NIS2-Fristen 2026/2027: Alle Termine im Überblick
Registrierung, Selbstdeklaration, Meldefristen, Nachweise – in Österreich und Deutschland laufen die NIS2-Uhren unterschiedlich. Diese Seite bündelt alle relevanten Termine des NISG 2026 und des deutschen BSIG in einem Zeitstrahl, damit Sie keine Frist verpassen.
Der NIS2-Zeitstrahl
- 16. Januar 2023EUNIS2-Richtlinie tritt in KraftRichtlinie (EU) 2022/2555 ersetzt NIS1. Umsetzungsfrist für die Mitgliedstaaten: 17. Oktober 2024.
- 17. Oktober 2024EUUmsetzungsfrist verstrichenÖsterreich und Deutschland verfehlen den Termin. In Österreich scheitert das NISG 2024 im Nationalrat an der Zweidrittelmehrheit.
- 6. Dezember 2025DENIS2UmsuCG tritt in KraftDas neue BSIG gilt sofort, ohne Übergangsfrist. Registrierungs-, Maßnahmen- und Meldepflichten für ca. 29.500 Unternehmen beginnen.
- 23. Dezember 2025ATNISG 2026 im Bundesgesetzblatt kundgemachtBeginn der Vorbereitungsphase: gut neun Monate bis zum Inkrafttreten.
- 6. Januar 2026DEBSI-Registrierungsportal geht onlineRegistrierung über den Melde- und Unterrichtungskanal des BSI mit ELSTER-Organisationszertifikat.
- 6. März 2026DEReguläre Registrierungsfrist beim BSI endetDrei Monate nach Inkrafttreten. Bis dahin waren nur rund 11.500 der ca. 29.500 betroffenen Unternehmen registriert.
- 31. Juli 2026DEBSI-Nachfrist für die Registrierung endetWer jetzt noch fehlt, sollte unverzüglich nachregistrieren – Verstöße sind mit bis zu 500.000 Euro bußgeldbewehrt.
- 1. Oktober 2026ATNISG 2026 tritt in KraftAb jetzt gelten die Pflichten für wesentliche und wichtige Einrichtungen. Die Registrierung über das USP ist ab diesem Tag möglich.
- 31. Dezember 2026ATRegistrierungsfrist endetWesentliche und wichtige Einrichtungen müssen bis Jahresende bei der Cybersicherheitsbehörde registriert sein. Verstöße: bis 50.000 Euro, im Wiederholungsfall bis 100.000 Euro.
- 30. September 2027ATSelbstdeklaration der RisikomanagementmaßnahmenBetroffene Einrichtungen bestätigen die Umsetzung der Maßnahmen gegenüber der Behörde. Auf Aufforderung sind Nachweise durch unabhängige Prüfer zu erbringen.
- laufendATDEMeldefristen bei erheblichen SicherheitsvorfällenFrühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Diese Fristen gelten ab dem jeweiligen Inkrafttreten dauerhaft.
- laufendATDESchulungen für Leitungsorgan und MitarbeitendeKeine einmalige Frist, sondern Daueraufgabe: Die Geschäftsleitung muss regelmäßig an Schulungen teilnehmen, Mitarbeitende sind fortlaufend zu sensibilisieren. Mehr dazu: NIS2-Schulungspflicht.
Fristen Österreich (NISG 2026) im Detail
| Pflicht | Frist | Details |
|---|---|---|
| Registrierung | 1. Okt. – 31. Dez. 2026 | Elektronisch über das Unternehmensserviceportal (USP). Spätere Betroffenheit: 3 Monate ab Eintritt. |
| Selbstdeklaration | bis 30. Sep. 2027 | Bestätigung der umgesetzten Risikomanagementmaßnahmen. Nachweise durch unabhängige Prüfer auf Aufforderung. |
| Frühwarnung | 24 Stunden | Nach Kenntnis eines erheblichen Cybersicherheitsvorfalls. |
| Meldung | 72 Stunden | Aktualisierung der Frühwarnung mit erster Bewertung, Schweregrad und Kompromittierungsindikatoren. |
| Abschlussbericht | 1 Monat | Ausführliche Beschreibung, Ursache, Maßnahmen, grenzüberschreitende Auswirkungen. |
| Schulung Leitungsorgan | laufend | Teilnahme an spezifischen Cybersicherheitsschulungen für Leitungsorgane. |
Fristen Deutschland (BSIG) im Detail
| Pflicht | Frist | Details |
|---|---|---|
| Registrierung (§ 33) | 3 Monate ab Betroffenheit | Bestandsunternehmen: bis 6. März 2026, Nachfrist bis 31. Juli 2026 (beide abgelaufen). Portal des BSI, ELSTER-Organisationszertifikat nötig. |
| Risikomanagement (§ 30) | seit 6. Dez. 2025 | Keine Übergangsfrist. Maßnahmen nach Stand der Technik in zehn Mindestbereichen. |
| Frühwarnung (§ 32) | 24 Stunden | Nach Kenntnis eines erheblichen Sicherheitsvorfalls. |
| Vorfallsmeldung (§ 32) | 72 Stunden | Erste Bewertung, Schweregrad, Auswirkungen, Kompromittierungsindikatoren. |
| Abschlussbericht (§ 32) | 1 Monat | Nach der Vorfallsmeldung; bei andauerndem Vorfall Fortschrittsbericht. |
| Schulung Geschäftsleitung (§ 38) | regelmäßig | Pflichtteilnahme; Nachweis empfohlen. Persönliche Haftung bei Verletzung. |
| Nachweise kritische Anlagen (§ 39) | regelmäßig ab 2028 | Betreiber kritischer Anlagen müssen die Umsetzung der Maßnahmen durch Audits oder Zertifizierungen nachweisen. |
Die wichtigste Frist ist die, die Sie nicht kennen
Die 24-Stunden-Frühwarnung läuft ab Kenntnis des Vorfalls – auch an einem Samstagabend. Ohne definierten Meldeprozess, benannte Ansprechpartner und griffbereite Vorlagen ist diese Frist praktisch nicht einzuhalten. Legen Sie Ablauf, Kontakte und Textbausteine jetzt in einer Notfall-Datenbank ab, bevor es ernst wird.
Checkliste: Was bis zu welcher Frist erledigt sein sollte
Bis 1. Oktober 2026 AT
- Betroffenheit prüfen und dokumentieren (NIS2-Check)
- Verantwortliche Person für Informationssicherheit benennen
- USP-Zugang und Stammdaten für die Registrierung vorbereiten
- Schulung der Geschäftsführung terminieren
Bis 31. Dezember 2026 AT
- Registrierung bei der Cybersicherheitsbehörde abschließen
- Gap-Analyse gegen die zehn Maßnahmenbereiche fertigstellen
- Meldeprozess (24h/72h/1 Monat) definieren und testen
- Security-Awareness-Programm für alle Mitarbeitenden starten
Bis 30. September 2027 AT
- Maßnahmen umsetzen und Nachweise (Richtlinien, Schulungsprotokolle, Backup-Tests) sammeln
- Selbstdeklaration einreichen
Sofort DE
- Fehlende BSI-Registrierung nachholen
- Billigung der Maßnahmen durch die Geschäftsleitung protokollieren, Schulung nachweisen (§ 38)
- Meldeprozess und Notfallkontakte einrichten
- Laufende Mitarbeiterschulungen dokumentieren
Schulungsnachweise ohne Aufwand
Mit Sentrivo laufen Security-Awareness-Schulungen automatisch: wöchentlich neue Module, Erinnerungen, Fortschritts-Tracking und Management-Reports, die Sie bei Selbstdeklaration, Audit oder Kundenanfrage direkt vorlegen können.
Häufige Fragen zu den NIS2-Fristen
Bis wann muss man sich in Österreich für NIS2 registrieren?
Wesentliche und wichtige Einrichtungen müssen sich zwischen 1. Oktober 2026 und 31. Dezember 2026 über das Unternehmensserviceportal (USP) bei der Cybersicherheitsbehörde registrieren. Wer später betroffen wird, hat ab diesem Zeitpunkt drei Monate Zeit.
Bis wann muss man sich in Deutschland beim BSI registrieren?
Innerhalb von drei Monaten nach Eintritt der Betroffenheit. Für Unternehmen, die bereits beim Inkrafttreten am 6. Dezember 2025 betroffen waren, endete die Frist am 6. März 2026; das BSI gewährte eine Nachfrist bis 31. Juli 2026. Fehlende Registrierungen sollten unverzüglich nachgeholt werden.
Welche Meldefristen gelten bei einem Sicherheitsvorfall?
In Österreich und Deutschland gleich: Frühwarnung innerhalb von 24 Stunden nach Kenntnis, ausführliche Meldung innerhalb von 72 Stunden und Abschlussbericht spätestens einen Monat nach der Meldung.
Bis wann müssen die Sicherheitsmaßnahmen umgesetzt sein?
In Österreich ist die Umsetzung der Risikomanagementmaßnahmen bis 30. September 2027 per Selbstdeklaration zu bestätigen. In Deutschland gelten die Maßnahmenpflichten seit dem Inkrafttreten am 6. Dezember 2025 ohne Übergangsfrist; für Betreiber kritischer Anlagen kommen gesonderte Nachweispflichten hinzu.