NISG 2026
Gliederung
3. Hauptstück Wesentliche und wichtige Einrichtungen und Einrichtungen, die Domänennamen-Registrierungsdienste erbringen
1. Abschnitt Wesentliche und wichtige Einrichtungen
§ 24 Wesentliche und wichtige Einrichtungen
(1) Als wesentliche Einrichtungen gelten
1. unabhängig von der Unternehmensgröße
a) qualifizierte Vertrauensdiensteanbieter,
b) Namenregister der Domäne oberster Stufe (TLD Namenregister),
c) DNS Diensteanbieter,
d)Einrichtungen im Sektor der öffentlichen Verwaltung auf Bundesebene gemäß Abs. 4,
e)Einrichtungen, die von der Cybersicherheitsbehörde als wesentliche Einrichtung eingestuft wurden (§ 26 Abs. 1 und 2) sowie
f)Einrichtungen, die als kritische Einrichtungen gemäß der Richtlinie (EU) 2022/2557 ermittelt wurden;
2.Einrichtungen, die ein mittleres Unternehmen gemäß § 25 Abs. 3 betreiben und Anbieter öffentlicher elektronischer Kommunikationsnetze oder Anbieter öffentlich zugänglicher elektronischer Kommunikationsdienste sind;
3. Einrichtungen der inAnlage 1dieses Gesetzes genannten Art, die ein großes Unternehmen gemäß § 25 Abs. 2 betreiben.
(2) Als wichtige Einrichtung gelten
1. Einrichtungen der in den Anlagen 1 und 2 dieses Gesetzes genannten Art, die ein großes oder mittleres Unternehmen betreiben sowie
2.Einrichtungen im Sektor der öffentlichen Verwaltung auf Landesebene gemäß Abs. 5 und
3. unabhängig von ihrer Größe
a. Anbieter von öffentlichen elektronischen Kommunikationsnetzen oder von öffentlich zugänglichen Kommunikationsdiensten,
b. Vertrauensdiensteanbieter und
c.Einrichtungen, die von der Cybersicherheitsbehörde als wichtige Einrichtung eingestuft wurden (§ 26 Abs. 1),
und diese Einrichtung nicht bereits eine wesentliche Einrichtung gemäß Abs. 1 ist.
(3) Einrichtungen im Sektor der öffentlichen Verwaltung sind Einrichtungen, die
1. zum Zweck eingerichtet wurden, im öffentlichen Interesse liegende Aufgaben nicht gewerblicher Art zu erfüllen,
2. der Aufsicht des Bundes oder eines Landes unterstehen oder an die Weisungen eines obersten Organs gebunden sind oder ein Leitungs- oder Aufsichtsorgan haben, das mehrheitlich aus Mitgliedern besteht, die von Bundes- oder Landesbehörden oder von anderen auf Bundes- oder Landesebene eingerichteten Körperschaften des öffentlichen Rechts eingesetzt worden sind, oder an denen der Bund oder ein Land mit mindestens 50 vH des Stamm-, Grund- oder Eigenkapitals beteiligt ist oder die Mitglieder der Bundesregierung sind und
3. ermächtigt sind, im Rahmen ihrer gesetzlich übertragenen Aufgaben Bescheide zu erlassen, die Rechte Einzelner im grenzüberschreitenden Personen-, Waren, Dienstleistungs- oder Kapitalverkehr berühren,
mit Ausnahme der Gemeinden sowie Gemeindeverbände.
(4) Einrichtungen im Sektor der öffentlichen Verwaltung auf Bundesebene sind Einrichtungen gemäß Abs. 3, die zudem zur Besorgung von Angelegenheiten der Bundesverwaltung berufen sind und entweder als Bundesbehörden eingerichtet wurden oder Rechtspersönlichkeit besitzen. Die übrigen Mitglieder der Bundesregierung haben der Cybersicherheitsbehörde erstmalig innerhalb von drei Monaten ab Inkrafttreten dieses Bundesgesetzes und im Anschluss anlassbezogen, längstens jedoch alle drei Jahre, eine Liste der in ihren Wirkungsbereich fallenden Einrichtungen zu übermitteln.
(5) Einrichtungen im Sektor der öffentlichen Verwaltung auf Landesebene sind die Ämter der Landesregierungen und die Bezirkshauptmannschaften sowie Einrichtungen gemäß Abs. 3, die zudem zur Besorgung von Angelegenheiten der Landesverwaltung berufen sind und Rechtspersönlichkeit besitzen.
(6) Einrichtungen im Sektor der öffentlichen Verwaltung, deren Wirkungsbereiche überwiegend die nationale Sicherheit einschließlich der militärischen Landesverteidigung, die öffentliche Sicherheit oder die Strafverfolgung umfassen, sowie Einrichtungen des Universitäts-, Hochschul- und Schulwesens, Einrichtungen der Gerichtsbarkeit einschließlich der kollegialen und monokratischen Justizverwaltung, Einrichtungen der Gesetzgebung einschließlich der Parlamentsdirektion, sowie die Österreichische Nationalbank gelten nicht als wesentliche oder wichtige Einrichtungen. Für Vertrauensdiensteanbieter kommt dieser Absatz nicht zur Anwendung.
(7) Gegenüber Einrichtungen, die in den Anwendungsbereich der Verordnung (EU) 2022/2554 fallen, gehen die einschlägigen Bestimmungen dieser Verordnung und nationaler Durchführungsbestimmungen vor. Dies gilt auch für jene Einrichtungen, die gemäß Art. 2 Abs. 4 Verordnung (EU) 2022/2554 im Rahmen der innerstaatlichen Durchführung von deren Anwendungsbereich ausgenommen wurden.
(8) IKTDrittdienstleister gemäß Art. 3 Z 23 der Verordnung (EU) 2022/2554 unterliegen auch den Bestimmungen dieses Bundesgesetzes.
(9) Unbeschadet des Abs. 6 erster Satz haben der Bundesminister für Inneres, die Bundesministerin für Justiz und der Bundesminister für Landesverteidigung im jeweiligen Wirkungsbereich sowie der Präsident des Nationalrats im Bereich der diesem zustehenden Verwaltungsangelegenheiten die notwendigen strukturellen Voraussetzungen zur Sicherstellung eines hohen Cybersicherheitsniveaus zu schaffen.
§ 24 NISG 2026 · NISG 2026 · Netz- und Informationssystemsicherheitsgesetz 2026
§ 24 Wesentliche und wichtige Einrichtungen
…§ 24. (1) Als wesentliche Einrichtungen gelten 1. unabhängig von der Unternehmensgröße a) qualifizierte Vertrauensdiensteanbieter, b) Namenregister der Domäne oberster Stufe (TLD Namenregister), c) DNS Diensteanbieter, d…
§ 8 Zweck und Aufgaben der Computer-Notfallteams
…§ 8. (1) Computer-Notfallteams (CSIRTs) im Sinne dieses Bundesgesetzes haben zur Gewährleistung der Sicherheit von Netz- und Informationssystemen folgende Aufgaben wahrzunehmen: 1. die Überwachung und die Analyse von Cyberbedrohungen, Schwachstellen und Cybersicherheitsvorfällen auf nationaler Ebene und gegebenenfalls die Unterstützung betroffener wesentlicher und…
§ 20 Zusammenarbeit auf nationaler Ebene
…zusammen und tauscht mit dieser Informationen zu den als Reaktion ergriffenen Maßnahmen und darüberhinausgehende Informationen aus. (5) Die Cybersicherheitsbehörde hat vor der Durchführung von Aufsichts- und Durchsetzungsmaßnahmen gegenüber Einrichtungen, die gemäß § 24 Abs. 1 Z 1 lit. f als wesentliche Einrichtungen gelten, jene Behörde, die in Umsetzung von Art. 9 der Richtlinie (EU…
§ 28 Territorialität
…anderen Mitgliedstaat der Europäischen Union ein Rechtshilfeersuchen zu einer in den Abs. 1 und 2 genannten Einrichtung, die in Österreich Dienste anbietet oder ein Netz- und Informationssystem betreibt, kann sie innerhalb der Grenzen des Rechtshilfeersuchens geeignete Aufsichts- und Durchsetzungsmaßnahmen nach diesem Bundesgesetz in Bezug auf die betreffende Einrichtung ergreifen. § …
§ 8a GTelG 2012 · GTelG 2012 · Gesundheitstelematikgesetz 2012
§ 8a Cybersicherheit und -resilienz im Gesundheitswesen
…Wahrnehmung dieser Aufgabe des Austrian HealthCERT eines Dienstleisters bedienen. (2) Das Austrian HealthCERT hat die Aufgaben eines sektorspezifischen Computer-Notfallteams gemäß § 8 des Netz- und Informationssystemsicherheitsgesetzes (NISG 2026), BGBl. I Nr. 94/2025, für den Sektor Gesundheitswesen gemäß § 2 Z 5 NISG 2026 wahrzunehmen und dabei die…
Rückverweise