Charlott Gottsauner-Wolf

Bundesamt für Cybersicherheit: Neue Behörde nimmt mit 1. Oktober ihre Arbeit auf

24.09.2026

Ab 1. Oktober 2026 hat Österreich eine eigene Behörde für Cybersicherheit. Das Bundesamt für Cybersicherheit (BCS) startet gemeinsam mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026), mit dem Österreich die europäische NIS-2-Richtlinie umsetzt. Für alle Einrichtungen, die unter das Gesetz fallen, ist das BCS künftig zentrale Anlaufstelle und Aufsichtsbehörde.

Außenansicht des BMI, Herrengasse Eingang Bundesministerium für Inneres, Gebäude, Fahnen, neue Tafel, Logo, Design, Schild, Flaggen.© BMI / Alexander Tuma

Eine Behörde im Innenministerium

Das BCS ist dem Innenministerium unmittelbar nachgeordnet, organisatorisch aber eigenständig und bundesweit zuständig. Es geht aus der bisherigen NIS-Behörde im Innenministerium hervor. Mit dem Bundesamt sollen die Zuständigkeiten für zivile Cybersicherheit weitgehend an einer Stelle gebündelt und Österreich besser gegen digitale Bedrohungen aufgestellt werden.

Geleitet wird das Bundesamt von Markus Kasinger, zuvor CIO bei der Austrian Power Grid AG.

Die thematischen Schwerpunkte seiner Arbeit nennt Kasinger:

  • die Resilienz gegenüber neuen Bedrohungen, insbesondere durch Künstliche Intelligenz,
  • die Stärkung kleiner und mittlerer Unternehmen,
  • die gesamtstaatliche Weiterentwicklung der Cybersicherheit als Grundlage für den Wirtschaftsstandort.

Aufgaben des Bundesamts für Cybersicherheit

Das BCS vereint beratende, koordinierende und aufsichtsbehördliche Funktionen. Zu seinen Aufgaben zählen:

  • Umsetzung und Weiterentwicklung der nationalen Cybersicherheitsstrategie
  • Erstellung von Lagebildern zur Cybersicherheit in Österreich
  • Koordination bei großen Cybersicherheitsvorfällen
  • Zusammenarbeit mit nationalen und internationalen Partnern
  • Beratung und Unterstützung von Unternehmen und Einrichtungen bei der Umsetzung ihrer Verpflichtungen
  • Prävention und Management von Cybersicherheitsvorfällen
  • Aufsicht und Durchsetzung nach dem NISG 2026, einschließlich der Möglichkeit, bei festgestellten Mängeln Maßnahmen zur Herstellung eines gesetzeskonformen Zustands zu verlangen

Stellt das BCS Mängel fest, kann es Maßnahmen verlangen, um einen gesetzeskonformen Zustand herzustellen. Polizeiliche Befugnisse hat es nicht, Aufgaben von Polizei oder Justiz übernimmt es ebenfalls nicht.

Wer vom NISG 2026 erfasst ist

Das NIS-Gesetz setzt die europäische NIS2-Richtlinie um und stärkt die Cybersicherheit kritischer und wichtiger Einrichtungen. Betroffene Unternehmen müssen Risiken im Bereich der IT- und Informationssicherheit systematisch managen und Sicherheitsvorfälle melden.

Das Gesetz unterscheidet zwischen wesentlichen und wichtigen Einrichtungen. Betroffen sind unter anderem Unternehmen und Einrichtungen aus Energie, Verkehr, Gesundheit, Trink- und Abwasser, digitaler Infrastruktur, Industrie und Lebensmittelversorgung sowie die öffentliche Verwaltung.

Sie müssen Maßnahmen zum Risikomanagement setzen, erhebliche Sicherheitsvorfälle melden und die Umsetzung nachweisen. Kommunale Infrastrukturunternehmen, ähnlich wie die Wiener Stadtwerke, sind oft in mehreren dieser Sektoren tätig und haben mit dem BCS künftig ein zentrales behördliches Gegenüber.

Stufenweise Umsetzung

Das Gesetz tritt mit 1. Oktober 2026 in Kraft, einzelne Pflichten folgen später:

  • Ab 1. Oktober 2026 gelten die Pflichten zum Risikomanagement und die Meldepflichten. Die Leitungsorgane müssen bis dahin geschult sein.
  • Bis 31. Dezember 2026 müssen sich betroffene Einrichtungen beim BCS registrieren. Wie das genau abläuft, wird per Verordnung festgelegt.
  • Bis 30. September 2027 ist dem BCS eine Selbstdeklaration zu den umgesetzten Risikomanagementmaßnahmen zu übermitteln.

Das BCS kann außerdem verlangen, dass Einrichtungen ihre Maßnahmen von einer unabhängigen Stelle prüfen lassen. Bei wichtigen Einrichtungen geht das nur, wenn es konkrete Hinweise auf Verstöße gibt, etwa eine mangelhafte Selbstdeklaration.

Meldepflichten bei Cybervorfällen

Bei erheblichen Cybervorfällen gelten gestufte Fristen:

  • eine Frühwarnung unverzüglich, spätestens 24 Stunden nachdem der Vorfall bekannt wurde
  • eine ausführlichere Meldung unverzüglich, spätestens nach 72 Stunden
  • je nach Lage weitere Informationen und ein Abschlussbericht

Die Meldungen laufen beim Bundesamt zusammen und werden dort ausgewertet. So entsteht ein besseres Lagebild, und die beteiligten Stellen können bei einem Angriff schneller und abgestimmt reagieren.