Blog-Übersicht
NISG 2026: Welche Informationen müssen bei der Registrierung angegeben werden?
NISG 2026: Welche Informationen müssen bei der Registrierung angegeben werden?
Mit dem Inkrafttreten des NISG 2026 sind wesentliche und wichtige Einrichtungen verpflichtet, sich bei der zuständigen Cybersicherheitsbehörde registrieren zu lassen. Die Registrierung stellt keine bloße Formalität dar, sondern bildet die Grundlage für die behördliche Aufsicht und Kommunikation im Bereich der Cybersicherheit.
Im Zuge der Registrierung sind insbesondere folgende Informationen bekanntzugeben:
- Name und Rechtsform der Einrichtung
- Firmenbuchdaten und Unternehmensanschrift
- Kontaktdaten der Einrichtung
- Kontaktdaten der für NISG-Angelegenheiten verantwortlichen Personen
- E-Mail-Adressen und Telefonnummern für behördliche Benachrichtigungen
- relevante IP-Adressbereiche
- Zuordnung zum betroffenen Sektor und Teilsektor nach dem NISG 2026
- Einstufung als wesentliche oder wichtige Einrichtung
- Angaben über die in Österreich bzw. in anderen EU-Mitgliedstaaten erbrachten Dienste
- gegebenenfalls weitere durch Verordnung festzulegende technische und organisatorische Informationen
Unternehmen sollten diese Informationen bereits vor Inkrafttreten des Gesetzes intern zusammentragen und auf Aktualität prüfen.
Welche Registrierungsfrist gilt nach § 29 NISG 2026?
Das NISG 2026 tritt am 1. Oktober 2026 in Kraft. Für bereits bestehende wesentliche und wichtige Einrichtungen sieht das Gesetz eine Übergangsregelung vor.
Die Registrierung hat innerhalb von drei Monaten ab Inkrafttreten des NISG 2026 zu erfolgen. Daraus ergibt sich als maßgebliche Frist:
31. Dezember 2026
Bis zu diesem Datum muss die Registrierung vollständig abgeschlossen sein. Unternehmen sollten nicht bis zum Fristende zuwarten, da im Vorfeld regelmäßig interne Abklärungen zur Einstufung als wesentliche oder wichtige Einrichtung erforderlich sind.
Besonders in Unternehmensgruppen kann die Prüfung der Sektorenzugehörigkeit, der Größenkriterien sowie allfälliger Ausnahmen erheblichen Vorbereitungsaufwand verursachen.
Laufende Aktualisierungspflicht nach erfolgter Registrierung
Mit der Erstregistrierung ist die Verpflichtung nicht beendet. Das Register soll der Cybersicherheitsbehörde jederzeit aktuelle Informationen über die betroffenen Einrichtungen bereitstellen.
Ändern sich registrierte Daten, etwa:
- Ansprechpartner,
- Kontaktdaten,
- E-Mail-Adressen,
- Unternehmensstruktur,
- Sektorenzuordnung oder
- sonstige registrierungsrelevante Umstände,
sind diese Änderungen zeitnah im Register nachzuführen.
Unternehmen sollten daher interne Prozesse implementieren, damit organisatorische Änderungen automatisch auf ihre Auswirkungen auf die NISG-Registrierung geprüft werden.
Warum eine rechtzeitige Vorbereitung entscheidend ist
Die Registrierung nach § 29 NISG 2026 ist die erste behördliche Compliance-Pflicht im neuen österreichischen NIS-2-Regime. Bereits ab dem 1. Oktober 2026 gelten zudem die materiellen Pflichten des Gesetzes, insbesondere die Umsetzung von Cybersicherheits-Risikomanagementmaßnahmen und die Einhaltung der Meldepflichten bei Sicherheitsvorfällen.
Eine verspätete oder unterlassene Registrierung kann verwaltungsstrafrechtliche Folgen nach sich ziehen. Darüber hinaus erhöht eine fehlerhafte Selbsteinstufung das Risiko späterer Aufsichtsmaßnahmen durch die Cybersicherheitsbehörde.
Für Unternehmen empfiehlt es sich daher, spätestens im Herbst 2026 folgende Punkte abgeschlossen zu haben:
- Prüfung der Anwendbarkeit des NISG 2026,
- Einstufung als wesentliche oder wichtige Einrichtung,
- Zusammenstellung sämtlicher Registrierungsdaten,
- Benennung interner Verantwortlicher,
- Vorbereitung der Registrierung im Unternehmensserviceportal,
- Dokumentation der Entscheidungsgrundlagen.
Die Registrierungsfrist bis 31. Dezember 2026 mag auf den ersten Blick großzügig erscheinen. In der Praxis wird sie jedoch für viele Unternehmen der erste wesentliche Compliance-Meilenstein im Rahmen des NISG 2026 sein.
Blog-Übersicht