(1)Absatz eins,Ein Cybersicherheitsvorfall gilt in Bezug auf die betreffenden Einrichtungen jedenfalls als erheblich im Sinne von § 35 Abs. 1 NISG 2026, wenn eines oder mehrere der folgenden Kriterien erfüllt sind:Ein Cybersicherheitsvorfall gilt in Bezug auf die betreffenden Einrichtungen jedenfalls als erheblich im Sinne von Paragraph 35, Absatz eins, NISG 2026, wenn eines oder mehrere der folgenden Kriterien erfüllt sind:
der Cybersicherheitsvorfall hat der betreffenden Einrichtung einen direkten finanziellen Verlust in Höhe von mehr als 500 000 EUR oder 5 % ihres jährlichen Gesamtumsatzes im vorangegangenen Geschäftsjahr – je nachdem, welcher Wert niedriger ist – verursacht oder kann einen solchen Verlust verursachen;
der Cybersicherheitsvorfall hat den Abfluss von Geschäftsgeheimnissen der betreffenden Einrichtung im Sinne von § 26b des Bundesgesetzes gegen den unlauteren Wettbewerb 1984 (UWG), BGBl. Nr. 448/1984, oder von Informationen, die gemäß § 6 des Bundesgesetzes über den Zugang zu Informationen (Informationsfreiheitsgesetz – IFG), BGBl. I Nr. 5/2024, der Geheimhaltung unterliegen, verursacht oder kann einen solchen Abfluss verursachen;der Cybersicherheitsvorfall hat den Abfluss von Geschäftsgeheimnissen der betreffenden Einrichtung im Sinne von Paragraph 26 b, des Bundesgesetzes gegen den unlauteren Wettbewerb 1984 (UWG), Bundesgesetzblatt Nr. 448 aus 1984,, oder von Informationen, die gemäß Paragraph 6, des Bundesgesetzes über den Zugang zu Informationen (Informationsfreiheitsgesetz – IFG), Bundesgesetzblatt Teil eins, Nr. 5 aus 2024,, der Geheimhaltung unterliegen, verursacht oder kann einen solchen Abfluss verursachen; der Cybersicherheitsvorfall hat den Tod einer natürlichen Person verursacht oder kann einen solchen Tod verursachen;
der Cybersicherheitsvorfall hat eine schwere Schädigung der Gesundheit einer natürlichen Person verursacht oder kann eine solche Schädigung verursachen;
es hat einen erfolgreichen, mutmaßlich böswilligen und unbefugten Zugriff auf Netz- und Informationssysteme gegeben, der wahrscheinlich dazu führt, schwerwiegende Betriebsstörungen zu verursachen;
der Cybersicherheitsvorfall erfüllt die in § 7 aufgeführten Kriterien für wiederholte Cybersicherheitsvorfälle;der Cybersicherheitsvorfall erfüllt die in Paragraph 7, aufgeführten Kriterien für wiederholte Cybersicherheitsvorfälle;
der Cybersicherheitsvorfall hat zum Ausfall oder zur eingeschränkten Verfügbarkeit der von der Einrichtung erbrachten Dienste für mehr als 100 000 Nutzer oder 10 % der Nutzer – je nachdem, welcher Wert niedriger ist – für mehr als 24 Stunden geführt oder kann dazu führen (Ausbreitung auf Nutzer). Eine eingeschränkte Verfügbarkeit liegt insbesondere dann vor, wenn ein von einer betreffenden Einrichtung erbrachter Dienst nicht im regelmäßig zu erwartenden Umfang erbracht werden kann;
der Cybersicherheitsvorfall hat zum Ausfall oder zur eingeschränkten Verfügbarkeit für die Nutzer der von der Einrichtung erbrachten Dienste im Gebiet zumindest eines Bundeslandes für mehr als 24 Stunden geführt oder kann dazu führen (geografische Ausbreitung). Eine eingeschränkte Verfügbarkeit liegt insbesondere dann vor, wenn ein von einer betreffenden Einrichtung erbrachter Dienst nicht im regelmäßig zu erwartenden Umfang erbracht werden kann;
der Cybersicherheitsvorfall hat zur Aktivierung des Krisenmanagements oder von Notfallwiederherstellungsplänen des Betriebskontinuitätsmanagements geführt.