Ab 1. Oktober 2026 hat Österreich eine eigene Behörde für Cybersicherheit. Das Bundesamt für Cybersicherheit (BCS) startet gemeinsam mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026), mit dem Österreich die europäische NIS-2-Richtlinie umsetzt. Für alle Einrichtungen, die unter das Gesetz fallen, ist das BCS künftig zentrale Anlaufstelle und Aufsichtsbehörde.
© BMI / Alexander TumaDas BCS ist dem Innenministerium unmittelbar nachgeordnet, organisatorisch aber eigenständig und bundesweit zuständig. Es geht aus der bisherigen NIS-Behörde im Innenministerium hervor. Mit dem Bundesamt sollen die Zuständigkeiten für zivile Cybersicherheit weitgehend an einer Stelle gebündelt und Österreich besser gegen digitale Bedrohungen aufgestellt werden.
Geleitet wird das Bundesamt von Markus Kasinger, zuvor CIO bei der Austrian Power Grid AG.
Die thematischen Schwerpunkte seiner Arbeit nennt Kasinger:
Das BCS vereint beratende, koordinierende und aufsichtsbehördliche Funktionen. Zu seinen Aufgaben zählen:
Stellt das BCS Mängel fest, kann es Maßnahmen verlangen, um einen gesetzeskonformen Zustand herzustellen. Polizeiliche Befugnisse hat es nicht, Aufgaben von Polizei oder Justiz übernimmt es ebenfalls nicht.
Das NIS-Gesetz setzt die europäische NIS2-Richtlinie um und stärkt die Cybersicherheit kritischer und wichtiger Einrichtungen. Betroffene Unternehmen müssen Risiken im Bereich der IT- und Informationssicherheit systematisch managen und Sicherheitsvorfälle melden.
Das Gesetz unterscheidet zwischen wesentlichen und wichtigen Einrichtungen. Betroffen sind unter anderem Unternehmen und Einrichtungen aus Energie, Verkehr, Gesundheit, Trink- und Abwasser, digitaler Infrastruktur, Industrie und Lebensmittelversorgung sowie die öffentliche Verwaltung.
Sie müssen Maßnahmen zum Risikomanagement setzen, erhebliche Sicherheitsvorfälle melden und die Umsetzung nachweisen. Kommunale Infrastrukturunternehmen, ähnlich wie die Wiener Stadtwerke, sind oft in mehreren dieser Sektoren tätig und haben mit dem BCS künftig ein zentrales behördliches Gegenüber.
Das Gesetz tritt mit 1. Oktober 2026 in Kraft, einzelne Pflichten folgen später:
Das BCS kann außerdem verlangen, dass Einrichtungen ihre Maßnahmen von einer unabhängigen Stelle prüfen lassen. Bei wichtigen Einrichtungen geht das nur, wenn es konkrete Hinweise auf Verstöße gibt, etwa eine mangelhafte Selbstdeklaration.
Bei erheblichen Cybervorfällen gelten gestufte Fristen:
Die Meldungen laufen beim Bundesamt zusammen und werden dort ausgewertet. So entsteht ein besseres Lagebild, und die beteiligten Stellen können bei einem Angriff schneller und abgestimmt reagieren.

Public Affairs und Stakeholdermanagement