NISG 2026
Gliederung
3. Hauptstück Wesentliche und wichtige Einrichtungen und Einrichtungen, die Domänennamen-Registrierungsdienste erbringen
4. Abschnitt Aufsicht und Durchsetzung
§ 38 Aufsichtsmaßnahmen in Bezug auf wesentliche und wichtige Einrichtungen
(1) Die Cybersicherheitsbehörde ist in Wahrnehmung ihrer Aufsichtsaufgaben zur Einhaltung der sich aus diesem Bundesgesetz ergebenden Verpflichtungen in Bezug auf wesentliche Einrichtungen neben § 33 befugt, folgende Maßnahmen zu ergreifen:
1.die Durchführung von Kontrollen der Umsetzung der Risikomanagementmaßnahmen gemäß § 32 durch Einschau, insbesondere in die diesbezüglichen Netz- und Informationssysteme und Unterlagen vor Ort und aus der Ferne unter Mitwirkung der Einrichtung oder durch Begleitung der Prüfungen durch unabhängige Stellen, jeweils nach vorangegangener Verständigung der betreffenden Einrichtung;
2. die Durchführung von Sicherheitsscans auf der Grundlage objektiver, nichtdiskriminierender, fairer und transparenter Risikobewertungskriterien, erforderlichenfalls in Zusammenarbeit mit der betreffenden Einrichtung;
3.die Anforderung von Informationen, die für die Bewertung der von der betreffenden Einrichtung umgesetzten Risikomanagementmaßnahmen gemäß § 32 erforderlich sind, einschließlich dokumentierter Cybersicherheitskonzepte, sowie der Einhaltung der Verpflichtungen zur Übermittlung von Informationen gemäß § 29;
4. die Anforderung des Zugangs zu Daten, Dokumenten und sonstigen Informationen, die zur Erfüllung der Aufsichtsaufgaben erforderlich sind;
5.die Ad-hoc-Prüfung einer wesentlichen Einrichtung, einschließlich solche, die aufgrund eines erheblichen Cybersicherheitsvorfalls oder Verstoßes gegen dieses Bundesgesetz durch diese Einrichtung gerechtfertigt sind oder der Überprüfung einer übermittelten Selbstdeklaration gemäß § 33 Abs. 1 dienen.
(2) Erlangt die Cybersicherheitsbehörde durch Nachweise, wie insbesondere die Selbstdeklaration gemäß § 33 Abs. 1, oder sonstige begründete Hinweise und Informationen davon Kenntnis, dass eine wichtige Einrichtung mutmaßlich ihren Verpflichtungen nach diesem Bundesgesetz, insbesondere den §§ 32 und 34, nicht nachkommt, kann sie auch gegenüber wichtigen Einrichtungen Aufsichtsmaßnahmen gemäß Abs. 1 Z 1 bis 4 setzen.
(3) Die Ausübung der Maßnahmen gemäß den Abs. 1 und 2 hat in dem unbedingt erforderlichen Ausmaß sowie unter möglichster Schonung der Rechte der betroffenen Einrichtung und Dritter sowie des Betriebs zu erfolgen.
§ 38 NISG 2026 · NISG 2026 · Netz- und Informationssystemsicherheitsgesetz 2026
§ 38 Aufsichtsmaßnahmen in Bezug auf wesentliche und wichtige Einrichtungen
…§ 38. (1) Die Cybersicherheitsbehörde ist in Wahrnehmung ihrer Aufsichtsaufgaben zur Einhaltung der sich aus diesem Bundesgesetz ergebenden Verpflichtungen in Bezug auf wesentliche Einrichtungen neben § …
§ 4 Aufgaben der Cybersicherheitsbehörde
…gemäß § 7 Abs. 2 und 3; 13. Ausübung der Aufsichts- und Durchsetzungsmaßnahmen gegenüber wesentlichen und wichtigen Einrichtungen gemäß den §§ 38 und 39; 14. Entgegennahme, Analyse und Weiterleitung von Meldungen gemäß den §§ 34, 37 sowie 8 Abs. 1 Z 7; 15…
§ 33 Nachweis der Wirksamkeit von Risikomanagementmaßnahmen
…sowie organisatorische Umsetzung der Risikomanagementmaßnahmen innerhalb von zwei Monaten nach Aufforderung durch die Cybersicherheitsbehörde nachzuweisen. Für Aufforderungen in Bezug auf wichtige Einrichtungen gilt § 38 Abs. 2 sinngemäß. Die erstmalige Aufforderung kann frühestens nach Ablauf von zwei Jahren ab Inkrafttreten dieses Bundesgesetzes erfolgen. (3) Zum Nachweis der Umsetzung der…
§ 45 Verwaltungsstrafbestimmungen
…Rücktritten von Vereinbarungen zum Informationsaustausch gemäß § 36 Abs. 4 nicht entspricht, 12. die Durchführung einer Kontrolle der jeweiligen Einrichtung gemäß § 38 Abs. 1 Z 1 be- oder verhindert, 13. die Durchführung von Sicherheitsscans betreffend die jeweilige Einrichtung gemäß § 38 Abs. 1…
Rückverweise