Ratgeber NISG 2026
Cybersicherheitsvorfälle melden nach dem NISG 2026
Erhebliche Cybersicherheitsvorfälle gehen in mehreren Stufen an das zuständige CSIRT. Die erste Frist beträgt 24 Stunden und läuft auch am Wochenende. Die NISV 2026 legt fest, wann ein Vorfall jedenfalls als erheblich gilt.
Stand: Oktober 2026 · Rechtsgrundlage: NISG 2026 (BGBl. I Nr. 94/2025) und NISV 2026
Wann ein Vorfall meldepflichtig ist
Melden müssen wesentliche und wichtige Einrichtungen jeden erheblichen Cybersicherheitsvorfall (§ 34 Abs. 1 NISG 2026). Erheblich ist ein Vorfall nach § 35 Abs. 1, wenn er schwerwiegende Betriebsstörungen der Dienste oder schwerwiegende finanzielle Verluste verursacht hat oder verursachen kann, oder wenn er andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
Für die Abwägung nennt § 35 Abs. 2 Kriterien wie die Abhängigkeit anderer Sektoren von Ihrem Dienst, mögliche Folgen für Gesundheit und öffentliche Sicherheit, Ihren Marktanteil, das betroffene Gebiet und die Art der Bedrohung.
Feste Schwellen aus § 5 NISV 2026
Damit nicht alles an der Einzelfallbewertung hängt, legt § 5 der NISV 2026 Fälle fest, in denen ein Vorfall jedenfalls erheblich ist. Es genügt, wenn eines der Kriterien erfüllt ist oder droht:
| § 5 NISV 2026 | Kriterium |
|---|---|
| Z 1 | Direkter finanzieller Verlust über 500.000 € oder 5 % des Vorjahresumsatzes, je nachdem, welcher Wert niedriger ist |
| Z 2 | Abfluss von Geschäftsgeheimnissen oder von geheimhaltungspflichtigen Informationen |
| Z 3 und 4 | Tod oder schwere Gesundheitsschädigung eines Menschen |
| Z 5 | Mutmaßlich böswilliger, unbefugter Zugriff, der wahrscheinlich schwerwiegende Betriebsstörungen verursacht |
| Z 6 | Wiederholte Vorfälle nach § 7 NISV 2026 |
| Z 7 | Ausfall oder eingeschränkte Verfügbarkeit für mehr als 100.000 Nutzer oder 10 % der Nutzer (der niedrigere Wert) länger als 24 Stunden |
| Z 8 | Ausfall oder eingeschränkte Verfügbarkeit im Gebiet zumindest eines Bundeslandes länger als 24 Stunden |
| Z 9 | Aktivierung des Krisenmanagements oder von Notfallwiederherstellungsplänen |
Besonders Z 9 unterschätzen viele Betriebe. Wer nach einem Ransomware-Angriff den Notfallplan aktiviert, hat damit in aller Regel einen meldepflichtigen Vorfall. Geplante Wartungsarbeiten gelten dagegen nicht als erheblicher Vorfall (§ 6 NISV 2026). Mehrere kleine Vorfälle mit derselben Ursache können nach § 7 NISV 2026 zusammen als ein erheblicher Vorfall zählen, wenn sie binnen sechs Monaten mindestens zweimal aufgetreten sind und weitere Bedingungen erfüllen.
Die Meldestufen und ihre Fristen
Die Fristen beginnen mit der Kenntnisnahme des erheblichen Vorfalls (§ 34 Abs. 2 NISG 2026). Laut Bundesamt für Cybersicherheit läuft die 24-Stunden-Frist auch dann am Wochenende, wenn Sie Ihre Dienste nur werktags anbieten.
Frühwarnung: binnen 24 Stunden
Unverzüglich, spätestens 24 Stunden nach Kenntnis (§ 34 Abs. 2 Z 1). Gegebenenfalls mit der Angabe, ob ein rechtswidriges und schuldhaftes Handeln vermutet wird oder grenzüberschreitende Folgen möglich sind.
Meldung: binnen 72 Stunden
Aktualisiert die Frühwarnung und enthält eine erste Bewertung mit Schweregrad, Auswirkungen und, falls vorhanden, Kompromittierungsindikatoren (Z 2).
Zwischenbericht: auf Ersuchen
Wenn das CSIRT oder das Bundesamt danach fragt, berichten Sie über relevante Änderungen (Z 3).
Abschlussbericht: einen Monat nach der Meldung
Ausführliche Beschreibung, Art der Bedrohung und wahrscheinliche Ursache, getroffene und laufende Abhilfemaßnahmen, gegebenenfalls grenzüberschreitende Folgen (Z 4). Dauert der Vorfall noch an, liefern Sie zu diesem Termin einen Fortschrittsbericht und den Abschlussbericht spätestens einen Monat nach Ende der Vorfallsbehandlung (Z 5).
Für Vertrauensdiensteanbieter gilt bei Vorfällen, die ihre Vertrauensdienste betreffen, statt der 72 Stunden eine Frist von 24 Stunden (§ 34 Abs. 2 NISG 2026, Schlussteil).
An wen und auf welchem Weg
Empfänger ist das für Sie zuständige sektorspezifische CSIRT, gibt es keines, das nationale CSIRT. Das CSIRT leitet die Meldung an das Bundesamt weiter (§ 34 Abs. 1). Für die öffentliche Verwaltung ist das GovCERT beim Bundesamt zuständig (§ 8 Abs. 4). Gemeldet wird über die Anwendung „Vorfall melden“ im USP. Für den Fall, dass das Portal nicht erreichbar ist, stellt das Bundesamt PDF-Formulare für jede Meldestufe bereit.
Das CSIRT antwortet binnen 24 Stunden nach Eingang der Frühwarnung und bietet auf Wunsch Orientierung oder technische Unterstützung an (§ 34 Abs. 4). Sind auch andere EU-Staaten betroffen, prüfen Sie selbst, ob dort eigene Meldepflichten bestehen. Eine Meldung in Österreich deckt diese laut Bundesamt nicht automatisch ab.
Die Empfänger Ihrer Dienste informieren
Beeinträchtigt ein erheblicher Vorfall Ihren Dienst, müssen Sie dessen Empfänger unverzüglich informieren und, soweit möglich, Maßnahmen nennen, die sie selbst ergreifen können (§ 34 Abs. 3 NISG 2026). Verstöße dagegen sind eigens strafbewehrt (§ 45 Abs. 1 Z 5). Bereiten Sie dafür Textbausteine und Verteiler vor. Ein Vorfall kann zusätzlich eine Meldung an die Datenschutzbehörde nach Art. 33 DSGVO nötig machen, mit eigener 72-Stunden-Frist.
Den Meldeweg vorbereiten
- Übernehmen Sie die Schwellen aus § 5 NISV 2026 in Ihr Vorfallhandbuch und ergänzen Sie eigene Kennzahlen.
- Benennen Sie, wer die Erheblichkeit beurteilt, wer meldet und wer vertritt, mit Erreichbarkeit rund um die Uhr.
- Klären Sie den USP-Zugang der meldenden Personen vorab und legen Sie die PDF-Ersatzformulare offline ab.
- Üben Sie die Frühwarnung einmal im Jahr in einem Planspiel.
Ob Ihr Meldeweg trägt, fragt das NIS2-Scoring im Bereich Registrierung und Meldungen ab.
Fragen und Antworten
Muss ich melden, wenn der Vorfall bei meinem Dienstleister passiert?
Wenn er bei Ihnen die Erheblichkeit erreicht, ja. Laut Bundesamt müssen beide melden, wenn Lieferant und Kunde Einrichtungen nach dem NISG 2026 sind und der Vorfall für beide erheblich ist.
Kann ich auch freiwillig melden?
Ja. Einrichtungen jeder Art können Vorfälle, Bedrohungen und Beinahe-Vorfälle freiwillig an ein CSIRT melden, laut Bundesamt auch anonym.
Was droht bei einer verspäteten Meldung?
Die Verletzung der Meldepflichten nach § 34 Abs. 1 und 2 ist nach § 45 Abs. 1 Z 4 NISG 2026 eine Verwaltungsübertretung mit Geldstrafe bis 10 Mio. € bzw. 7 Mio. € oder einem Prozentsatz des Umsatzes.
Zählt ein abgewehrter Angriff?
Wenn er schwerwiegende Folgen verursachen konnte, möglicherweise ja: § 35 Abs. 1 NISG 2026 stellt auf mögliche Folgen ab, und § 5 Z 5 NISV 2026 nennt den mutmaßlich böswilligen unbefugten Zugriff ausdrücklich.