Meldungen
Was ist ein meldepflichtiger erheblicher Cybersicherheitsvorfall?
Ein Cybersicherheitsvorfall ist erheblich, wenn er
- schwerwiegende Betriebsstörungen der erbrachten Dienste der Einrichtung oder schwerwiegende finanzielle Verluste für die betreffende Einrichtung verursacht hat oder verursachen kann;
- andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
Ob ein Vorfall erheblich ist, hängt vom Einzelfall ab. Wichtige Kriterien sind:
- Wie abhängig andere Sektoren von den betroffenen Diensten sind
- Mögliche Auswirkungen auf Umwelt, Sicherheit oder Gesundheit
- Die Marktbedeutung der Einrichtung
- Das betroffene Gebiet (auch grenzüberschreitend)
- Welche Systeme betroffen sind und wie kritisch sie sind
- Art und Schwere des Angriffs sowie bekannte Schwachstellen
- Sektor- oder unternehmensspezifische Besonderheiten
Kurz gesagt: Je größer die Auswirkungen und je kritischer die betroffenen Dienste, desto eher ist der Vorfall „erheblich“ und muss daher gemeldet werden.
Gibt es die Möglichkeit freiwillig Vorfälle zu melden?
Einrichtungen jeder Art können freiwillig Cybersicherheitsvorfälle, Cyberbedrohungen und Beinahe-Cybersicherheitsvorfälle an das für sie zuständige sektorale CSIRT oder an das nationale CSIRT, melden. Das nationale CSIRT fasst die Meldungen zusammen und leitet diese an die Cybersicherheitsbehörde weiter. Freiwillige Meldungen können auch anonym erfolgen.
Wie ist im Falle eines erheblichen Cybersicherheitsvorfalls mit potenziellen Auswirkungen auf Betriebsstätten in mehreren EU-Mitgliedstaaten vorzugehen?
Das NISG 2026 regelt grundsätzlich die Berichtspflichten für Einrichtungen mit Niederlassung in Österreich.
In diesem Fall ist das Bundesamt für Cybersicherheit in Österreich die zuständige Behörde. Unternehmen müssen jedoch selbst prüfen, ob in anderen Staaten weitere Meldepflichten bestehen. Die Meldung muss an das jeweils zuständige CSIRT erfolgen.
Eine Meldung in Österreich erfüllt nicht automatisch alle Meldepflichten in anderen Staaten, gegebenenfalls muss in allen betroffenen EU-Mitgliedstaaten eine Meldung erfolgen.
Wichtige Links:
Wenn mein Lieferant selbst unter das NISG 2026 fällt und einen erheblichen Cybersicherheitsvorfall meldet, muss ich dann als Kunde nochmals melden?
Ja, wenn sowohl Lieferant/Dienstleister als auch das Unternehmen Einrichtungen gem. NISG 2026 sind und die Erheblichkeit des Cybersicherheitsvorfalls jeweils gegeben ist dann müssen beide melden.
Läuft die 24-Stunden-Meldefrist auch am Wochenende, wenn ich meine Dienste nicht am Wochenende anbiete?
Ja. Die Meldung knüpft an die Kenntnis des erheblichen Cybersicherheitsvorfalls an. Dem CSIRT ist unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme eine Frühwarnung, in der gegebenenfalls angegeben wird, ob der Verdacht besteht, dass der erhebliche Cybersicherheitsvorfall auf rechtswidrige und schuldhafte Handlungen zurückzuführen ist oder grenzüberschreitende Auswirkungen haben könnte, zu übermitteln (§ 34 Abs. 2 Z 1 NISG 2026).
Zur FAQ-Übersicht
Letzte Aktualisierung: 25. September 2026