Kurztitel

Netz- und Informationssystemsicherheitsgesetz 2026

Kundmachungsorgan

Bundesgesetzblatt Teil eins, Nr. 94 aus 2025,

Typ

BG

Paragraph/Artikel/Anlage

Paragraph 3

Inkrafttretensdatum

01.10.2026

Abkürzung

NISG 2026

Index

41/01 Sicherheitsrecht

Text

Begriffsbestimmungen

Paragraph 3,

Im Sinne dieses Bundesgesetzes bedeutet

  1. Ziffer eins
    „Netz- und Informationssystem“
    1. Litera a
      ein Kommunikationsnetz gemäß Paragraph 4, Ziffer eins, des Telekommunikationsgesetzes 2021 (TKG 2021), Bundesgesetzblatt Teil eins, Nr. 190 aus 2021,,
    2. Litera b
      ein Gerät oder eine Gruppe miteinander verbundener oder zusammenhängender Geräte, die einzeln oder zu mehreren auf der Grundlage eines Programms die automatische Verarbeitung digitaler Daten durchführen, oder
    3. Litera c
      digitale Daten, die von den in Litera a und b genannten Elementen zum Zwecke ihres Betriebs, ihrer Nutzung, ihres Schutzes und ihrer Pflege gespeichert, verarbeitet, abgerufen oder übertragen werden;
  2. Ziffer 2
    „Sicherheit von Netz- und Informationssystemen“ die Fähigkeit von Netz- und Informationssystemen, auf einem bestimmten Vertrauensniveau alle Ereignisse abzuwehren, die die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit gespeicherter, übermittelter oder verarbeiteter Daten oder der Dienste, die über diese Netz- und Informationssysteme angeboten werden oder zugänglich sind, beeinträchtigen können;
  3. Ziffer 3
    „Cybersicherheit“ alle Tätigkeiten, die notwendig sind, um Netz- und Informationssysteme, die Nutzer solcher Systeme und andere von Cyberbedrohungen betroffene Personen zu schützen;
  4. Ziffer 4
    „öffentliches Kommunikationsnetz“ ein öffentliches elektronisches Kommunikationsnetz gemäß Paragraph 4, Ziffer 9, TKG 2021;
  5. Ziffer 5
    „Kommunikationsdienst“ ein elektronischer Kommunikationsdienst gemäß Paragraph 4, Ziffer 4, TKG 2021;
  6. Ziffer 6
    „IKT-Produkt“ ein Element oder eine Gruppe von Elementen eines Netz- oder Informationssystems;
  7. Ziffer 7
    „IKT-Dienst“ ein Dienst, der vollständig oder überwiegend aus der Übertragung, Speicherung, Abfrage oder Verarbeitung von Informationen mittels Netz- und Informationssystemen besteht;
  8. Ziffer 8
    „IKT-Prozess“ jegliche Tätigkeiten, mit denen ein IKT-Produkt oder -Dienst konzipiert, entwickelt, bereitgestellt oder gepflegt werden soll;
  9. Ziffer 9
    „Schwachstelle“ eine Schwäche, Anfälligkeit oder Fehlfunktion von IKT-Produkten oder IKT-Diensten, die bei einer Cyberbedrohung ausgenutzt werden kann;
  10. Ziffer 10
    „Einrichtung“ eine natürliche Person oder nach dem an ihrem Sitz geltenden nationalen Recht geschaffene und anerkannte juristische Person oder eingetragene Personengesellschaft, die in eigenem Namen Rechte ausüben und Pflichten unterliegen kann;
  11. Ziffer 11
    „Leitungsorgan“ eine oder mehrere natürliche Personen oder Verwaltungsorgane, die nach Gesetz, Satzung oder Vertrag zur Führung der Geschäfte einer Einrichtung berufen sind;
  12. Ziffer 12
    „DNS-Diensteanbieter“ (Domainnamensystem – DNS) eine Einrichtung, die
    1. Litera a
      für Internet-Endnutzer öffentlich verfügbare rekursive Dienste zur Auflösung von Domänennamen anbietet, oder
    2. Litera b
      autoritative Dienste zur Auflösung von Domänennamen zur Nutzung durch Dritte, mit Ausnahme von Root-Namenservern, anbietet;
  13. Ziffer 13
    „Namenregister der Domäne oberster Stufe“ oder „TLD-Namenregister“ eine Einrichtung, der eine bestimmte Domäne oberster Stufe (Top Level Domain – TLD) übertragen wurde und die für die Verwaltung der TLD, einschließlich der Registrierung von Domänennamen unterhalb der TLD, sowie für den technischen Betrieb der TLD, einschließlich des Betriebs ihrer Namenserver, der Pflege ihrer Datenbanken und der Verteilung von TLD-Zonendateien über die Namenserver, zuständig ist, unabhängig davon, ob der Betrieb durch die Einrichtung selbst erfolgt oder ausgelagert wird, jedoch mit Ausnahme von Situationen, in denen TLD-Namen von einem Register nur für seine eigenen Zwecke verwendet werden;
  14. Ziffer 14
    „Einrichtung, die Domänennamen-Registrierungsdienste erbringt“ ein Registrar oder eine Stelle, die im Namen von Registraren tätig ist, wie etwa Wiederverkäufer oder Anbieter von Datenschutz- oder Proxy-Registrierungsdiensten;
  15. Ziffer 15
    „Anbieter digitaler Dienste“ eine juristische Person oder eingetragene Personengesellschaft, die einen digitalen Dienst gemäß Paragraph 3, Ziffer eins, des E-Commerce-Gesetzes (ECG), Bundesgesetzblatt Teil eins, Nr. 152 aus 2001,, erbringt, bei dem es sich um einen Online-Marktplatz oder eine Online-Suchmaschine oder eine Plattform für Dienste sozialer Netzwerke handelt;
  16. Ziffer 16
    „Vertrauensdienst“ ein Vertrauensdienst gemäß Artikel 3, Ziffer 16, der Verordnung (EU) Nr. 910 aus 2014, über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt und zur Aufhebung der Richtlinie 1999/93/EG, Amtsblatt Nummer L 257 vom 28.08.2014 Seite 73, in der Fassung der Berichtigung Amtsblatt Nummer L 23 vom 29.01.2015 Seite 19;
  17. Ziffer 17
    „Vertrauensdiensteanbieter“ ein Vertrauensdiensteanbieter gemäß Artikel 3, Ziffer 19, Verordnung (EU) Nr. 910 aus 2014,;
  18. Ziffer 18
    „qualifizierter Vertrauensdiensteanbieter“ ein qualifizierter Vertrauensdiensteanbieter gemäß Artikel 3, Ziffer 20, Verordnung (EU) Nr. 910 aus 2014,;
  19. Ziffer 19
    „qualifizierte elektronische Signaturerstellungseinheit“ eine qualifizierte elektronische Signaturerstellungseinheit gemäß Artikel 3, Ziffer 23, Verordnung (EU) Nr. 910 aus 2014,;
  20. Ziffer 20
    „qualifizierte elektronische Siegelerstellungseinheit“ eine qualifizierte elektronische Siegelerstellungseinheit gemäß Artikel 3, Ziffer 32, Verordnung (EU) Nr. 910 aus 2014,;
  21. Ziffer 21
    „Konformitätsbewertungsbericht“ ein Konformitätsbewertungsbericht gemäß Artikel 20, Absatz eins, Verordnung (EU) Nr. 910 aus 2014,;
  22. Ziffer 22
    „vertrauenswürdige Systeme eines Vertrauensdiensteanbieters“ Systeme und Produkte, die den Erfordernissen gemäß Artikel 24, Absatz 2, Litera e und f Verordnung (EU) Nr. 910 aus 2014, entsprechen;
  23. Ziffer 23
    „Anbieter verwalteter Dienste“ (Managed Service Provider) eine Einrichtung, die Dienste im Zusammenhang mit der Installation, der Verwaltung, dem Betrieb oder der Wartung von IKT-Produkten, Netzen, Infrastruktur, Anwendungen oder jeglicher anderer Netz- und Informationssysteme durch Unterstützung oder aktive Verwaltung erbringt, dies entweder in den Räumlichkeiten der Kunden oder aus der Ferne;
  24. Ziffer 24
    „Anbieter verwalteter Sicherheitsdienste“ ein Anbieter verwalteter Dienste, der Unterstützung für Tätigkeiten im Zusammenhang mit dem Risikomanagement im Bereich der Cybersicherheit durchführt oder erbringt;
  25. Ziffer 25
    „Vertreter“ eine in der Europäischen Union niedergelassene natürliche oder juristische Person, die ausdrücklich benannt wurde, um im Auftrag eines DNS-Diensteanbieters, einer Einrichtung, die Domänennamen-Registrierungsdienste erbringt, eines TLD-Namenregisters, eines Anbieters von Cloud-Computing-Diensten, eines Anbieters von Rechenzentrumsdiensten, eines Betreibers von Inhaltszustellnetzen, eines Anbieters verwalteter Dienste, eines Anbieters verwalteter Sicherheitsdienste oder eines Anbieters von einem Online-Marktplatz, von einer Online-Suchmaschine oder von einer Plattform für Dienste sozialer Netzwerke, der oder die nicht in der Europäischen Union niedergelassen ist, zu handeln, und an die sich eine nationale zuständige Behörde oder ein CSIRT – statt an die Einrichtung – hinsichtlich der Pflichten dieser Einrichtung gemäß diesem Bundesgesetz wenden kann;
  26. Ziffer 26
    „Risiko“ das Potenzial für Verluste oder Störungen, die durch einen Cybersicherheitsvorfall verursacht werden, das als eine Kombination des Ausmaßes eines solchen Verlusts oder einer solchen Störung und der Wahrscheinlichkeit des Eintretens des Cybersicherheitsvorfalls zum Ausdruck gebracht wird;
  27. Ziffer 27
    „Cyberbedrohung“ ein möglicher Umstand, ein mögliches Ereignis oder eine mögliche Handlung, der/das/die Netz- und Informationssysteme, die Nutzer dieser Systeme und andere Personen schädigen, stören oder anderweitig beeinträchtigen könnte;
  28. Ziffer 28
    „erhebliche Cyberbedrohung“ eine Cyberbedrohung, die das Potenzial besitzt, die Netz- und Informationssysteme einer Einrichtung oder der Nutzer solcher Systeme aufgrund ihrer technischen Merkmale erheblich zu beeinträchtigen, indem sie erheblichen materiellen oder immateriellen Schaden verursacht;
  29. Ziffer 29
    „Beinahe-Cybersicherheitsvorfall“ (Near Miss) ein Ereignis, das die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit gespeicherter, übermittelter oder verarbeiteter Daten oder der Dienste, die über Netz- und Informationssysteme angeboten werden oder zugänglich sind, beeinträchtigt haben könnte, dessen Eintritt jedoch erfolgreich verhindert wurde oder das nicht eingetreten ist;
  30. Ziffer 30
    „Cybersicherheitsvorfall“ ein Ereignis, das die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit gespeicherter, übermittelter oder verarbeiteter Daten oder der Dienste, die über Netz- und Informationssysteme angeboten werden oder zugänglich sind, beeinträchtigt;
  31. Ziffer 31
    „Cybersicherheitsvorfall großen Ausmaßes“ ein Cybersicherheitsvorfall, der eine Störung verursacht, deren Ausmaß die Reaktionsfähigkeit eines Mitgliedstaats der Europäischen Union übersteigt, oder der beträchtliche Auswirkungen auf mindestens zwei Mitgliedstaaten hat;
  32. Ziffer 32
    „Innerer Kreis der Operativen Koordinierungsstruktur“ (IKDOK) eine Struktur zur Koordination auf operativer Ebene im Bereich der Cybersicherheit bestehend aus Vertretern des Bundeskanzlers, des Bundesministers für Inneres, der Cybersicherheitsbehörde, des Bundesministers für Landesverteidigung sowie des Bundesministers für europäische und internationale Angelegenheiten;
  33. Ziffer 33
    „Operative Koordinierungsstruktur“ (OpKoord) eine Struktur zur Koordination auf operativer Ebene im Bereich der Cybersicherheit bestehend aus dem IKDOK und den Computer-Notfallteams (CSIRTs), die anlassbezogen um zusätzliche Teilnehmer erweitert werden kann;
  34. Ziffer 34
    „Kooperationsgruppe“ ein gemäß Artikel 14, der Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der Verordnung (EU) Nr. 910 aus 2014, und der Richtlinie (EU) 2018 aus 1972, sowie zur Aufhebung der Richtlinie (EU) 2016/1148 (NIS-2-Richtlinie), Amtsblatt Nummer L 333 vom 27.12.2022 Seite 80, eingesetztes Gremium zur Unterstützung und Erleichterung der strategischen Zusammenarbeit und des Informationsaustauschs zwischen den Mitgliedstaaten der Europäischen Union und zur Stärkung des Vertrauens;
  35. Ziffer 35
    „CSIRTs-Netzwerk“ das gemäß Artikel 15, NIS-2-Richtlinie errichtete Netzwerk der CSIRTs der Mitgliedstaaten der Europäischen Union;
  36. Ziffer 36
    „EU-CyCLONe“ das gemäß Artikel 16, NIS-2-Richtlinie zur Unterstützung des koordinierten Managements von Cybersicherheitsvorfällen großen Ausmaßes und Krisen auf operativer Ebene und zur Gewährleistung eines regelmäßigen Austauschs relevanter Informationen zwischen den Mitgliedstaaten und den Organen, Einrichtungen und sonstigen Stellen der Europäischen Union eingerichtete Europäische Netzwerk der Verbindungsorganisationen für Cyberkrisen (European Cyber Crisis Liaison Organisation Network, kurz: EU-CyCLONe);
  37. Ziffer 37
    „Überwachungsbeauftragter“ ein Mitarbeiter der Cybersicherheitsbehörde, der für den gemäß Paragraph 39, Absatz 3, Ziffer 2, festgelegten Zeitraum die Einhaltung der Risikomanagementmaßnahmen (Paragraph 32,) und der Berichtspflichten (Paragraph 34,) einer wesentlichen Einrichtung überprüft.

Schlagworte

Netzsystem, Datenschutzdienst

Zuletzt aktualisiert am

30.12.2025

Gesetzesnummer

20013065

Dokumentnummer

NOR40273862