BUNDESGESETZBLATT
FÜR DIE REPUBLIK ÖSTERREICH

Jahrgang 2026

Ausgegeben am 1. Oktober 2026

Teil römisch zwei

290. Verordnung:

Netz- und Informationssystemsicherheits-Verordnung

290. Verordnung der Cybersicherheitsbehörde zur Festlegung näherer Anforderungen an die Risikomanagementmaßnahmen im Bereich der Cybersicherheit und weiterer Kriterien über das Vorliegen eines erheblichen Cybersicherheitsvorfalls (Netz- und Informationssystemsicherheits-Verordnung – NISV 2026)

Aufgrund des Paragraph 32, Absatz 5 und Paragraph 35, Absatz 3, des Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026), Bundesgesetzblatt Teil eins, Nr. 94 aus 2025,, wird verordnet:

Inhaltsverzeichnis

1. Abschnitt

Allgemeine Bestimmungen

Paragraph eins,

Gegenstand

2. Abschnitt

Risikomanagementmaßnahmen

Paragraph 2,

Anforderungen an Risikomanagementmaßnahmen

Paragraph 3,

Risikokategorien

Paragraph 4,

Kompensierende Maßnahmen

3. Abschnitt

Erheblichkeit von Cybersicherheitsvorfällen

Paragraph 5,

Erhebliche Cybersicherheitsvorfälle

Paragraph 6,

Planmäßige Betriebsunterbrechungen

Paragraph 7,

Wiederholte Cybersicherheitsvorfälle

4. Abschnitt

Schlussbestimmungen

Paragraph 8,

Verweisungen

Paragraph 9,

Inkrafttreten

1. Abschnitt
Allgemeine Bestimmungen

Gegenstand

Paragraph eins,

Mit dieser Verordnung werden

  1. Ziffer eins
    nähere Anforderungen an die Risikomanagementmaßnahmen im Bereich der Cybersicherheit sowie
  2. Ziffer 2
    weitere Kriterien über das Vorliegen eines erheblichen Cybersicherheitsvorfalls
festgelegt.

2. Abschnitt
Risikomanagementmaßnahmen

Anforderungen an Risikomanagementmaßnahmen

Paragraph 2,

Die näheren Anforderungen an die Risikomanagementmaßnahmen gemäß Artikel 2, samt Anhang der Durchführungsverordnung (EU) 2024/2690 mit Durchführungsbestimmungen zur Richtlinie (EU) 2022/2555 im Hinblick auf die technischen und methodischen Anforderungen der Risikomanagementmaßnahmen im Bereich der Cybersicherheit und die Präzisierung der Fälle, in denen ein Sicherheitsvorfall in Bezug auf DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten, Betreiber von Inhaltszustellnetzen, Anbieter verwalteter Dienste, Anbieter verwalteter Sicherheitsdienste, Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für Dienste sozialer Netzwerke und Vertrauensdiensteanbieter als erheblich gilt, ABl. Nr. L 2024/2690 vom 18.10.2024, sind auch auf die nicht von dieser Durchführungsverordnung umfassten in den Anlagen 1 und 2 des Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026), Bundesgesetzblatt Teil eins, Nr. 94 aus 2025,, gelisteten Arten wesentlicher und wichtiger Einrichtungen anwendbar.

Risikokategorien

Paragraph 3,

Wesentliche und wichtige Einrichtungen haben sich im Zuge ihrer Risikoanalyse zumindest an folgenden Risikokategorien zu orientieren und bei ihrem Risikomanagementverfahren im Bereich der Cybersicherheit zu berücksichtigen:

  1. Ziffer eins
    technologische Risiken,
  2. Ziffer 2
    menschliche Risiken,
  3. Ziffer 3
    Risiken in der IKT-Lieferkette,
  4. Ziffer 4
    standortbezogene Risiken für Netz- und Informationssysteme.

Kompensierende Maßnahmen

Paragraph 4,

  1. Absatz eins,Kompensierende Maßnahmen sind umzusetzen, wenn eine wesentliche oder wichtige Einrichtung einzelnen Anforderungen gemäß Paragraph 2, vorübergehend oder aufgrund ihrer Größe nicht entsprechen kann.
  2. Absatz 2,Kompensierende Maßnahmen müssen geeignet sein, dem jeweiligen Zweck einer Anforderung gemäß Paragraph 2 und der Minimierung damit verbundener Risiken auf Basis einer Risikobewertung zu dienen.
  3. Absatz 3,Die Umsetzung kompensierender Maßnahmen ist nachvollziehbar und begründet zu dokumentieren. Die Wirksamkeit kompensierender Maßnahmen ist in regelmäßigen Abständen, jedoch zumindest jährlich, zu überprüfen.
  4. Absatz 4,Die Pflicht zur Umsetzung kompensierender Maßnahmen besteht nicht bezüglich jener Anforderungen gemäß Paragraph 2,, denen ausdrücklich nur soweit angemessen, anwendbar oder durchführbar zu entsprechen ist.

3. Abschnitt
Erheblichkeit von Cybersicherheitsvorfällen

Erhebliche Cybersicherheitsvorfälle

Paragraph 5,

  1. Absatz eins,Ein Cybersicherheitsvorfall gilt in Bezug auf die betreffenden Einrichtungen jedenfalls als erheblich im Sinne von Paragraph 35, Absatz eins, NISG 2026, wenn eines oder mehrere der folgenden Kriterien erfüllt sind:
    1. Ziffer eins
      der Cybersicherheitsvorfall hat der betreffenden Einrichtung einen direkten finanziellen Verlust in Höhe von mehr als 500 000 EUR oder 5 % ihres jährlichen Gesamtumsatzes im vorangegangenen Geschäftsjahr – je nachdem, welcher Wert niedriger ist – verursacht oder kann einen solchen Verlust verursachen;
    2. Ziffer 2
      der Cybersicherheitsvorfall hat den Abfluss von Geschäftsgeheimnissen der betreffenden Einrichtung im Sinne von Paragraph 26 b, des Bundesgesetzes gegen den unlauteren Wettbewerb 1984 (UWG), Bundesgesetzblatt Nr. 448 aus 1984,, oder von Informationen, die gemäß Paragraph 6, des Bundesgesetzes über den Zugang zu Informationen (Informationsfreiheitsgesetz – IFG), Bundesgesetzblatt Teil eins, Nr. 5 aus 2024,, der Geheimhaltung unterliegen, verursacht oder kann einen solchen Abfluss verursachen;
    3. Ziffer 3
      der Cybersicherheitsvorfall hat den Tod einer natürlichen Person verursacht oder kann einen solchen Tod verursachen;
    4. Ziffer 4
      der Cybersicherheitsvorfall hat eine schwere Schädigung der Gesundheit einer natürlichen Person verursacht oder kann eine solche Schädigung verursachen;
    5. Ziffer 5
      es hat einen erfolgreichen, mutmaßlich böswilligen und unbefugten Zugriff auf Netz- und Informationssysteme gegeben, der wahrscheinlich dazu führt, schwerwiegende Betriebsstörungen zu verursachen;
    6. Ziffer 6
      der Cybersicherheitsvorfall erfüllt die in Paragraph 7, aufgeführten Kriterien für wiederholte Cybersicherheitsvorfälle;
    7. Ziffer 7
      der Cybersicherheitsvorfall hat zum Ausfall oder zur eingeschränkten Verfügbarkeit der von der Einrichtung erbrachten Dienste für mehr als 100 000 Nutzer oder 10 % der Nutzer – je nachdem, welcher Wert niedriger ist – für mehr als 24 Stunden geführt oder kann dazu führen (Ausbreitung auf Nutzer). Eine eingeschränkte Verfügbarkeit liegt insbesondere dann vor, wenn ein von einer betreffenden Einrichtung erbrachter Dienst nicht im regelmäßig zu erwartenden Umfang erbracht werden kann;
    8. Ziffer 8
      der Cybersicherheitsvorfall hat zum Ausfall oder zur eingeschränkten Verfügbarkeit für die Nutzer der von der Einrichtung erbrachten Dienste im Gebiet zumindest eines Bundeslandes für mehr als 24 Stunden geführt oder kann dazu führen (geografische Ausbreitung). Eine eingeschränkte Verfügbarkeit liegt insbesondere dann vor, wenn ein von einer betreffenden Einrichtung erbrachter Dienst nicht im regelmäßig zu erwartenden Umfang erbracht werden kann;
    9. Ziffer 9
      der Cybersicherheitsvorfall hat zur Aktivierung des Krisenmanagements oder von Notfallwiederherstellungsplänen des Betriebskontinuitätsmanagements geführt.

Planmäßige Betriebsunterbrechungen

Paragraph 6,

Planmäßige Betriebsunterbrechungen und geplante Folgen planmäßiger Wartungsarbeiten, die von oder im Auftrag der betreffenden Einrichtung durchgeführt werden, gelten nicht als erhebliche Cybersicherheitsvorfälle.

Wiederholte Cybersicherheitsvorfälle

Paragraph 7,

Cybersicherheitsvorfälle, die einzeln betrachtet nicht als erhebliche Cybersicherheitsvorfälle anzusehen sind, gelten zusammengenommen als ein erheblicher Cybersicherheitsvorfall, wenn sie alle folgenden Kriterien erfüllen:

  1. Ziffer eins
    sie sind innerhalb von sechs Monaten mindestens zwei Mal aufgetreten;
  2. Ziffer 2
    sie haben dieselbe offensichtliche Ursache und Auswirkung;
  3. Ziffer 3
    sie erfüllen zusammengenommen die in Paragraph 5, Absatz eins, Ziffer eins, aufgeführten Kriterien.

4. Abschnitt
Schlussbestimmungen

Verweisungen

Paragraph 8,

Soweit in dieser Verordnung auf Bundesgesetze verwiesen wird, ist die zum Zeitpunkt des Inkrafttretens der Verordnung geltende Fassung maßgeblich.

Inkrafttreten

Paragraph 9,

Diese Verordnung tritt mit Ablauf des Tages der Kundmachung in Kraft.

Kasinger