Für Unternehmen stellt sich nicht mehr nur die Frage, ob ein Vorfall erkannt wurde, sondern ob dieser erheblich und meldepflichtig ist. Die Herausforderung liegt somit in der technischen Erkennung und der daraus rechtzeitig abgeleiteten notwendigen Schritte durch die Informationsüberlegenheit der Organisation.
Mit 1. Oktober 2026 wurde die 290. Verordnung der Cybersicherheitsbehörde zur Festlegung näherer Anforderungen an die Risikomanagementmaßnahmen im Bereich der Cybersicherheit und weiterer Kriterien über das Vorliegen eines erheblichen Cybersicherheitsvorfalls (Netz- und Informationssystemsicherheits-Verordnung-NISV 2026) im BGBl. II Nr. 290/2026 erlassen.
Die Verordnung konkretisiert zwei Punkte des NISG 2026: die Anforderungen an das Cybersicherheits-Risikomanagement und die Kriterien, wann ein Cybersicherheitsvorfall als „erheblich“ gilt und damit meldepflichtig wird.
Das Wichtigste in Kürze:
Wann wird ein Vorfall meldepflichtig?
Ein Cybersicherheitsvorfall ist nicht erst relevant, wenn er Schäden verursacht, sondern bereits dann, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann oder wenn andere Personen oder Organisationen erheblich materiell oder immateriell geschädigt werden können.
Ebenso begründet ein Ausfall oder eine eingeschränkte Verfügbarkeit des Dienstes für mehr als 24 Stunden in mindestens einem Bundesland die Erheblichkeit. Entscheidend ist nicht die Fläche, sondern die Zahl der betroffenen Nutzer:innen. Eingeschränkt bedeutet dabei schon ein deutlich langsamer Dienst oder dass nicht alle Funktionen verfügbar sind.
Auch mehrere einzelne, für sich nicht erhebliche Vorfälle können zusammen als ein meldepflichtiger Vorfall gelten, wenn die Kriterien des §7 NISV 2026 kumulativ erfüllt sind. Hinweise sind derselbe Angreifer oder Angriffsvektor, dasselbe Angriffsziel oder gleichartig betroffene Assets, bei gleichartiger Auswirkung.
Die Erläuterungen sehen ausdrücklich vor, dass ein Vorfall auch dann als erheblich gilt, wenn er zur Aktivierung des Krisenmanagements oder der Notfallwiederherstellungspläne des Business Continuity Managements (BCM) geführt hat. Die Aktivierung zum gebotenen Zeitpunkt, insbesondere bei Erreichen der internen Eskalationsstufen, weist auf die Erheblichkeit hin.
Wer nicht meldet, braucht gute Argumente
Das verändert den Blick auf Incident Response und das Security Operations Center (SOC): Entscheidend ist auch, was bei einem gewöhnlichen Verlauf in naher Zukunft zu erwarten ist, nicht nur, was bereits passiert ist.
Die Erläuterungen zu NISV 2026 sind keine Umsetzungsanleitung für jede Einrichtung und nicht abschließend; es gibt einen risikobasierten, verhältnismäßigen Spielraum. Die Möglichkeiten, einen Vorfall nicht zu melden, werden immer geringer und wer nicht meldet, braucht gute Argumente.