Redaktion: mea IT Services e.U. · Fristen geprüft am

Welche Termine sind jetzt relevant?

Für wesentliche und wichtige Einrichtungen, die am 1. Oktober 2026 bereits erfasst waren
ZeitpunktBedeutung
Seit 1. Oktober 2026Das Gesetz gilt vollständig; die anwendbaren Sicherheits- und Organisationspflichten sind zu erfüllen.
Bis 4. Jänner 2027Erstregistrierung bei der Cybersicherheitsbehörde. Rechnerisches Fristende: 1. Jänner 2027; wegen Feiertag und anschließendem Wochenende gilt laut Bundesamt der 4. Jänner.
Selbstdeklaration: zwölf MonateAb Eintritt der Registrierungspflicht. Für den Start am 1. Oktober 2026 ergibt die Monatsberechnung den 1. Oktober 2027; die Behörden-FAQ nennen weiterhin 30. September 2027. Die Quellenabweichung und unsere Planungsempfehlung stehen unten.
Frühestens ab 1. Oktober 2028Erstmalige Aufforderung zum Nachweis durch unabhängige Stellen nach § 33 Abs. 2. Die Vorlagefrist läuft erst ab der jeweiligen Aufforderung.

Die Registrierungsfrist ist keine zusätzliche Umsetzungsfrist. Risikomanagementmaßnahmen, Schulungen und Meldebereitschaft sind seit dem Inkrafttreten zu erfüllen, wie das Bundesamt zum Inkrafttreten erläutert. Bei späterer Erfassung beginnt die jeweilige Frist individuell.

Warum gilt für die Registrierung der 4. Jänner 2027?

§ 29 Abs. 3 NISG 2026 räumt für die Erstregistrierung drei Monate ab Inkrafttreten ein. Nach § 32 Abs. 2 AVG führt die Monatsberechnung vom 1. Oktober 2026 zum 1. Jänner 2027. Das Bundesamt wendet darauf § 33 Abs. 2 AVG an: Auf den Feiertag folgen Samstag und Sonntag; letzter Tag ist daher Montag, der 4. Jänner. Dies ist eine Klarstellung der Fristberechnung, keine allgemeine Verschiebung des NISG 2026.

Registrierung: Wann beginnen die drei Monate?

Wer später die Voraussetzungen einer wesentlichen oder wichtigen Einrichtung erfüllt oder Domänennamen-Registrierungsdienste aufnimmt, muss sich ehestmöglich, längstens binnen drei Monaten ab Erfüllung der Voraussetzungen registrieren. Die Registrierungspflicht umfasst auch Einrichtungen, die Domänennamen-Registrierungsdienste erbringen. Prüfen Sie Ihre NIS2-Betroffenheit und dokumentieren Sie das maßgebliche Datum. Das Bundesamt stellt die Registrierung über „NIS2-Services“ im Unternehmensserviceportal bereit.

Änderungen der Registrierungsdaten

Nach § 29 Abs. 4 NISG 2026 sind Änderungen ehestmöglich zu melden. Ab dem Tag der Änderung gelten folgende Höchstfristen:

  • Zwei Wochen: Angaben nach Abs. 2 Z 1 bis 5, darunter Name, Anschrift und Kontaktdaten, gegebenenfalls Vertreter, Sektor, Mitgliedstaaten der Diensterbringung und IP-Adressbereiche.
  • Drei Monate: Angaben nach Abs. 2 Z 6 und 7 zu Niederlassungen beziehungsweise Vertreteranschrift, Unternehmensgröße und Einordnung als wesentlich oder wichtig.

Selbstdeklaration: Zwölf Monate ab Registrierungspflicht

Die zwölf Monate beginnen mit dem Eintritt der Registrierungspflicht, nicht erst mit der tatsächlich abgeschickten Registrierung. Die Selbstdeklaration enthält Informationen über umgesetzte Maßnahmen, eingesetzte Systeme, Lieferkettensicherheit und Ergebnisse der Risikoanalyse. Sie ersetzt weder Maßnahmen noch eine unabhängige Prüfung. Rechtsgrundlage ist § 33 NISG 2026.

Abweichende Datumsangaben: Bei Eintritt der Registrierungspflicht am 1. Oktober 2026 führt die Berechnung nach § 32 Abs. 2 AVG zum 1. Oktober 2027. Das ist unsere Ableitung aus Gesetz und Fristenregel. Die Nachweis-FAQ des Bundesamts (Stand 25. September 2026) nennen dagegen weiterhin 30. September 2027. Eine ausdrückliche behördliche Klarstellung hierzu wurde bei der Prüfung am 11. Oktober 2026 nicht gefunden. Unsere Empfehlung ist daher, die Abgabe bis 30. September einzuplanen und den konkreten Endtermin bei Bedarf mit der Behörde abzuklären.

Prüfungen: Welche Frist läuft ab einer Aufforderung?

Nach § 33 Abs. 2 und den Erläuterungen des Bundesamts zu unabhängigen Prüfungen sind erstmalige Aufforderungen frühestens ab 1. Oktober 2028 möglich. Bei wichtigen Einrichtungen braucht es begründete Hinweise auf mutmaßliche Pflichtverletzungen.

Höchstfristen ab der jeweiligen Aufforderung nach § 33 Abs. 2
EinrichtungOperativ und organisatorischTechnisch
WesentlichZwei MonateZwei Jahre
WichtigZwei JahreZwei Jahre

Die zugrunde liegende Prüfung darf beim Nachweis höchstens zwei Jahre zurückliegen. Geplante Prüfungen sind der Behörde mit einem Prüfplan spätestens einen Monat im Voraus bekanntzugeben (§ 33 Abs. 5). Ein allgemeiner Abgabetermin im Jahr 2030 lässt sich daraus nicht ableiten. Andere Aufsichts- und Durchsetzungsbefugnisse nach §§ 38 und 39 bestehen bereits; 2028 ist kein Aufschub für die Umsetzung.

Erhebliche Vorfälle: 24 Stunden, 72 Stunden, ein Monat

Wesentliche und wichtige Einrichtungen melden erhebliche Cybersicherheitsvorfälle an ihr zuständiges sektorspezifisches CSIRT, sonst an das nationale CSIRT. Nach § 34 NISG 2026 (PDF) gilt grundsätzlich:

Meldeschritte und Beginn der jeweiligen Frist
MeldungFrist
FrühwarnungUnverzüglich, spätestens 24 Stunden nach Kenntnisnahme des erheblichen Vorfalls.
VorfallmeldungUnverzüglich, spätestens 72 Stunden nach Kenntnisnahme; mit erster Bewertung und Auswirkungen.
AbschlussberichtSpätestens einen Monat nach Übermittlung der Vorfallmeldung.

Für Vertrauensdiensteanbieter gilt bei erheblichen Vorfällen mit Auswirkungen auf ihre Vertrauensdienste auch für die Vorfallmeldung eine Höchstfrist von 24 Stunden. Dauert ein Vorfall beim vorgesehenen Abschlussbericht noch an, ist ein Fortschrittsbericht nötig; der Abschlussbericht folgt spätestens einen Monat nach Beendigung der Vorfallsbehandlung. Zwischenberichte können angefordert werden.

Diese Meldefristen wurden erneut bestätigt. Die 72 Stunden beginnen bereits mit der Kenntnisnahme, nicht erst nach der Frühwarnung; ein Monat bedeutet nicht pauschal 30 Tage. Meldewege und Ersatzformulare bei einem Portalausfall erläutert das Bundesamt zu Meldepflicht und Fristen (Stand 5. Oktober 2026).

Aktuelle Ergänzung: NISV 2026

Die am 1. Oktober 2026 kundgemachte NISV 2026 trat nach § 9 mit Ablauf dieses Tages, also zum 2. Oktober 2026, in Kraft. Sie konkretisiert Risikomanagement und die Erheblichkeit von Vorfällen und erweitert die Risikomanagementanforderungen aus Art. 2 samt Anhang der EU-Verordnung 2024/2690 auf weitere wesentliche und wichtige Einrichtungen.

Kompensierende Maßnahmen sind nach § 4 Abs. 3 regelmäßig, mindestens jährlich, auf ihre Wirksamkeit zu prüfen. Nach § 7 können mindestens zwei Vorfälle innerhalb von sechs Monaten bei gleicher offensichtlicher Ursache und Auswirkung und gemeinsam erreichtem finanziellen Erheblichkeitskriterium als ein erheblicher Vorfall gelten. Dieser Betrachtungszeitraum ist keine Wartefrist für eine Meldung.

Praktische Vorbereitung im Unternehmen

Die folgenden Schritte sind unsere Umsetzungsempfehlung: Ordnen Sie jeder Pflicht eine verantwortliche Person und eine Vertretung zu. Erfassen Sie Bezugsdatum, Termin und Nachweis in einer gemeinsamen Übersicht. Legen Sie Meldewege, erreichbare Kontakte und die interne Eskalation fest. Üben Sie einen Vorfall anhand eines Beispiels und prüfen Sie, ob Informationen rechtzeitig zusammenkommen. Nutzen Sie unsere NIS2-Checkliste für die technische und organisatorische Bestandsaufnahme.

Allgemeine Rechtsinformation, keine individuelle Rechtsberatung. Maßgeblich sind die anwendbaren Vorschriften und Ihr Einzelfall. Hinweise zur Nutzung.