Ratgeber NISG 2026
Die Geschäftsführung im NISG 2026
Das NISG 2026 nimmt die Leitungsorgane ausdrücklich in die Pflicht. Sie müssen die Sicherheitsmaßnahmen sicherstellen, deren Einhaltung beaufsichtigen und sich selbst schulen lassen. Wie weit eine persönliche Haftung reicht, ist dagegen weniger eindeutig, als manche Darstellung vermuten lässt.
Stand: Oktober 2026 · Rechtsgrundlage: NISG 2026 (BGBl. I Nr. 94/2025) und NISV 2026
Wer als Leitungsorgan gilt
Leitungsorgane sind nach Auskunft des Bundesamts für Cybersicherheit die Personen, die nach Gesetz, Satzung oder Vertrag zur Führung der Geschäfte berufen sind, typischerweise die handelsrechtliche Geschäftsführung einer GmbH oder der Vorstand einer AG. Gemeint ist die strategische Leitung, nicht der IT-Leiter oder der CISO, außer diese Person ist zugleich zur Geschäftsführung berufen.
Der gewerberechtliche Geschäftsführer nach der Gewerbeordnung ist laut Bundesamt grundsätzlich nur für die gewerberechtlichen Vorschriften verantwortlich. Nimmt er zugleich organschaftliche Geschäftsführungsaufgaben wahr oder hat er umfassende Leitungsbefugnisse, kann er aber ebenfalls Leitungsorgan sein. Maßgeblich ist die tatsächliche rechtliche Stellung, nicht der Titel auf der Visitenkarte.
Pflicht 1: sicherstellen und beaufsichtigen
§ 31 Abs. 1 NISG 2026 lautet sinngemäß: Die Leitungsorgane wesentlicher und wichtiger Einrichtungen haben die Einhaltung der Risikomanagementmaßnahmen nach § 32 sicherzustellen und zu beaufsichtigen. Eine ausdrückliche Pflicht, die Maßnahmen zu „billigen“, wie sie Art. 20 Abs. 1 der NIS-2-Richtlinie vorsieht, enthält der österreichische Wortlaut nicht. In der Praxis läuft es auf dasselbe hinaus: Wer die Einhaltung sicherstellen soll, muss wissen, welche Maßnahmen gelten, und sie in Kraft setzen.
Was das im Alltag bedeutet:
- Ein dokumentierter Beschluss über Sicherheitsleitlinie, Maßnahmen, Zuständigkeiten und Budget.
- Ein fester Bericht an die Geschäftsführung, etwa quartalsweise, mit Umsetzungsstand, Risiken, Vorfällen und Entscheidungsbedarf.
- Protokolle, aus denen hervorgeht, dass die Geschäftsführung nachgefragt, entschieden und nachverfolgt hat.
Spätestens bei einer Prüfung durch eine unabhängige Stelle wird diese Rolle sichtbar: Den Prüfbericht samt Mängeln und Maßnahmenplan unterschreiben die Leitungsorgane gemeinsam mit den Prüfern (§ 33 Abs. 3 NISG 2026).
Pflicht 2: die Schulung der Leitungsorgane
Nach § 31 Abs. 2 NISG 2026 müssen die Leitungsorgane an Cybersicherheitsschulungen teilnehmen, die eigens für sie gestaltet sind. Das Bundesamt präzisiert:
- Die Pflicht gilt für jede Person der Geschäftsleitung. Bei drei Geschäftsführern reicht es nicht, wenn einer teilnimmt.
- Allgemeine Awareness-Schulungen für Mitarbeiter genügen nicht.
- Die Teilnahme ist nachweisbar zu dokumentieren.
- Ein Wiederholungsintervall schreibt das Gesetz nicht vor. Wie oft aufgefrischt wird, entscheidet das Unternehmen risikobasiert.
Zusätzlich müssen Einrichtungen ihren Mitarbeitern regelmäßig Schulungen anbieten (§ 31 Abs. 2 zweiter Satz). Beide Schulungspflichten sind nach § 45 Abs. 1 Z 1 und 2 NISG 2026 strafbewehrt. Das Bundesamt empfiehlt außerdem, Personen mitzuschulen, die der Geschäftsführung zuarbeiten, etwa aus IT, Risikomanagement oder Compliance.
Haftung: was feststeht und was offen ist
Verwaltungsstrafen: Laut Bundesamt sind für Leitungsorgane im NISG 2026 keine Verwaltungsstrafen vorgesehen. Gestraft wird in erster Linie die juristische Person: Die Bezirksverwaltungsbehörde kann Geldstrafen gegen das Unternehmen verhängen, wenn eine Person in Führungsposition den Verstoß begangen oder durch mangelnde Überwachung ermöglicht hat (§ 44 Abs. 3 und 4). Gegen den nach § 9 VStG Verantwortlichen ist von einer Strafe abzusehen, wenn für denselben Verstoß bereits die juristische Person bestraft wird (§ 44 Abs. 5). Ob eine Bestrafung von Verantwortlichen nach § 9 VStG in anderen Konstellationen möglich bleibt, beantwortet der Gesetzestext nicht ausdrücklich.
Schadenersatz: Das Bundesamt weist darauf hin, dass eine Pflichtverletzung der Leitungsorgane zu Schadenersatzansprüchen führen kann, wenn sie sorgfaltswidrig gehandelt haben und das für einen Schaden ursächlich war. Die Grundlage dafür liegt im allgemeinen Gesellschafts- und Zivilrecht, nicht im NISG 2026.
Tätigkeitsverbot: Befolgt eine wesentliche Einrichtung einen Bescheid zur Mängelbehebung nicht fristgerecht, kann das Bundesamt den Leitungsorganen mit Bescheid vorübergehend untersagen, ihre Leitungsaufgaben in dieser Einrichtung wahrzunehmen. Der Bescheid wird ins Firmenbuch eingetragen (§ 39 Abs. 4 Z 2 NISG 2026) und aufgehoben, sobald die Maßnahmen nachweislich umgesetzt sind (§ 39 Abs. 5).
Was eine Geschäftsführung jetzt tun sollte
- Klären lassen, ob und wie das Unternehmen erfasst ist, und die Registrierung bis 31. Dezember 2026 veranlassen.
- Eine verantwortliche Person für Informationssicherheit benennen und mit Auftrag und Budget ausstatten.
- Die eigene Schulung und die aller Mitgeschäftsführer buchen und die Nachweise ablegen.
- Die Maßnahmen nach § 32 per Beschluss in Kraft setzen und einen regelmäßigen Bericht einführen.
- Den Stand der Risikomanagementmaßnahmen mit Blick auf die Selbstdeklaration prüfen.
Einen schnellen Überblick, wo Ihre Leitungspflichten stehen, gibt der Bereich „Leitungsorgane“ im NIS2-Scoring.
Fragen und Antworten
Kann die Geschäftsführung die Verantwortung an den CISO abgeben?
Die Umsetzung kann sie übertragen, die Pflicht aus § 31 Abs. 1 NISG 2026, die Einhaltung sicherzustellen und zu beaufsichtigen, bleibt bei den Leitungsorganen.
Wie oft muss die Schulung wiederholt werden?
Das Gesetz nennt kein Intervall. Laut Bundesamt ist risikobasiert zu entscheiden, wie oft das Wissen aktualisiert werden muss. Halten Sie Ihre Entscheidung schriftlich fest.
Haften Geschäftsführer persönlich mit Geldstrafen?
Laut Bundesamt sieht das NISG 2026 für Leitungsorgane keine Verwaltungsstrafen vor; gestraft wird das Unternehmen (§ 44). Schadenersatzansprüche nach allgemeinem Recht bleiben möglich.
Gilt die Schulungspflicht auch für den Aufsichtsrat?
Das Gesetz spricht von Leitungsorganen, das Bundesamt von den zur Geschäftsführung berufenen Personen. Zum Aufsichtsrat äußert es sich nicht ausdrücklich; eine Schulung ist dennoch sinnvoll.