Zum Inhalt springen

RatgeberGRC6 Min Lesedauer

NISG-Registrierung: Frist, Daten und Ablauf im USP

Zuletzt aktualisiert: GRC

NISG-Registrierung: Frist, Daten und Ablauf im USP

Kurz erklärt: Seit Inkrafttreten des NISG 2026 am 1. Oktober 2026 müssen sich wesentliche und wichtige Einrichtungen binnen drei Monaten beim Bundesamt für Cybersicherheit registrieren (§ 29 Abs. 3) – laut Behörde bis 1. Jänner 2027. Die Registrierung läuft elektronisch über die Anwendung „NIS2-Services“ im Unternehmensserviceportal (USP); die handelnden Personen brauchen eine ID Austria und die passende USP-Rolle. Zu übermitteln sind sieben Angaben nach § 29 Abs. 2, darunter Sektor, Einstufung, Niederlassungen und gegebenenfalls IP-Adressbereiche. Wer zu spät oder wissentlich falsch registriert, riskiert bis zu 50.000 €, im Wiederholungsfall 100.000 € (§ 45 Abs. 4).

Seit dem 1. Oktober 2026 ist das NISG 2026 in Kraft – und mit ihm die erste Pflicht, die jede betroffene Einrichtung sofort trifft: die Registrierung beim Bundesamt für Cybersicherheit (§ 29). Anders als unter dem NISG 2018 identifiziert nicht die Behörde die Unternehmen, sondern die Unternehmen müssen ihre Betroffenheit selbst feststellen und sich binnen drei Monaten melden.

Dieser Leitfaden zeigt, wer sich registrieren muss, bis wann, mit welchen Daten und wie der Ablauf im Unternehmensserviceportal (USP) funktioniert. Rechtsgrundlage ist § 29 NISG 2026 (BGBl I 94/2025); die Angaben zum Verfahren stammen vom Bundesamt für Cybersicherheit und vom USP (Stand Oktober 2026).

Wer muss sich registrieren?

Registrierungspflichtig sind wesentliche und wichtige Einrichtungen sowie Einrichtungen, die Domänennamen-Registrierungsdienste erbringen (§ 29 Abs. 1). Ob ein Unternehmen dazugehört, hängt von zwei Fragen ab:

  1. Sektor: Ist die Tätigkeit in Anlage 1 („Sektoren mit hoher Kritikalität“) oder Anlage 2 („Sonstige kritische Sektoren“) zum NISG 2026 gelistet?
  2. Größe: Erreicht die Einrichtung die Schwellenwerte nach § 25 – grob ab 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme?

Die Einstufung als wesentlich oder wichtig (§ 24) ist Teil der Registrierung und sollte dokumentiert begründet sein. Bei Konzernen gilt: Jede Gesellschaft registriert sich selbst, und zwar die, die die betroffene Tätigkeit ausübt – eine Konzern-Gesamtregistrierung ist laut Bundesamt nicht vorgesehen.

Wer unsicher ist, ob das eigene Unternehmen erfasst ist, findet die Kriterien im Detail im NIS2-Leitfaden für KMU; einen strukturierten Einstieg bietet der NIS2-Reifegrad-Check.

Die Frist: bis 1. Jänner 2027

§ 29 Abs. 3 verlangt die Registrierung „innerhalb von drei Monaten ab Inkrafttreten“. Bei einem Inkrafttreten am 1. Oktober 2026 nennen USP und Bundesamt für Cybersicherheit den 1. Jänner 2027; das Bundesamt weist zusätzlich darauf hin, dass die Frist wegen § 33 Abs. 2 AVG (Fristende an einem Feiertag) spätestens am 4. Jänner 2027 endet. In den FAQ derselben Behörde steht dagegen „bis spätestens 31. Dezember 2026“.

Praxis-Empfehlung: Die Registrierung bis Jahresende 2026 abschließen. Wer auf den letzten Tag spekuliert, riskiert bei technischen Problemen oder fehlenden Berechtigungen im USP eine Verspätung.

Späteinsteiger: Wer erst nach dem 1. Oktober 2026 zur wesentlichen oder wichtigen Einrichtung wird – etwa durch Wachstum über die Schwellenwerte oder ein neues Geschäftsfeld –, muss sich „ehestmöglich, in jedem Fall aber innerhalb von drei Monaten“ ab Erfüllung der Voraussetzungen registrieren.

Welche Daten braucht man? Die Checkliste nach § 29 Abs. 2

Die Registrierung ist eine strukturierte elektronische Meldung mit sieben Angaben. Wer sie vorab intern zusammenstellt, ist im Portal in wenigen Minuten fertig:

Nr.Angabe (§ 29 Abs. 2)Praxis-Hinweis
1Name der Einrichtungexakt wie im Firmenbuch
2Anschrift und aktuelle Kontaktdaten, ggf. benannter Vertreter (§ 28 Abs. 4)Vertreter nur für Einrichtungen ohne EU-Niederlassung
3Sektor(en), Teilsektor(en) und Art(en) der Einrichtung nach Anlage 1 oder 2mehrere Tätigkeiten → alle angeben
4EU-Mitgliedstaaten, in denen Dienste erbracht werdenauch grenzüberschreitende Dienste berücksichtigen
5gegebenenfalls IP-Adressbereiche der Einrichtungmit der IT bzw. dem Provider abstimmen
6Anschrift der Hauptniederlassung und sonstiger EU-Niederlassungenbei Nicht-EU-Einrichtungen: Anschrift des Vertreters
7Informationen zu den Schwellenwerten (§ 25) und zur Einstufung als wesentlich oder wichtigBeschäftigte, Umsatz, Bilanzsumme – Berechnungsgrundlage aufbewahren

Zusätzlich verlangt § 29 Abs. 6 eine Kontaktstelle für den Austausch mit der Behörde – mindestens eine Telefonnummer und eine E-Mail-Adresse. Sinnvoll ist eine Funktionsadresse (z. B. ein Security-Postfach) statt einer persönlichen Mailadresse, damit Urlaube und Personalwechsel die Erreichbarkeit nicht unterbrechen.

Schritt für Schritt: Registrierung im USP

Die Registrierung läuft über die Anwendung „NIS2-Services“ im Unternehmensserviceportal (USP), die seit 1. Oktober 2026 freigeschaltet ist. Über dieselbe Anwendung werden später auch erhebliche Cybersicherheitsvorfälle gemeldet.

  1. USP-Zugang klären. Hat das Unternehmen bereits einen USP-Zugang, und wer ist dort Administrator? Ohne Administrator können keine Berechtigungen vergeben werden.
  2. ID Austria für die handelnden Personen. Wer im Portal registriert oder meldet, braucht eine ID Austria.
  3. Rollen vergeben. Der USP-Administrator vergibt die passenden Rollen der Anwendung: „NIS Gesamt“ (alle Berechtigungen), „NIS Registrierung“ oder „NIS Meldung“. Die Meldungs-Rolle gehört an alle, die im Ernstfall binnen 24 Stunden melden müssen – inklusive Vertretung.
  4. Daten nach der Checkliste oben eintragen und die Kontaktstelle angeben.
  5. Registrierung dokumentieren. Bestätigung bzw. Screenshot samt Datum ablegen – das ist Teil des Nachweises gegenüber Aufsicht, Prüfern und Auftraggebern.

Sonderfälle: Für Stellen der öffentlichen Verwaltung stellt das Bundesamt die Anbindung über den Portalverbund bereit. Einrichtungen ohne Niederlassung in der EU geben ihren Vertreter über ein eigenes Formular des Bundesamts bekannt.

Nach der Registrierung: Änderungen melden

Die Registrierung ist kein einmaliger Akt. Ändern sich die Angaben, gelten kurze Fristen (§ 29 Abs. 4):

  • binnen zwei Wochen: Änderungen bei Name, Anschrift und Kontaktdaten, Sektor/Art, Mitgliedstaaten und IP-Adressbereichen (Abs. 2 Z 1–5),
  • binnen drei Monaten: Änderungen bei Niederlassungen sowie Schwellenwerten und Einstufung (Abs. 2 Z 6–7).

Praktisch heißt das: Die Registrierungsdaten gehören in den regulären Änderungsprozess – etwa als Prüfpunkt bei Umzug, Umfirmierung, neuem Standort oder Wechsel des IP-Providers.

Was droht ohne Registrierung?

Die Registrierungspflicht ist strafbewehrt. Nach § 45 Abs. 4 begeht eine Verwaltungsübertretung, wer

  • sich nicht fristgerecht registriert oder dabei wissentlich falsche oder unvollständige Angaben macht (Z 1) oder
  • Änderungen nicht fristgerecht bekannt gibt (Z 2).

Der Strafrahmen beträgt bis zu 50.000 €, im Wiederholungsfall bis zu 100.000 €. Die Strafen verhängt die Bezirksverwaltungsbehörde (§ 44 Abs. 1). Schwerer wiegt oft der indirekte Schaden: Ohne Registrierung und vergebene Rollen fehlt im Ernstfall der eingerichtete Meldeweg – und die 24-Stunden-Frist für die Frühwarnung läuft trotzdem.

Wie geht es nach der Registrierung weiter?

Die Registrierung ist der Startschuss, nicht das Ziel. Die nächsten Meilensteine:

MeilensteinFristGrundlage
Vorfallsmeldung bei erheblichen Vorfällen: Frühwarnung, Meldung, Abschlussbericht24 h / 72 h / 1 Monat (laufend)§ 34
Selbstdeklaration der umgesetzten Risikomanagementmaßnahmen inkl. Ergebnissen der Risikoanalysebinnen 12 Monaten nach Eintritt der Registrierungspflicht – bis 1. Oktober 2027§ 33 Abs. 1
Prüfung durch eine unabhängige Stelleauf Aufforderung der Behörde, frühestens ab 1. Oktober 2028§ 33 Abs. 2

Für die Selbstdeklaration braucht es belastbare Inhalte: ein dokumentiertes Risikomanagement, umgesetzte Maßnahmen nach § 32 und einen funktionierenden Notfallplan samt Meldekette. Der strukturierte Weg dorthin ist ein ISMS; welche Maßnahmen konkret verlangt sind, zeigt der NIS2-Leitfaden für KMU. Und weil die Leitungsorgane für die Umsetzung verantwortlich sind (§ 31), lohnt sich der Blick auf die Geschäftsführerhaftung.

Wer die Einordnung auf Leitungsebene in einem kompakten Termin klären möchte – Betroffenheit, Einstufung, Fahrplan bis zur Selbstdeklaration –, findet dafür ein NIS2-Strategiebriefing für die Geschäftsführung; die weitere Umsetzung lässt sich über eine NIS2-Beratung begleiten.

Häufige Fragen

Bis wann muss die Registrierung nach NISG 2026 erfolgen?
Binnen drei Monaten ab Inkrafttreten am 1. Oktober 2026 (§ 29 Abs. 3). Das Bundesamt für Cybersicherheit nennt den 1. Jänner 2027 (wegen § 33 Abs. 2 AVG spätestens 4. Jänner 2027), in seinen FAQ steht der 31. Dezember 2026. Sicher ist, wer bis Jahresende 2026 registriert. Einrichtungen, die die Kriterien erst später erfüllen, haben drei Monate ab Erfüllung der Voraussetzungen.
Wo und wie registriert man sich?
Elektronisch über die Anwendung „NIS2-Services“ im Unternehmensserviceportal (USP), die seit 1. Oktober 2026 freigeschaltet ist. Die handelnden Personen brauchen eine ID Austria und im USP die Rolle „NIS Registrierung“ oder „NIS Gesamt“. Für Stellen der öffentlichen Verwaltung wird die Anbindung über den Portalverbund bereitgestellt.
Welche Daten muss man bei der Registrierung angeben?
Laut § 29 Abs. 2 NISG 2026 Name der Einrichtung, Anschrift und Kontaktdaten (ggf. Vertreter), Sektor, Teilsektor und Art der Einrichtung nach Anlage 1 oder 2, die EU-Mitgliedstaaten, in denen Dienste erbracht werden, gegebenenfalls IP-Adressbereiche, die Anschriften der Hauptniederlassung und sonstiger EU-Niederlassungen sowie Angaben zu den Schwellenwerten und zur Einstufung als wesentliche oder wichtige Einrichtung.
Muss sich ein Konzern einmal oder jede Gesellschaft einzeln registrieren?
Jede Gesellschaft einzeln. Laut Bundesamt für Cybersicherheit registriert sich jeweils die Einrichtung, die die betroffene Tätigkeit im Konzern ausübt; eine Gesamtregistrierung als Konzern ist nicht vorgesehen.
Was droht, wenn man sich nicht registriert?
Wer sich nicht fristgerecht registriert oder wissentlich falsche oder unvollständige Angaben macht, begeht eine Verwaltungsübertretung mit Geldstrafe bis zu 50.000 €, im Wiederholungsfall bis zu 100.000 € (§ 45 Abs. 4 Z 1). Dasselbe gilt, wenn spätere Änderungen nicht fristgerecht gemeldet werden (Z 2).
Kategorie