Zum Inhalt springen

NISG 2026 · § 33

Selbstdeklaration bis 30.09.2027

Zwölf Monate nach Beginn der Registrierungspflicht melden Sie der Behörde, welche Maßnahmen Sie umgesetzt haben. Das ist der Punkt, an dem aus Vorhaben Nachweise werden.

Frist

30.09.2027

Was § 33 ausdrücklich nennt

  1. Ihre Netz- und Informationssysteme

    Eine Übersicht der Systeme, auf die sich Ihre Maßnahmen beziehen. Ohne aktuelles Inventar ist das der aufwendigste Teil.

  2. Die Sicherheit Ihrer Lieferkette

    Welche Lieferanten und ausgelagerten IKT-Dienste kritisch sind und wie Sie deren Sicherheit berücksichtigen.

  3. Die Ergebnisse Ihrer Risikoanalyse

    Nicht die Methode, sondern was dabei herausgekommen ist und was Sie daraus gemacht haben.

  4. Und die umgesetzten Maßnahmen

    Der Abgleich gegen die zehn Bereiche des § 32 Abs. 4 — und, wo etwas fehlt, warum.

Was noch nicht feststeht

Die Form der Selbstdeklaration legt die Behörde fest; ein amtliches Formular liegt zum Stand dieser Seite nicht vor. Die Inhalte nennt das Gesetz aber bereits — sie sind der Grund, eine Gap-Analyse so aufzusetzen, dass sie genau diese drei Blöcke erzeugt.

Was Sie jetzt tun können

  • Systeminventar aufbauen oder aktualisieren — es ist die längste Vorlaufzeit von allen.
  • Kritische Lieferanten und ausgelagerte IKT-Dienste benennen und bewerten.
  • Risikoanalyse so dokumentieren, dass die Ergebnisse zitierbar sind.
  • Maßnahmen gegen § 32 Abs. 4 abgleichen und Lücken mit Termin und Verantwortlichem versehen.

Und danach

Ab 01.10.2028 kann die Behörde einen Nachweis durch eine unabhängige Stelle verlangen — frühestens dann, und auf Aufforderung, nicht automatisch (§ 33 Abs. 2). Danach gelten kurze Fristen: zwei Jahre für den vollen Nachweis, aber wesentliche Einrichtungen haben die operative und organisatorische Umsetzung binnen zwei Monaten nach Aufforderung nachzuweisen. Der Prüfbericht ist von den Leitungsorganen und den Prüfern zu unterzeichnen und muss festgestellte Mängel samt Maßnahmenplan enthalten; die Kosten trägt die geprüfte Einrichtung. Zwei Monate sind keine Projektlaufzeit — was Sie für die Selbstdeklaration aufgebaut haben, ist genau das, was eine solche Prüfung sehen will.

Ehrlich deklarieren wird nicht bestraft

Ein Punkt, der in § 45 Abs. 1 Z 3 versteckt ist und viel Zurückhaltung erklärt: nicht umgesetzte Risikomanagementmaßnahmen sind strafbar „soweit dieser Umstand der Cybersicherheitsbehörde nicht nur aufgrund einer Selbstdeklaration gemäß § 33 Abs. 1 bekanntgeworden ist“. Wird eine Lücke also ausschließlich durch Ihre eigene Selbstdeklaration bekannt, trägt sie für sich keine Geldstrafe. Das Gesetz belohnt eine vollständige Deklaration — und eine unvollständige verliert diesen Schutz, weil die Behörde die Lücke dann anderswoher erfährt.

FAQ

Häufig gestellte Fragen

Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.

Ihre Frage ist nicht dabei? Fragen Sie uns direkt

Nein. Sie erklären, was umgesetzt ist; geprüft wird in diesem Moment nichts. Die Prüfung ist etwas Eigenes und kommt später — ab 01.10.2028 kann die Behörde einen Nachweis durch eine unabhängige Stelle verlangen, und zwar auf Verlangen.

Die Deklaration ist eine Aussage über den Stand, keine Note. Lücken mit Verantwortlichem und Termin lesen sich völlig anders als Lücken, die niemand bemerkt hat — und die anlassbezogene Aufsicht über wichtige Einrichtungen knüpft gerade an die zweite Sorte an.

Die drei Inhalte, die § 33 ausdrücklich nennt: die genutzten Systeme, die Sicherheit der Lieferkette und die Ergebnisse der Risikoanalyse. Die ändern sich mit der Form nicht — und das Systeminventar hat die längste Vorlaufzeit.

Sie deckt weite Teile der zugrunde liegenden Maßnahmen ab und die Deklaration selbst gar nicht. Die Pflicht, den Stand zu melden, ist gesetzlich; kein Zertifikat erledigt sie.

Unklar, was davon auf Sie zutrifft?

Der kostenlose Check beantwortet den Regelfall in fünf Minuten. Für alles andere ist ein Gespräch der schnellere Weg.