Ratgeber NISG 2026
Strafen und Aufsicht nach dem NISG 2026
Das NISG 2026 sieht hohe Geldstrafen vor, verhängt werden sie aber nicht vom Bundesamt für Cybersicherheit selbst, sondern von den Bezirksverwaltungsbehörden. Davor steht meist ein Aufsichtsverfahren mit Fristen zur Behebung.
Stand: Oktober 2026 · Rechtsgrundlage: NISG 2026 (BGBl. I Nr. 94/2025) und NISV 2026
Wer straft und wer kontrolliert
Das Bundesamt für Cybersicherheit beaufsichtigt die Einrichtungen, kontrolliert und ordnet Maßnahmen an. Für Verwaltungsstrafen nach § 45 sind die Bezirksverwaltungsbehörden zuständig, also Bezirkshauptmannschaften und in Statutarstädten der Magistrat. Das Bundesamt zeigt den Verdacht einer Übertretung bei ihnen an (§ 44 Abs. 1 NISG 2026).
Strafbar ist in erster Linie die juristische Person oder eingetragene Personengesellschaft. Voraussetzung ist, dass eine Person in Führungsposition den Verstoß begangen hat oder ihn durch mangelnde Überwachung oder Kontrolle ermöglicht hat (§ 44 Abs. 3 und 4). Bei der Bemessung berücksichtigt die Behörde unter anderem die Umstände nach § 39 Abs. 7 (§ 44 Abs. 6).
Die Strafrahmen im Überblick
| Verstoß | Wesentliche Einrichtung | Wichtige Einrichtung |
|---|---|---|
| Materielle Pflichten nach § 45 Abs. 1 | bis 10 Mio. € oder 2 % des weltweiten Vorjahresumsatzes, der höhere Betrag (§ 45 Abs. 2) | bis 7 Mio. € oder 1,4 % des weltweiten Vorjahresumsatzes, der höhere Betrag (§ 45 Abs. 3) |
| Formelle Pflichten nach § 45 Abs. 4 | bis 50.000 €, im Wiederholungsfall bis 100.000 € | |
Maßgeblich ist der Umsatz des Unternehmens, dem die Einrichtung angehört. Für eine Tochter eines internationalen Konzerns kann das deutlich mehr sein als der Umsatz der österreichischen Gesellschaft.
Welche Verstöße wie bestraft werden
Hoher Strafrahmen (§ 45 Abs. 1)
- Keine Cybersicherheitsschulungen für Leitungsorgane (Z 1) oder kein Schulungsangebot für Mitarbeiter (Z 2), jeweils nach § 31 Abs. 2.
- Risikomanagementmaßnahmen nach § 32 nicht umgesetzt (Z 3), soweit die Behörde das nicht nur aus der Selbstdeklaration erfahren hat.
- Meldepflichten nach § 34 Abs. 1 und 2 verletzt (Z 4) oder Empfänger der Dienste nicht unverzüglich informiert (Z 5).
- Durchsetzungsbescheid nach § 39 Abs. 2 nicht fristgerecht befolgt (Z 6).
Bis 50.000 € (§ 45 Abs. 4)
- Nicht fristgerecht registriert oder wissentlich falsche oder unvollständige Angaben (Z 1); Änderungen nicht rechtzeitig gemeldet (Z 2).
- Selbstdeklaration nicht fristgerecht (Z 7) oder wissentlich falsch (Z 8).
- Prüfbericht nicht fristgerecht übermittelt (Z 9) oder geplante Prüfung nicht einen Monat vorher angekündigt (Z 10).
- Kontrollen, Sicherheitsscans oder Ad-hoc-Prüfungen behindert, Informationen oder Zugang verweigert (Z 12 bis 16).
Hat die Datenschutzbehörde für dasselbe Verhalten bereits eine Geldbuße nach Art. 58 Abs. 2 lit. i DSGVO verhängt, darf keine Geldstrafe nach dem NISG 2026 folgen (§ 44 Abs. 7).
Aufsicht durch das Bundesamt
Gegenüber wesentlichen Einrichtungen kann das Bundesamt nach § 38 Abs. 1 NISG 2026 unter anderem:
- Kontrollen durch Einschau in Systeme und Unterlagen durchführen, vor Ort oder aus der Ferne, nach vorheriger Verständigung (Z 1);
- Sicherheitsscans nach objektiven Kriterien durchführen (Z 2);
- Informationen und dokumentierte Sicherheitskonzepte anfordern (Z 3) und Zugang zu Daten und Dokumenten verlangen (Z 4);
- Ad-hoc-Prüfungen veranlassen, etwa nach einem erheblichen Vorfall (Z 5).
Wichtige Einrichtungen werden anlassbezogen beaufsichtigt: Erfährt das Bundesamt etwa aus der Selbstdeklaration oder aus anderen begründeten Hinweisen, dass Pflichten mutmaßlich nicht erfüllt sind, kann es auch dort die Maßnahmen nach Z 1 bis 4 setzen (§ 38 Abs. 2). Alle Maßnahmen sind auf das unbedingt erforderliche Ausmaß zu beschränken (§ 38 Abs. 3). Ab 1. Oktober 2028 kann das Bundesamt erstmals verlangen, die Umsetzung durch eine unabhängige Stelle nachzuweisen.
Von der Aufforderung bis zum Tätigkeitsverbot
Aufforderung mit Frist
Das Bundesamt fordert auf, Mängel zu beheben oder einen Verstoß zu beenden, und setzt eine angemessene Frist (§ 39 Abs. 1).
Bescheid
Wird die Aufforderung nicht befolgt, trägt das Bundesamt die Umsetzung mit Bescheid auf (§ 39 Abs. 2). Wer ihn nicht fristgerecht befolgt, riskiert eine Strafe nach § 45 Abs. 1 Z 6.
Weitere Anordnungen
Das Bundesamt kann anordnen, Betroffene über eine Bedrohung zu informieren oder Verstöße öffentlich bekannt zu machen. Bei wesentlichen Einrichtungen kann es einen Überwachungsbeauftragten benennen (§ 39 Abs. 3).
Aussetzung und Tätigkeitsverbot
Befolgt eine wesentliche Einrichtung den Bescheid weiterhin nicht, kann das Bundesamt die Aussetzung von Zertifizierungen oder Genehmigungen anregen und Leitungsorganen vorübergehend die Leitung untersagen (§ 39 Abs. 4).
Wie Sie Strafen vorbeugen
Die meisten Strafbestimmungen knüpfen an überprüfbare Fakten an: Registrierung, Schulungsnachweise, Meldungen, Fristen. Diese Punkte lassen sich mit überschaubarem Aufwand absichern. Halten Sie Belege für jede Pflicht bereit, kündigen Sie Prüfungen fristgerecht an und reagieren Sie auf Aufforderungen innerhalb der gesetzten Frist. Welche Lücken bei Ihnen das größte Strafrisiko tragen, zeigt das NIS2-Scoring, das genau diese Pflichten stärker gewichtet.
Fragen und Antworten
Wer verhängt die Strafen?
Die Bezirksverwaltungsbehörden, auf Anzeige des Bundesamts für Cybersicherheit (§ 44 Abs. 1 NISG 2026).
Gibt es eine Schonfrist nach dem Inkrafttreten?
Eine allgemeine Schonfrist sieht das NISG 2026 nicht vor. Fristen wie die Registrierung bis 31. Dezember 2026 oder die Selbstdeklaration binnen zwölf Monaten geben aber Zeit für einzelne Pflichten.
Werden Geschäftsführer persönlich bestraft?
Laut Bundesamt sieht das NISG 2026 für Leitungsorgane keine Verwaltungsstrafen vor. Gestraft wird die juristische Person (§ 44 Abs. 3 bis 5).
Gelten die Strafen auch für Behörden?
Für Stellen der öffentlichen Verwaltung sieht § 46 NISG 2026 eigene Regeln vor, abweichend von § 45 einen Feststellungsbescheid mit Frist und, wenn diese verstreicht, eine Veröffentlichung.