Gesetzgebung
Wann tritt das NISG 2026 in Kraft?
Das NISG 2026 tritt am 1. Oktober 2026 vollständig in Kraft. Mittels Verordnungen wird der Gesetzesinhalt künftig präzisiert.
Gibt es eine Übergangsfrist bzw. ab wann muss ich die Sicherheitsmaßnahmen umsetzen?
Das NISG 2026 ist am 23. Dezember 2025 im Bundesgesetzblatt veröffentlicht worden und tritt am 1. Oktober 2026 vollständig in Kraft. Ab diesem Zeitpunkt sind die Vorgaben zu erfüllen, d.h. die geforderten Maßnahmen wie Risikomanagementmaßnahmen, Schulungen für Leitungsorgane und Mitarbeitende, etc.
Was geschieht mit Empfehlungen gem. § 17 Abs. 5 NISG 2018 beim Außerkrafttreten des NISG 2018?
Empfehlungen, die nach dem noch geltenden NISG ausgesprochen werden und deren Frist über den 1. Oktober 2026 hinausreicht können im Rahmen der Vorgaben des NISG 2026 von der Cybersicherheitsbehörde herangezogen („aktiviert“) werden.
Wird die NIS-2-Richtlinie noch geändert?
Die NIS-2-Richtlinie ist im Januar 2023 in Kraft getreten und ist ein verbindlicher Rechtsakt der Europäischen Union, der in Österreich mit dem NISG 2026 umgesetzt wird. Änderungen erfordern ein erneutes Gesetzgebungsverfahren auf EU-Ebene und in Österreich.
Am 20. Jänner 2026 hat die Europäische Kommission ein Cybersicherheitspaket u.a. zur Vereinfachung der NIS-2-Richtlinie vorgelegt. Diese betreffen insbesondere Präzisierungen im Anwendungsbereich (Energie, Gesundheit, Straßenverkehr, Herstellung/Handel Chemischer Stoffe), eine Anhebung der Schwellenwerte für wesentliche Einrichtungen, Streichung von Klein(st)-DNS-Diensteanbietern aus dem Anwendungsbereich und neue Arten betroffener Einrichtungen (Betreiber strategischer Dual-Use-Infrastruktur, EU Digital Identity Wallets und EU Business Wallets sowie Betreiber von Unterseedatenkabel-Infrastruktur).
Es gilt jedoch das NISG 2026. Allfällige Änderungen müssen zuerst auf EU-Ebene beschlossen und danach in das österreichische NISG 2026 umgesetzt werden.
Zur FAQ-Übersicht
Letzte Aktualisierung: 25. September 2026