Meldepflicht und Fristen

Meldung durchführen

Über die Anwendung „NIS2-Services“, die über das Unternehmensserviceportal bereitgestellt wird, können Meldungen zur Erfüllung der Berichtspflichten sowie freiwilligen Meldung abgegeben werden.

NIS2-Services  

Einrichtungen der öffentlichen Verwaltung

Für die Einrichtungen der öffentlichen Verwaltung wird momentan an einer Anbindungsmöglichkeit über den Portalverbund gearbeitet, diese soll zeitnah nach dem 1. Oktober 2026 zur Verfügung gestellt werden.

Alternative Meldung

Für den Fall einer vorübergehenden technischen Nichtverfügbarkeit des NIS2-Meldeportals stehen Meldeformulare für die verschiedenen Meldetypen unter „Recht und Dokumente“ zur Verfügung.

Meldepflicht und Fristen bei erheblichen Cybersicherheitsvorfällen

Wesentliche und wichtige Einrichtungen sind verpflichtet, erhebliche Cybersicherheitsvorfälle, die einen ihrer erbrachten Dienste betreffen, unverzüglich an das für sie zuständige Computer-Notfallteam (Cybersecurity Incident Response Team - CSIRT) zu melden.

Eine Übersicht der sektorspezifischen CSIRTs finden Sie unter „Computer-Notfallteams (CSIRTs)“.

Frühwarnungen (§ 34 Abs. 2 Z 1 NISG 2026)

Ab Kenntnisnahme eines erheblichen Cybersicherheitsvorfalls ist die Frühwarnung unverzüglich, längstens innerhalb von 24 Stunden, zu übermitteln.

Umfang und Inhalt der Frühwarnung sind auf das Wesentliche zu reduzieren und dienen vor allem der schnellen Information des zuständigen Computer-Notfallteams, der nationalen Cybersicherheitsbehörde und gegebenenfalls der zuständigen Strafverfolgungsbehörden oder Cybersicherheitsbehörden weiterer betroffener EU-Mitgliedstaaten.

Die Frühwarnung kann nur einmalig übermittelt werden.

Meldungen eines Vorfalls (§ 34 Abs. 2 Z 2 NISG 2026)

Ab Kenntnisnahme eines erheblichen Cybersicherheitsvorfalls ist die Meldung unverzüglich, längstens innerhalb von 72 Stunden, zu übermitteln.

Bei der Meldung sind im Vergleich zur Frühwarnung bereits ausführlichere Angaben zum Vorfall zu machen. Sollten diese ausführlichen Angaben schon zum Zeitpunkt der beabsichtigten Frühwarnung vorliegen, so kann auch ohne vorangehende Frühwarnung eine Meldung übermittelt werden. Dabei ist jedoch weiterhin darauf zu achten, dass unverzüglich bzw. innerhalb der Frist von längstens 24 Stunden ab Kenntnisnahme gemeldet wird. Angaben, die bereits in einer vorab übermittelten Frühwarnung gemacht wurden, werden in das Formular der Meldung übernommen und können aktualisiert werden.

Die Meldung kann nur einmalig übermittelt werden.

Abweichend von der generellen 72-Stunden-Frist der Meldung besteht für Anbieter von Vertrauensdiensten eine verkürzte Frist. Erhebliche Cybersicherheitsvorfälle, die sich auf die Erbringung von Vertrauensdiensten auswirken, erfordern die Meldung unverzüglich, längstens innerhalb von 24 Stunden.

Zwischenbericht (§ 34 Abs. 2 Z 3 NISG 2026)

Auf Ersuchen des zuständigen Computer-Notfallteams bzw. der nationalen Cybersicherheitsbehörde ist mittels Zwischenberichts der Status des Vorfalls zu aktualisieren. Dabei werden die bisher übermittelten Angaben in das Formular übernommen und können auf den neuesten Stand gebracht werden.

Das entsprechende Formular steht nach einer abgegebenen Meldung zur Verfügung und kann ab diesem Zeitpunkt angefordert werden. Zwischenberichte können mehrfach angefordert und somit auch mehrmals abgegeben werden.

Fortschrittsbericht (§ 34 Abs. 2 Z 5 NISG 2026)

Sollte zum vorgesehenen Zeitpunkt des Abschlussberichts (spätestens ein Monat nach der Meldung) die Behandlung des Vorfalls noch andauern, ist mittels Fortschrittsberichts der Status des Vorfalls zu aktualisieren. Ein Fortschrittsbericht kann nach einer Meldung auch mehrfach aus eigenem erbracht werden, um das zuständige Computer-Notfallteam oder die nationale Cybersicherheitsbehörde über den Status des Vorfalls zu informieren. Dabei werden die bisher übermittelten Angaben in das Formular übernommen und können aktualisiert werden.

Der Fortschrittsbericht steht nach einer abgegebenen Meldung zur Verfügung und kann mehrfach übermittelt werden.

Der Fortschrittsbericht unterscheidet sich vom Zwischenbericht dadurch, dass einem Zwischenbericht immer eine Aufforderung des zuständigen Computer-Notfallteams oder der Cybersicherheitsbehörde vorangeht. Fortschrittsberichte sind bei anhaltender Vorfallsbehandlung anstelle des Abschlussberichts vorzulegen oder können jederzeit aus eigenem zur Aktualisierung des Status übermittelt werden.

Abschlussbericht (§ 34 Abs. 2 Z 4 NISG 2026)

Spätestens ein Monat nach Übermittlung der Meldung ist ein Abschlussbericht mit umfassenden, abschließenden Angaben zu übermitteln (sofern nicht aufgrund einer noch andauernden Vorfallsbehandlung stattdessen ein Fortschrittsbericht zu erstatten ist). Dabei werden die bisher übermittelten Angaben in das Formular übernommen und können aktualisiert werden. Sollten bereits unmittelbar nach Kenntnisnahme und innerhalb der Fristen der Frühwarnung (24 Stunden) bzw. Meldung (72 Stunden) sämtliche erforderlichen Angaben einer Abschlussmeldung vorliegen und die Vorfallsbehandlung bereits abgeschlossen sein, so können die jeweiligen Berichtspflichten mit Abgabe eines Abschlussberichts bereits zu diesem Zeitpunkt erfüllt werden. Ein Abschlussbericht, der erst nach Warten auf genauere Informationen zu dem Vorfall, um eine Frühwarnung bzw. Meldung nicht abgeben zu müssen, erstattet wird, ist jedoch auf keinen Fall unverzüglich und somit nicht fristgerecht

Der Abschlussbericht kann nur einmalig und abschließend übermittelt werden. Nach Übermittlung des Abschlussberichts sind keine weiteren Übermittlungen zum Vorfall – auch kein „Widerruf“ – mehr möglich.

Widerruf

Mittels Widerrufs haben Sie die Möglichkeit, einen erheblichen Cybersicherheitsvorfall zu widerrufen. Der Widerruf steht dann zur Verfügung, wenn zuvor zumindest eine Frühwarnung oder Meldung übermittelt wurde und noch keine Abschlussmeldung erfolgt ist. Durch den Widerruf wird der Wegfall der ursprünglich vermuteten Grundlagen einer Berichtspflicht mitgeteilt. Dadurch ergeben sich für den Vorfall keine weiteren Berichtspflichten und er wird als solcher abgeschlossen. Der Widerruf kann nur einmalig übermittelt werden.

Ablauf Berichtspflicht (§ 34 Abs. 2 NISG 2026)

Zusammenfassend kann der Ablauf einer Pflichtmeldung folgendermaßen dargestellt werden:

  1. Vorfall

    Wer? Wesentliche und wichtige Einrichtungen

    Was? Meldung über jeden erheblichen Cybersicherheitsvorfall

    Wem? Meldung an zuständiges sektorspezifisches CSIRT, in Ermangelung eines solchen dem nationalen CSIRT

  2. Frühwarnung

    innerhalb von 24 Stunden

    Wann? Unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme

  3. Meldung

    innerhalb von 72 Stunden *
    *) 24 Stunden bei Anbietern von Vertrauensdiensten

    Wann? Unverzüglich, in jedem Fall aber innerhalb von 72 Stunden nach Kenntnisnahme

  4. Abschlussbericht

    innerhalb eines Monats

    Wann? Spätestens einen Monat nach Übermittlung der Meldung

Freiwillige Meldung von Cybersicherheitsvorfälle, Cyberbedrohungen und Beinahe-Cybersicherheitsvorfälle

Freiwillige Meldungen (§ 37 Abs. 1 und 2 NISG 2026)

Bei nicht erheblichen Cybersicherheitsvorfällen, Cyberbedrohungen oder Beinahe-Cybersicherheitsvorfällen sowie für Einrichtungen, die weder wesentlich noch wichtig sind, besteht keine Berichtspflicht gemäß § 34 Abs 2 NISG 2026. Dennoch werden Sie ersucht, die entsprechenden Sachverhalte als Grundlage für ein umfassendes Lagebild dem zuständigen Computer-Notfallteam und der nationalen Cybersicherheitsbehörde zu übermitteln. Freiwillige Meldungen können dabei auch mehrfach zu einem Vorfall übermittelt werden. Dabei werden die bisher übermittelten Angaben in das Formular übernommen und können aktualisiert werden.

Anonyme freiwillige Meldung

Sollten Sie Ihre Identität gemäß § 37 Abs 3 NISG 2026 nicht preisgeben wollen, so verwenden Sie den anonymisierten Meldeweg direkt über Ihr zuständiges Computer-Notfallteam.

Weitere Melde- und Berichtspflichten

Kann ein Cybersicherheitsvorfall weitere rechtliche Verpflichtungen auslösen, sind diese unabhängig von dieser Regelung einzuhalten. Dies betrifft beispielsweise Melde- und Berichtspflichten bei Datenschutzverletzungen gemäß DSGVO.

Andere gesetzliche Melde- und Berichtspflichten bleiben von dieser Regelung unberührt.


Letzte Aktualisierung: 30. September 2026