NISG 2026: Was ab 1. Oktober gilt – und welche Nachweise zählen
Das NISG 2026 tritt am 1. Oktober in Kraft. Welche Fristen für Registrierung und Selbstdeklaration laufen und welche technischen Nachweise Sie dafür brauchen.
- von blacklens.io Team
- Veröffentlicht
- 5 Min. Lesezeit

Am 1. Oktober 2026 tritt in Österreich das Netz- und Informationssystemsicherheitsgesetz 2026 in Kraft, neun Monate nach seiner Kundmachung. Ab diesem Tag laufen Fristen, die sich nicht verlängern lassen: drei Monate bis zur Registrierung, zwölf Monate bis zur Selbstdeklaration. Wer erst dann anfängt, Belege zu sammeln, wenn die Behörde fragt, beschreibt einen Zustand von gestern.
Was das NISG 2026 ab 1. Oktober verlangt
Das NISG 2026 setzt die Richtlinie (EU) 2022/2555 in österreichisches Recht um und gilt ab dem Inkrafttreten, nicht erst ab der Registrierung. Kundgemacht wurde es am 23. Dezember 2025 als BGBl. I Nr. 94/2025, beschlossen vom Nationalrat am 12. Dezember 2025 mit der für die Verfassungsbestimmungen nötigen Zweidrittelmehrheit. Zuständig für Aufsicht und Vollzug ist die Cybersicherheitsbehörde im Innenministerium.
Drei Fristen bestimmen die nächsten zwölf Monate:
- Registrierung: binnen drei Monaten nach Inkrafttreten, also bis Ende Dezember 2026.
- Selbstdeklaration: binnen zwölf Monaten nach Eintritt der Registrierungspflicht. Die strukturierte Erklärung umfasst die genutzten Netz- und Informationssysteme, die Lieferkettensicherheit und die Ergebnisse der Risikoanalyse. Neu ist, dass sie fristgebunden zu erbringen ist und nicht erst auf behördliche Aufforderung hin.
- Meldung von Vorfällen: Frühwarnung unverzüglich, spätestens binnen 24 Stunden, vollständige Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.
Der Strafrahmen folgt der Richtlinie: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Vorjahresumsatzes für wesentliche Einrichtungen, bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige. Verantwortlich ist die Leitungsebene, nicht die IT-Abteilung.
Wer in Österreich betroffen ist
Betroffen ist, wer in einem der 18 Sektoren der Richtlinie tätig ist und die Größenschwellen erreicht: in der Regel ab 50 Mitarbeitenden oder 10 Millionen Euro Umsatz, in einzelnen Sektoren unabhängig von der Größe. Unterschieden wird zwischen wesentlichen und wichtigen Einrichtungen, was Aufsichtsintensität und Strafrahmen bestimmt. Details zur Einstufung stehen im Glossareintrag zur NIS2-Richtlinie.
Die Einstufung nimmt niemand für Sie vor. Es gibt keinen Bescheid, der Betroffenheit feststellt, und kein Schreiben, das den Start markiert: Die Prüfung ist Teil der Pflicht. Genau daran scheitern erfahrungsgemäß Unternehmen, die sich selbst nicht als kritisch wahrnehmen, etwa Zulieferer im verarbeitenden Gewerbe oder Betreiber von Rechenzentrumsdiensten für andere.
In Deutschland ist die Frist schon abgelaufen
Deutschland ist denselben Weg neun Monate früher gegangen. Das NIS2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft, das Registrierungsportal des BSI ist seit 6. Januar 2026 produktiv, und die ursprüngliche Registrierungsfrist vom 6. März 2026 wurde auf den 31. Juli 2026 verlängert. Dieser Termin ist verstrichen; wer bis heute nicht registriert ist, riskiert Aufsichtsmaßnahmen unabhängig davon, ob je ein Vorfall eingetreten ist.
Für Unternehmen mit Standorten in beiden Ländern heißt das: zwei Registrierungen, zwei Behörden, zwei Meldewege. Der technische Nachweisbestand darunter kann derselbe sein, wenn er von Anfang an so aufgebaut wird, dass er beide Aufsichtslogiken bedient.
Woran die Selbstdeklaration scheitert
Die Selbstdeklaration verlangt keine Absichtserklärung, sondern Ergebnisse. Drei Angaben fallen Unternehmen in der Praxis am schwersten, weil sie nicht aus einem Dokument stammen, sondern aus einem laufenden Prozess.
Das Inventar. Welche Systeme sind aus dem Internet erreichbar, mit welchen Diensten, seit wann? Eine Liste aus dem letzten Audit beschreibt einen Zustand, den es so nicht mehr gibt: Subdomains werden angelegt, Testumgebungen bleiben offen, Cloud-Ressourcen entstehen ohne Ticket.
Der Umgang mit Schwachstellen. Artikel 21 Absatz 2 der Richtlinie nennt ausdrücklich das Management und die Offenlegung von Schwachstellen. Nachweisbar ist das nicht durch eine Scan-Ausgabe, sondern durch eine Kette: gefunden am, bewertet nach, entschieden von, behoben bis. Ein jährlicher Pentest liefert dafür eine Momentaufnahme, keine Kette.
Die Lieferkette. Die Richtlinie verlangt, Risiken aus den Beziehungen zu Zulieferern und Dienstleistern zu berücksichtigen. Das betrifft auch Vorfälle, die beim Lieferanten passieren und erst über ihn auf Sie wirken, etwa wenn dessen Daten auf einer Leak-Seite auftauchen.
Was Sie in den nächsten Wochen vorbereiten können
- Betroffenheit prüfen und dokumentieren. Sektor, Größe, Einstufung, mit Datum und Begründung. Auch ein begründetes Nein ist ein Nachweis.
- Verantwortung benennen. Die Leitungsebene haftet und muss die Maßnahmen billigen und überwachen.
- Die externe Angriffsfläche erfassen. Nicht die Systeme, die in der Dokumentation stehen, sondern die, die von außen antworten.
- Den Schwachstellenprozess mit Fristen versehen. Wer priorisiert, nach welchem Kriterium, in welcher Zeit. Ohne Frist ist es kein Prozess, sondern eine Liste.
- Den Meldeweg proben. 24 Stunden sind kurz, wenn erst im Ernstfall geklärt wird, wer meldet, an wen und mit welchen Angaben.
Was blacklens.io dazu beiträgt
blacklens.io liefert den technischen Teil dieses Nachweisbestands: ein laufend aktualisiertes Inventar der extern erreichbaren Systeme mit Exposure Score, interne Scans über den Sentry Agent, Cloud-Konfiguration und Darknet-Funde in einem gemeinsamen Findings-Workflow, dazu eine Lieferanten-Watchlist, die Ransomware-Leak-Seiten etwa alle 30 Minuten abfragt. Die Priorisierung stützt sich auf EPSS, den CISA-KEV-Katalog, verfügbare Exploits und CVSS, sodass die Begründung für eine Reihenfolge dokumentiert ist und nicht nachträglich rekonstruiert werden muss. Zeitgesteuerte Berichte und der CSV-Export übergeben diese Belege mit Datum an Ihr ISMS oder GRC-System; welche Nachweise welcher Anforderung zugeordnet sind, zeigt die Übersicht zu NIS2 und Schwachstellenmanagement.
Für österreichische Einrichtungen relevant: gescannt wird ausschließlich aus Österreich, Deutschland und der Schweiz, die Plattform läuft in ISO-27001- und SOC-2-zertifizierten Rechenzentren in der DACH-Region. Ein Managementsystem ersetzt das nicht, und dieser Beitrag ist technische Orientierung, keine Rechtsberatung: Welche Pflichten für Sie konkret gelten, klären Sie mit Rechtsabteilung, Auditor oder Aufsichtsbehörde. Was blacklens.io beiträgt, ist der Teil, den ein Dokument nicht leisten kann – laufende Schwachstellendaten statt einer Momentaufnahme.
Häufige Fragen
- Das Netz- und Informationssystemsicherheitsgesetz 2026 tritt am 1. Oktober 2026 in Kraft. Kundgemacht wurde es am 23. Dezember 2025 als BGBl. I Nr. 94/2025, beschlossen hatte es der Nationalrat am 12. Dezember 2025 mit Zweidrittelmehrheit. Das Gesetz wird neun Monate nach der Kundmachung wirksam, jeweils mit dem ersten Tag des Folgemonats, und setzt die Richtlinie (EU) 2022/2555 in österreichisches Recht um.
Weitere Beiträge

Was zuerst? Intelligente Schwachstellen-Priorisierung mit blacklens
Was zuerst, warum, und wie? blacklens macht aus offenen Findings einen priorisierten Maßnahmenplan – sortiert nach Risikoreduktion, mit…
- 5 Min. Lesezeit

FortiBleed: Wenn zehntausende Firewalls zur offenen Tür werden
FortiGate-Firewalls schützen Unternehmensnetzwerke. Das ist ihr einziger Zweck. Was FortiBleed zeigt: Wenn die Firewall selbst zur Angriffsfläche wird, schützt…
- 3 Min. Lesezeit

Access Broker Economy: Wenn der Zugang zu eurem Netzwerk im Darknet zum Verkauf steht
Ransomware-Angriffe beginnen selten mit der Ransomware. Sie beginnen mit einem kompromittierten Account, einer offenen VPN-Schwachstelle oder einem gestohlenen…
- 2 Min. Lesezeit
Sehen Sie Ihre Angriffsfläche in 24 Stunden.
Wir richten Ihren Workspace ein und besprechen die ersten Funde mit Ihnen.
- 14 Tage kostenlos, voller Funktionsumfang
- Keine Kreditkarte nötig
- Erste Funde besprechen wir gemeinsam