NISG 2026
Gliederung
(1) Die Cybersicherheitsbehörde hat ein Register der wesentlichen und wichtigen Einrichtungen einschließlich der Einrichtungen, die Domänennamen-Registrierungsdienste erbringen, zu führen, dieses in regelmäßigen Abständen, längstens jedoch alle zwei Jahre zu überprüfen und gegebenenfalls anzupassen.
(2) Die in Abs. 1 genannten Einrichtungen haben sich bei der Cybersicherheitsbehörde zu registrieren und dieser im elektronischen Weg folgende Angaben über einen sicheren Kommunikationskanal strukturiert zu übermitteln:
1. den Namen der Einrichtung;
2.die Anschrift und aktuelle Kontaktdaten sowie gegebenenfalls den gemäß § 28 Abs. 4 benannten Vertreter;
3. den Sektor oder die Sektoren, den Teilsektor oder die Teilsektoren und die Art oder Arten der Einrichtung gemäßAnlage 1 oder 2 ;
4. die Mitgliedstaaten der Europäischen Union, in denen sie Dienste erbringt;
5. gegebenenfalls die IP Adressbereiche der Einrichtung;
6.die Anschrift der Hauptniederlassung der Einrichtung und ihrer sonstigen Niederlassungen in der Europäischen Union oder, falls sie nicht in der Europäischen Union niedergelassen ist, die Anschrift ihres gemäß § 28 Abs. 4 benannten Vertreters;
7.Informationen zu den in § 25 angeführten Schwellenwerten und darüber, ob es sich um eine wesentliche oder wichtige Einrichtung handelt.
(3) Die Registrierung gemäß Abs. 2 hat innerhalb von drei Monaten ab Inkrafttreten dieses Bundesgesetzes zu erfolgen. Einrichtungen, die erst nach diesem Zeitpunkt als wesentliche oder wichtige Einrichtungen gelten oder erst nach diesem Zeitpunkt Domänennamen-Registrierungsdienste erbringen, haben sich ehestmöglich, in jedem Fall aber innerhalb von drei Monaten ab Erfüllung der jeweiligen Voraussetzungen, zu registrieren.
(4) Die in Abs. 1 genannten Einrichtungen haben der Cybersicherheitsbehörde Änderungen der Angaben
1.gemäß Abs. 2 Z 1 bis 5 ehestmöglich, in jedem Fall aber innerhalb von zwei Wochen ab dem Tag der Änderung, und
2.gemäß Abs. 2 Z 6 und 7 ehestmöglich, in jedem Fall aber innerhalb von drei Monaten ab dem Tag der Änderung,
mitzuteilen.
(5) Die zentrale Anlaufstelle hat die in Abs. 2 Z 1 bis 4 und 6 genannten Angaben von DNS Diensteanbietern, TLD Namenregistern, Einrichtungen, die Domänennamen-Registrierungsdienste erbringen, Anbietern von Cloud-Computing-Diensten, Anbietern von Rechenzentrumsdiensten, Betreibern von Inhaltszustellnetzen, Anbietern von verwalteten Diensten, Anbietern von verwalteten Sicherheitsdiensten sowie Anbietern digitaler Dienste unverzüglich nach deren Erhalt an die ENISA weiterzuleiten.
(6) Die in Abs. 1 genannten Einrichtungen haben für den Empfang und Austausch von Cybersicherheitsinformationen mit der Cybersicherheitsbehörde eine Kontaktstelle bestehend aus zumindest einer Telefonnummer und EMailadresse der Kontaktdaten gemäß Abs. 2 Z 2 vorzusehen.
§ 29 NISG 2026 · NISG 2026 · Netz- und Informationssystemsicherheitsgesetz 2026
§ 29 Register der Einrichtungen
…§ 29. (1) Die Cybersicherheitsbehörde hat ein Register der wesentlichen und wichtigen Einrichtungen einschließlich der Einrichtungen, die Domänennamen-Registrierungsdienste erbringen, zu führen, dieses in regelmäßigen Abständen, längstens…
§ 5 Zentrale Anlaufstelle der Cybersicherheitsbehörde
…einer gesetzlich übertragenen Aufgabe des jeweiligen Mitglieds des IKDOK oder des CSIRTs erforderlich ist; 2. einen Auszug aus dem Register der Einrichtungen gemäß § 29 Abs. 5 an die ENISA weiterzuleiten; 3. die zentralen Anlaufstellen in anderen Mitgliedstaaten der Europäischen Union zu unterrichten, wenn ein Cybersicherheitsvorfall einen oder mehrere…
§ 21 Zusammenarbeit mit der Datenschutzbehörde
…1 DSG führen, zusammenzuarbeiten und tauschen die hierzu erforderlichen Informationen aus. Die Cybersicherheitsbehörde gewährt der Datenschutzbehörde zu diesem Zweck Zugang zum Register gemäß § 29. (2) Besteht Grund zur Annahme, dass ein Verstoß einer wesentlichen oder wichtigen Einrichtung gegen die in den §§ 32 und 34 festgelegten Verpflichtungen…
§ 33 Nachweis der Wirksamkeit von Risikomanagementmaßnahmen
…§ 33. (1) Wesentliche und wichtige Einrichtungen haben innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht gemäß § 29 Abs. 2 der Cybersicherheitsbehörde Informationen hinsichtlich umgesetzter Risikomanagementmaßnahmen gemäß § 32, insbesondere betreffend die genutzten Netz- und Informationssysteme und die Sicherheit der Lieferketten…
Rückverweise