Zurück zur Inhaltsseite

      Für Unternehmen stellt sich nicht mehr nur die Frage, ob ein Vorfall erkannt wurde, sondern ob dieser erheblich und meldepflichtig ist. Die Herausforderung liegt somit in der technischen Erkennung und der daraus rechtzeitig abgeleiteten notwendigen Schritte durch die Informationsüberlegenheit der Organisation. 

      Mit 1. Oktober 2026 wurde die 290. Verordnung der Cybersicherheitsbehörde zur Festlegung näherer Anforderungen an die Risikomanagementmaßnahmen im Bereich der Cybersicherheit und weiterer Kriterien über das Vorliegen eines erheblichen Cybersicherheitsvorfalls (Netz- und Informationssystemsicherheits-Verordnung-NISV 2026) im  BGBl. II Nr. 290/2026 erlassen.

      Die Verordnung konkretisiert zwei Punkte des NISG 2026: die Anforderungen an das Cybersicherheits-Risikomanagement und die Kriterien, wann ein Cybersicherheitsvorfall als „erheblich“ gilt und damit meldepflichtig wird.

      Das Wichtigste in Kürze:

      • EU-Standards für alle

        Die Anforderungen der Durchführungsverordnung (EU) 2024/2690 gelten auch für die dort nicht erfassten Arten wesentlicher und wichtiger Einrichtungen laut Anlagen 1 und 2 NISG 2026. Das betrifft auch Unternehmen, die bisher nicht direkt im EU-Durchführungsrecht adressiert waren. 

      • Vier Risikokategorien

        Die Risikoanalyse muss mindestens technologische Risiken, menschliche Risiken, Risiken der IKT-Lieferkette und standortbezogene Risiken berücksichtigen.

      • Kompensierende Maßnahmen

        Wer einzelne Anforderungen vorübergehend oder größenbedingt nicht erfüllen kann, muss gleichwertige Maßnahmen umsetzen, diese nachvollziehbar dokumentieren und mindestens jährlich auf Wirksamkeit prüfen.

      • Wann ein Vorfall „erheblich“ ist

        Unter anderem bei einem direkten finanziellen Verlust von mehr als EUR 500.000 oder 5 Prozent des Jahresumsatzes (es gilt der niedrigere Wert), bei Abfluss von Geschäftsgeheimnissen, bei Todesfällen oder schweren Gesundheitsschäden, bei Ausfall oder Einschränkung von Diensten für mehr als 24 Stunden (bei mehr als 100.000 Nutzer:innen bzw. 10 Prozent der Nutzer:innen oder zumindest ein Bundesland) und bei Aktivierung des Krisenmanagements oder der Notfallwiederherstellung. 

      • Wiederholte Vorfälle zählen zusammen

        Mehrere für sich unerhebliche Vorfälle gelten zusammen als erheblich, wenn sie innerhalb von sechs Monaten mindestens zweimal mit derselben offensichtlichen Ursache und Auswirkung auftreten und gemeinsam die Schwelle des finanziellen Verlusts erreichen. Geplante Wartungsarbeiten sind davon ausgenommen. 


      Wann wird ein Vorfall meldepflichtig?

      Ein Cybersicherheitsvorfall ist nicht erst relevant, wenn er Schäden verursacht, sondern bereits dann, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann oder wenn andere Personen oder Organisationen erheblich materiell oder immateriell geschädigt werden können.

      Ebenso begründet ein Ausfall oder eine eingeschränkte Verfügbarkeit des Dienstes für mehr als 24 Stunden in mindestens einem Bundesland die Erheblichkeit. Entscheidend ist nicht die Fläche, sondern die Zahl der betroffenen Nutzer:innen. Eingeschränkt bedeutet dabei schon ein deutlich langsamer Dienst oder dass nicht alle Funktionen verfügbar sind.

      Auch mehrere einzelne, für sich nicht erhebliche Vorfälle können zusammen als ein meldepflichtiger Vorfall gelten, wenn die Kriterien des §7 NISV 2026 kumulativ erfüllt sind. Hinweise sind derselbe Angreifer oder Angriffsvektor, dasselbe Angriffsziel oder gleichartig betroffene Assets, bei gleichartiger Auswirkung.

      Die Erläuterungen sehen ausdrücklich vor, dass ein Vorfall auch dann als erheblich gilt, wenn er zur Aktivierung des Krisenmanagements oder der Notfallwiederherstellungspläne des Business Continuity Managements (BCM) geführt hat. Die Aktivierung zum gebotenen Zeitpunkt, insbesondere bei Erreichen der internen Eskalationsstufen, weist auf die Erheblichkeit hin. 

      Wer nicht meldet, braucht gute Argumente

      Das verändert den Blick auf Incident Response und das Security Operations Center (SOC): Entscheidend ist auch, was bei einem gewöhnlichen Verlauf in naher Zukunft zu erwarten ist, nicht nur, was bereits passiert ist.

      Die Erläuterungen zu NISV 2026 sind keine Umsetzungsanleitung für jede Einrichtung und nicht abschließend; es gibt einen risikobasierten, verhältnismäßigen Spielraum. Die Möglichkeiten, einen Vorfall nicht zu melden, werden immer geringer und wer nicht meldet, braucht gute Argumente.


      Robert Lamprecht

      Partner, Advisory / Cybersecurity, Wien

      KPMG Austria


      Risiken erkennen, Chancen nutzen

      Widerstandsfähigkeit als Schlüssel zum Erfolg


      Gemeinsam steuern wir mit Ihnen in eine erfolgreiche Zukunft und finden die passenden Lösungen für Ihre Herausforderungen.

      Wir stehen Ihnen als Partner zur Seite und lösen gemeinsam die komplexen Anforderungen Ihrer Branche.



      Treten Sie mit uns in Kontakt

      Unsere Expert:innen freuen sich, von Ihnen zu hören.                              

      Weltkugel und Frau