 29 Abs. 3 NISG 2026). Das betrifft etwa Unternehmen, die über eine Schwelle wachsen oder eine neue Tätigkeit aufnehmen.
Muss die Selbstdeklaration zeigen, dass alle Maßnahmen umgesetzt sind?
Nein. Sie soll zeigen, was umgesetzt ist, und dazu gehört auch, was noch fehlt. Das Gesetz stellt die Nichtumsetzung von Maßnahmen nur dann unter Strafe, wenn die Behörde davon nicht allein durch die Selbstdeklaration erfährt (§ 45 Abs. 1 Z 3). Eine ehrliche Deklaration ist die sicherere.
Wie wird registriert?
Elektronisch, über ein Formular, das nach Angaben der Wirtschaftskammer über das Unternehmensserviceportal beziehungsweise den Portalverbund erreichbar ist. Die Angaben sind strukturiert über einen sicheren Kommunikationskanal zu übermitteln (§ 29 Abs. 2).