Kurztitel

Netz- und Informationssystemsicherheitsgesetz 2026

Kundmachungsorgan

Bundesgesetzblatt Teil eins, Nr. 94 aus 2025,

Typ

BG

Paragraph/Artikel/Anlage

Paragraph 28

Inkrafttretensdatum

01.10.2026

Abkürzung

NISG 2026

Index

41/01 Sicherheitsrecht

Text

Territorialität

Paragraph 28,

  1. Absatz eins,Wesentliche und wichtige Einrichtungen sowie Einrichtungen, die Domänennamen-Registrierungsdienste erbringen, unterliegen den Bestimmungen dieses Hauptstücks, wenn sie in Österreich niedergelassen sind.
  2. Absatz 2,Abweichend von Absatz eins, gelten die Bestimmungen dieses Hauptstücks für folgende Einrichtungen nur unter den hier angeführten Bedingungen:
    1. Ziffer eins
      für Anbieter öffentlicher Kommunikationsnetze oder Anbieter öffentlich zugänglicher elektronischer Kommunikationsdienste, sofern sie ihre Dienste in Österreich erbringen;
    2. Ziffer 2
      für DNS-Diensteanbieter, TLD-Namenregister, Einrichtungen, die Domänennamen-Registrierungsdienste erbringen, Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten, Betreiber von Inhaltszustellnetzen, Anbieter von verwalteten Diensten, Anbieter von verwalteten Sicherheitsdiensten sowie Anbieter von Online-Marktplätzen, Online-Suchmaschinen oder Plattformen für Dienste sozialer Netzwerke, sofern sie
      1. Litera a
        ihre Hauptniederlassung in Österreich haben oder
      2. Litera b
        sie weder in Österreich, noch in einem anderen Mitgliedstaat der Europäischen Union einen Vertreter gemäß Absatz 4, bestellt haben;
    3. Ziffer 3
      für Einrichtungen im Sektor der öffentlichen Verwaltung gemäß Paragraph 24, Absatz 3,, unabhängig von ihrem Niederlassungsort innerhalb der Europäischen Union.
  3. Absatz 3,Als Hauptniederlassung gemäß Absatz 2, Ziffer 2, wird jeweils die Niederlassung in demjenigen Mitgliedstaat der Europäischen Union betrachtet, in dem die Entscheidungen im Zusammenhang mit den Risikomanagementmaßnahmen vorwiegend getroffen werden. Kann dies nicht eindeutig bestimmt werden oder werden solche Entscheidungen nicht in der Europäischen Union getroffen, so gilt als Hauptniederlassung der Mitgliedstaat, in dem die Risikomanagementmaßnahmen gesetzt werden. Kann dies nicht ermittelt werden, so gilt die Hauptniederlassung als in jenem Mitgliedstaat gelegen, in dem die betreffende Einrichtung die Niederlassung mit der höchsten Beschäftigtenzahl in der Europäischen Union hat.
  4. Absatz 4,Hat eine wesentliche oder wichtige Einrichtung gemäß Absatz 2, Ziffer 2, keine Niederlassung in der Europäischen Union, bietet aber Dienste innerhalb Österreichs an, hat sie, wenn sie keinen zur Empfangnahme von Dokumenten befugten Vertreter mit Hauptwohnsitz im Inland hat, der Cybersicherheitsbehörde einen Zustellungsbevollmächtigten gemäß Paragraph 9, des Zustellgesetzes (ZustG), Bundesgesetzblatt Nr. 200 aus 1982,, namhaft zu machen, sofern sie einen solchen Vertreter nicht bereits in einem anderen Mitgliedstaat der Europäischen Union benannt hat. Wurde kein Zustellungsbevollmächtigter benannt, gelten für die wesentliche oder wichtige Einrichtung die Bestimmungen nach diesem Hauptstück und die Cybersicherheitsbehörde kann nach dem 4. Abschnitt dieses Hauptstücks vorgehen.
  5. Absatz 5,Die Benennung eines Vertreters durch eine in Absatz 2, Ziffer 2, genannte Einrichtung lässt rechtliche Schritte, die gegen die Einrichtung selbst eingeleitet werden könnten, unberührt.
  6. Absatz 6,Erhält die Cybersicherheitsbehörde von einem anderen Mitgliedstaat der Europäischen Union ein Rechtshilfeersuchen zu einer in den Absatz eins und 2 genannten Einrichtung, die in Österreich Dienste anbietet oder ein Netz- und Informationssystem betreibt, kann sie innerhalb der Grenzen des Rechtshilfeersuchens geeignete Aufsichts- und Durchsetzungsmaßnahmen nach diesem Bundesgesetz in Bezug auf die betreffende Einrichtung ergreifen. Paragraph 22, gilt sinngemäß.

Schlagworte

Netzsystem, Aufsichtsmaßnahme

Zuletzt aktualisiert am

30.12.2025

Gesetzesnummer

20013065

Dokumentnummer

NOR40273889