Nachweise
Was ist die sogenannte Selbstdeklaration?
Wesentliche und wichtige Einrichtungen müssen der Cybersicherheitsbehörde bis 30. September 2027 Informationen hinsichtlich umgesetzter Risikomanagementmaßnahmen gemäß § 32 übermitteln (Selbstdeklaration).
Dazu wird ein Formular mit kurzen konkreten Fragen über das USP (Unternehmensserviceportal) auszufüllen sein.
Ziel ist für die Behörde eine Indikation über den Stand der Umsetzung der Risikomanagementmaßnahmen gemäß NISG 2026 zu erfassen, insbesondere betreffend die genutzten Netz- und Informationssysteme und die Sicherheit der Lieferketten sowie die Ergebnisse der durchgeführten Risikoanalyse. Die Selbstdeklaration ist nur ein Indikator und keine umfassende Bewertung und soll eine Prüfung, weder im Detailgrad, noch Tiefe oder Aufwand ersetzen.
Kann eine Zertifizierung nach der ISO 27001 eine Prüfung durch eine unabhängige Stelle ersetzen?
Wesentliche und wichtige Einrichtungen haben auf Aufforderung durch die Cybersicherheitsbehörde die technische, operative und organisatorische Umsetzung der Risikomanagementmaßnamen gemäß § 32 durch eine Prüfung von einer unabhängigen Stelle nachzuweisen. Der Nachweis der operativen sowie organisatorischen Umsetzung (nicht der technischen Umsetzung!) kann auch durch einschlägige gültige Zertifikate, (z. B. ISO 27001) erfolgen. Dabei ist insbesondere auf den Scope zu achten.
Wenn Organisationen ISO 27001 geprüft sind, wie muss das Scoping sein, damit es von der Behörde anerkannt wird?
Der Scope muss für den Nachweis die gesamte Einrichtung erfassen. Eine Teilanerkennung ist möglich – der nicht abgedeckte Teil muss aber anderwärtig (Prüfung durch unabhängige Stelle) nachgewiesen werden.
Zur FAQ-Übersicht
Letzte Aktualisierung: 25. September 2026