Österreich nimmt am 1. Oktober 2026 das neu gegründete Bundesamt für Cybersicherheit (BCS) offiziell in Betrieb. Die spezialisierte Behörde ist direkt dem Innenminister unterstellt und damit organisatorisch von der Generaldirektion für öffentliche Sicherheit getrennt.
Mit diesem Schritt vollzieht die Republik mit rund zwei Jahren Verzögerung die nationale Umsetzung der europäischen NIS2-Richtlinie über das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026).
Führung und Zuständigkeiten des neuen Amtes
Als erster Direktor übernimmt Markus Kasinger die Leitung des Bundesamts. Kasinger war zuvor als CIO bei der Austrian Power Grid AG tätig, die das österreichische Stromübertragungsnetz mit Spannungen von 110 bis 380 Kilovolt betreibt.
Zu den Kernaufgaben der Behörde gehören die Ausarbeitung der nationalen Cybersicherheitsstrategie, die Erstellung von Lagebildern, die Koordination bei großflächigen Sicherheitsvorfällen sowie die Aufsicht und Durchsetzung der gesetzlichen Bestimmungen.
Zudem verantwortet das BCS den Betrieb des Computer-Notfallteams der Verwaltung (GovCERT) und überwacht sektorale CERTs wie das Austrian HealthCERT sowie das von nic.at geführte CERT.at.
Das Amt verfügt über keine polizeiliche Befehls- und Zwangsgewalt. Es erhält jedoch das Recht, aktive Scans an internetgebundenen Systemen wesentlicher Einrichtungen durchzuführen. Das Blockieren oder Abwehren dieser behördlichen Prüfungen ist ab dem 1. Oktober strafbar.
Kasinger definierte drei strategische Prioritäten: den Aufbau von Resilienz gegenüber KI-getriebenen Bedrohungen, die Stärkung der Cybersicherheit bei kleinen und mittleren Unternehmen sowie die Etablierung eines einheitlichen nationalen Rahmens. Innenminister Gerhard Karner betonte für die künftige Aufsichtsarbeit die Leitlinie, vorrangig zu beraten statt sofort zu strafen.
Angesichts neuer Bedrohungen und gesetzlicher Vorgaben müssen Unternehmen ihre digitale Widerstandsfähigkeit heute proaktiv stärken. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security Bedrohungen abwenden und Unternehmen schützen
Betroffene Sektoren und Klassifizierung
Das NISG 2026 erfasst rund 4.000 Unternehmen und Organisationen aus 18 Sektoren – darunter Energie, Verkehr, Gesundheit, Lebensmittel und digitale Infrastruktur. Öffentliche Verwaltungen sind mit Ausnahme von Gemeinden ebenfalls erfasst. Als allgemeine Schwelle gelten Betriebe ab 50 Beschäftigten oder einem Jahresumsatz von 10 Millionen Euro.
Mittlere Unternehmen werden ab 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme eingestuft. Als Großunternehmen gelten Einrichtungen ab 250 Beschäftigten oder mehr als 50 Millionen Euro Jahresumsatz bei einer Bilanzsumme von über 43 Millionen Euro.
Das Gesetz unterscheidet zudem zwischen wesentlichen und wichtigen Einrichtungen. Als wesentlich gelten unter anderem Domainregistries, DNS-Dienste, qualifizierte Vertrauensdiensteanbieter, Bundesbehörden sowie große Infrastrukturbetreiber; sie unterliegen einer strengeren Aufsicht vor und nach Zwischenfällen.
Zur Gruppe der wichtigen Einrichtungen zählen unter anderem Landesverwaltungen, kleine Netzbetreiber und nicht-qualifizierte Vertrauensdiensteanbieter, bei denen Kontrollen primär nach konkreten Vorfällen erfolgen. Für Banken und Versicherungen verdrängt das EU-Finanzmarktregelwerk DORA im Konfliktfall die Bestimmungen des NISG 2026.
Fristen, Meldepflichten und Sanktionen
Betroffene Einrichtungen müssen sich ab Oktober innerhalb von drei Monaten über das Unternehmensserviceportal beim BCS registrieren. Bei Nichteinhaltung drohen Geldstrafen von bis zu 50.000 Euro im Erstfall und bis zu 100.000 Euro im Wiederholungsfall.
Nach Ablauf der Dreimonatsfrist verbleibt ein Jahr Zeit, um eine strukturierte Selbstdeklaration über Risikoanalysen und Sicherheitsmaßnahmen abzugeben. Fordert das Amt weitergehende Nachweise über unabhängige Prüfer oder Standards wie ISO 27001 an, beträgt die Frist zur Umsetzung zwei Jahre.
Wer sich mit der Absicherung kritischer Infrastrukturen befasst, sollte auch die grundlegende Dokumentation nach Art. 30 DSGVO nicht vernachlässigen. Eine kostenlose Excel-Vorlage hilft dabei, die Dokumentationspflicht zeitsparend und rechtssicher zu erfüllen. Gratis Muster-Verarbeitungsverzeichnis jetzt herunterladen
Bei erheblichen Sicherheitsvorfällen, die durch schwerwiegende Betriebsstörungen, erhebliche Schäden Dritter oder hohe finanzielle Einbußen definiert sind, gilt ein gestaffelter Meldeplan an das zuständige CERT: Eine Frühwarnung ist binnen 24 Stunden nach Kenntnisnahme verpflichtend, gefolgt von einer detaillierten Bewertung innerhalb von 72 Stunden und einem abschließenden Bericht. Cyberbedrohungen und Beinahe-Vorfälle können weiterhin anonym gemeldet werden.
Verstöße gegen die NISG-Auflagen ziehen empfindliche Bußgelder nach sich, die von den Bezirksverwaltungsbehörden auf Antrag des BCS verhängt werden. Für wesentliche Einrichtungen liegen die Strafen bei bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, für wichtige Einrichtungen bei bis zu 7 Millionen Euro oder 1,4 Prozent, wobei der jeweils höhere Betrag gilt. Die Sanktionen können auch bei unterlassenen Pflichtschulungen des Managements greifen.

