NISG 2026
Gliederung
3. Hauptstück Wesentliche und wichtige Einrichtungen und Einrichtungen, die Domänennamen-Registrierungsdienste erbringen
2. Abschnitt Pflichten
§ 33 Nachweis der Wirksamkeit von Risikomanagementmaßnahmen
(1) Wesentliche und wichtige Einrichtungen haben innerhalb von zwölf Monaten nach Eintritt der Registrierungspflicht gemäß § 29 Abs. 2 der Cybersicherheitsbehörde Informationen hinsichtlich umgesetzter Risikomanagementmaßnahmen gemäß § 32, insbesondere betreffend die genutzten Netz- und Informationssysteme und die Sicherheit der Lieferketten sowie die Ergebnisse der durchgeführten Risikoanalyse, nach den Vorgaben der Cybersicherheitsbehörde in strukturierter Form zu übermitteln (Selbstdeklaration).
(2) Wesentliche und wichtige Einrichtungen haben innerhalb von zwei Jahren nach Aufforderung durch die Cybersicherheitsbehörde die technische, operative und organisatorische Umsetzung der Risikomanagementmaßnamen gemäß § 32 durch eine von einer unabhängigen Stelle nach den Vorgaben der Cybersicherheitsbehörde sowie auf Basis der von der jeweiligen Einrichtung durchgeführten Risikoanalyse oder einer aufgrund sonstiger Risikoabwägungen durchgeführten Prüfung, die nicht länger als zwei Jahre zurückliegt, nachzuweisen, wobei der Nachweis der operativen sowie organisatorischen Umsetzung auch durch einschlägige gültige Zertifikate möglich ist. Davon abweichend haben wesentliche Einrichtungen die operative sowie organisatorische Umsetzung der Risikomanagementmaßnahmen innerhalb von zwei Monaten nach Aufforderung durch die Cybersicherheitsbehörde nachzuweisen. Für Aufforderungen in Bezug auf wichtige Einrichtungen gilt § 38 Abs. 2 sinngemäß. Die erstmalige Aufforderung kann frühestens nach Ablauf von zwei Jahren ab Inkrafttreten dieses Bundesgesetzes erfolgen.
(3) Zum Nachweis der Umsetzung der Risikomanagementmaßnahmen durch eine von einer unabhängigen Stelle durchgeführte Prüfung gemäß Abs. 2 hat die jeweilige Einrichtung der Cybersicherheitsbehörde einen von ihren Leitungsorganen sowie den eingesetzten unabhängigen Prüfern unterzeichneten Prüfbericht über die Umsetzung der Risikomanagementmaßnahmen einschließlich festgestellter Mängel und einen Maßnahmenplan zur Beseitigung der Mängel nach den Vorgaben der Cybersicherheitsbehörde in strukturierter Form zu übermitteln.
(4) Die Kosten von Prüfungen durch unabhängige Stellen sind von der geprüften Einrichtung zu tragen, es sei denn, die Cybersicherheitsbehörde trifft in hinreichend begründeten Fällen eine anderslautende Entscheidung.
(5) Wesentliche und wichtige Einrichtungen haben der Cybersicherheitsbehörde geplante Prüfungen durch unabhängige Stellen spätestens einen Monat im Voraus nach den Vorgaben der Cybersicherheitsbehörde durch Übermittlung eines Prüfplans, aus dem die Einzelheiten der beabsichtigten Prüfung hervorgehen, bekannt zu geben.
§ 33 NISG 2026 · NISG 2026 · Netz- und Informationssystemsicherheitsgesetz 2026
§ 33 Nachweis der Wirksamkeit von Risikomanagementmaßnahmen
…nach Eintritt der Registrierungspflicht gemäß § 29 Abs. 2 der Cybersicherheitsbehörde Informationen hinsichtlich umgesetzter Risikomanagementmaßnahmen gemäß § 32, insbesondere betreffend die genutzten Netz- und Informationssysteme und die Sicherheit der Lieferketten sowie die Ergebnisse der durchgeführten Risikoanalyse, nach den Vorgaben der Cybersicherheitsbehörde in strukturierter Form zu übermitteln (Selbstdeklaration). (2) Wesentliche…
§ 51 Inkrafttretens-, Außerkrafttretens- und Übergangsbestimmungen
…dieses Bundesgesetzes mit dem nächstfolgenden Monatsersten treten § 1 und § 46 Abs. 2 in Kraft; gleichzeitig tritt § 1 des Netz- und Informationssystemsicherheitsgesetzes (NISG), BGBl. I Nr. 111/2018, außer Kraft. (2) Nach Ablauf von neun Monaten nach der Kundmachung dieses Bundesgesetzes mit dem nächstfolgenden Monatsersten treten…
§ 7 Unabhängige Stellen und unabhängige Prüfer
…eingetragene Personengesellschaft mit Niederlassung in Österreich oder in einem anderen Mitgliedstaat der Europäischen Union, die sich zur Prüfung der Umsetzung der Risikomanagementmaßnahmen gemäß § 33 Abs. 2 zumindest eines unabhängigen Prüfers gemäß Abs. 2 bedient, oder eine natürliche Person, die die Tätigkeit als unabhängiger Prüfer selbständig ausübt. (2…
§ 38 Aufsichtsmaßnahmen in Bezug auf wesentliche und wichtige Einrichtungen
…33 befugt, folgende Maßnahmen zu ergreifen: 1. die Durchführung von Kontrollen der Umsetzung der Risikomanagementmaßnahmen gemäß § 32 durch Einschau, insbesondere in die diesbezüglichen Netz- und Informationssysteme und Unterlagen vor Ort und aus der Ferne unter Mitwirkung der Einrichtung oder durch Begleitung der Prüfungen durch unabhängige Stellen, jeweils nach vorangegangener Verständigung…
Rückverweise