SentrivoNIS2-CheckNIS2-Fristen
⏰ Zeitstrahl · Österreich & Deutschland

NIS2-Fristen 2026/2027: Alle Termine im Überblick

Registrierung, Selbstdeklaration, Meldefristen, Nachweise – in Österreich und Deutschland laufen die NIS2-Uhren unterschiedlich. Diese Seite bündelt alle relevanten Termine des NISG 2026 und des deutschen BSIG in einem Zeitstrahl, damit Sie keine Frist verpassen.

Stand: 8. September 2026·Wird bei Änderungen aktualisiert·Keine Rechtsberatung
1. Okt. 2026
Inkrafttreten NISG 2026 (Österreich)
31. Dez. 2026
Registrierungsfrist Österreich (USP)
24 h
Frühwarnung bei erheblichen Vorfällen (AT & DE)
30. Sep. 2027
Selbstdeklaration Österreich

Der NIS2-Zeitstrahl

Fristen Österreich (NISG 2026) im Detail

PflichtFristDetails
Registrierung1. Okt. – 31. Dez. 2026Elektronisch über das Unternehmensserviceportal (USP). Spätere Betroffenheit: 3 Monate ab Eintritt.
Selbstdeklarationbis 30. Sep. 2027Bestätigung der umgesetzten Risikomanagementmaßnahmen. Nachweise durch unabhängige Prüfer auf Aufforderung.
Frühwarnung24 StundenNach Kenntnis eines erheblichen Cybersicherheitsvorfalls.
Meldung72 StundenAktualisierung der Frühwarnung mit erster Bewertung, Schweregrad und Kompromittierungsindikatoren.
Abschlussbericht1 MonatAusführliche Beschreibung, Ursache, Maßnahmen, grenzüberschreitende Auswirkungen.
Schulung LeitungsorganlaufendTeilnahme an spezifischen Cybersicherheitsschulungen für Leitungsorgane.

Fristen Deutschland (BSIG) im Detail

PflichtFristDetails
Registrierung (§ 33)3 Monate ab BetroffenheitBestandsunternehmen: bis 6. März 2026, Nachfrist bis 31. Juli 2026 (beide abgelaufen). Portal des BSI, ELSTER-Organisationszertifikat nötig.
Risikomanagement (§ 30)seit 6. Dez. 2025Keine Übergangsfrist. Maßnahmen nach Stand der Technik in zehn Mindestbereichen.
Frühwarnung (§ 32)24 StundenNach Kenntnis eines erheblichen Sicherheitsvorfalls.
Vorfallsmeldung (§ 32)72 StundenErste Bewertung, Schweregrad, Auswirkungen, Kompromittierungsindikatoren.
Abschlussbericht (§ 32)1 MonatNach der Vorfallsmeldung; bei andauerndem Vorfall Fortschrittsbericht.
Schulung Geschäftsleitung (§ 38)regelmäßigPflichtteilnahme; Nachweis empfohlen. Persönliche Haftung bei Verletzung.
Nachweise kritische Anlagen (§ 39)regelmäßig ab 2028Betreiber kritischer Anlagen müssen die Umsetzung der Maßnahmen durch Audits oder Zertifizierungen nachweisen.

Die wichtigste Frist ist die, die Sie nicht kennen

Die 24-Stunden-Frühwarnung läuft ab Kenntnis des Vorfalls – auch an einem Samstagabend. Ohne definierten Meldeprozess, benannte Ansprechpartner und griffbereite Vorlagen ist diese Frist praktisch nicht einzuhalten. Legen Sie Ablauf, Kontakte und Textbausteine jetzt in einer Notfall-Datenbank ab, bevor es ernst wird.

Checkliste: Was bis zu welcher Frist erledigt sein sollte

Bis 1. Oktober 2026 AT

Bis 31. Dezember 2026 AT

Bis 30. September 2027 AT

Sofort DE

Schulungsnachweise ohne Aufwand

Mit Sentrivo laufen Security-Awareness-Schulungen automatisch: wöchentlich neue Module, Erinnerungen, Fortschritts-Tracking und Management-Reports, die Sie bei Selbstdeklaration, Audit oder Kundenanfrage direkt vorlegen können.

Häufige Fragen zu den NIS2-Fristen

Bis wann muss man sich in Österreich für NIS2 registrieren?

Wesentliche und wichtige Einrichtungen müssen sich zwischen 1. Oktober 2026 und 31. Dezember 2026 über das Unternehmensserviceportal (USP) bei der Cybersicherheitsbehörde registrieren. Wer später betroffen wird, hat ab diesem Zeitpunkt drei Monate Zeit.

Bis wann muss man sich in Deutschland beim BSI registrieren?

Innerhalb von drei Monaten nach Eintritt der Betroffenheit. Für Unternehmen, die bereits beim Inkrafttreten am 6. Dezember 2025 betroffen waren, endete die Frist am 6. März 2026; das BSI gewährte eine Nachfrist bis 31. Juli 2026. Fehlende Registrierungen sollten unverzüglich nachgeholt werden.

Welche Meldefristen gelten bei einem Sicherheitsvorfall?

In Österreich und Deutschland gleich: Frühwarnung innerhalb von 24 Stunden nach Kenntnis, ausführliche Meldung innerhalb von 72 Stunden und Abschlussbericht spätestens einen Monat nach der Meldung.

Bis wann müssen die Sicherheitsmaßnahmen umgesetzt sein?

In Österreich ist die Umsetzung der Risikomanagementmaßnahmen bis 30. September 2027 per Selbstdeklaration zu bestätigen. In Deutschland gelten die Maßnahmenpflichten seit dem Inkrafttreten am 6. Dezember 2025 ohne Übergangsfrist; für Betreiber kritischer Anlagen kommen gesonderte Nachweispflichten hinzu.

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung. Stand: 8. September 2026. Fristen können durch Verordnungen, behördliche Kulanzregelungen oder Gesetzesänderungen angepasst werden. Verbindliche Auskünfte erteilen die Cybersicherheitsbehörde im Bundesministerium für Inneres (Österreich) und das Bundesamt für Sicherheit in der Informationstechnik (Deutschland).