Zum Inhalt springen

Keine Meldepflicht heißt nicht kein Meldeweg

Norbert Oberndorfer··5 Min. Lesezeit

Wer nicht unter das NIS-Gesetz fällt, hatte für den Ernstfall bisher selten mehr als eine Telefonnummer des IT-Betreuers. Ab 1. Oktober 2026 gilt das NISG 2026, und das neue Bundesamt für Cybersicherheit nimmt den Betrieb auf – für Gemeinden, Pfarren und die meisten Vereine ändert das an der Frage, wer im Vorfall wen verständigt, wenig.

Drei Karten in einer Reihe, durch Pfeile verbunden, die letzte mit einem Häkchen markiert.

Der Vereinsrechner ist verschlüsselt, im Pfarrbüro öffnet sich die Mitgliederliste nicht mehr, und im Gemeindeamt fragt jemand, wem man das jetzt melden muss. Das neue Gesetz beantwortet diese Frage für die meisten dieser Organisationen nicht, weil sie darin nicht vorkommen.

Das NISG 2026 erfasst Betriebe ab mittlerer Größe – Gemeinden im Verwaltungssektor ausdrücklich nicht

Wer erfasst ist. Das Netz- und Informationssystemsicherheitsgesetz 2026 (BGBl. I Nr. 94/2025, kundgemacht am 23. Dezember 2025) tritt am 1. Oktober 2026 in Kraft. Es setzt die EU-Richtlinie NIS-2 um und verpflichtet sogenannte wesentliche und wichtige Einrichtungen – vor allem Betriebe ab 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz in 18 Sektoren, etwa Energie, Gesundheit, Trinkwasser, Abwasser und Abfall. Die Wirtschaftskammer schätzt den Kreis auf rund 4.000 Unternehmen und Einrichtungen; eine amtliche Zahl gibt es erst mit dem Register.

Die Grenze. Gemeinden und Gemeindeverbände sind im Sektor öffentliche Verwaltung laut WKO ausdrücklich ausgenommen (§ 24 Abs. 3 NISG 2026) – über einen Abwasser- oder Abfallbetrieb können sie trotzdem darunterfallen, wie KOMMUNAL schon 2024 festhielt. Kleine Unternehmen mit weniger als 50 Beschäftigten fallen laut WKO grundsätzlich nicht darunter, mit Ausnahmen etwa für Telekommunikationsanbieter. Ob eine Einrichtung betroffen ist, muss sie selbst beurteilen; CERT.at, das nationale Computer-Notfallteam, schreibt ausdrücklich, dass es dabei nicht helfen kann.

Die neue Behörde. Das Bundesamt für Cybersicherheit (BCS) ist laut Innenministerium eine nachgeordnete Dienststelle des BMI. Geleitet wird es von Markus Kasinger, zuvor IT-Chef der Austrian Power Grid. Innenminister Gerhard Karner nennt als Leitlinie „beraten statt strafen“. Erfasste Einrichtungen müssen sich laut WKO bis 31. Dezember 2026 registrieren; gemeldet wird laut CERT.at über eine Plattform im Unternehmensserviceportal (USP), die mit 1. Oktober startet. Die Fristen für Pflichtmeldungen beschreibt der Beitrag zur 24-Stunden-Meldepflicht.

Drei Wege gibt es trotzdem – einer davon ist Pflicht für alle

Wer nicht unter das NISG fällt, ist nicht meldefrei. Drei Stellen kommen in Frage:

  • Datenschutzbehörde – Pflicht bei Personendaten. Nach Art. 33 der Datenschutz-Grundverordnung (DSGVO) muss jeder Verantwortliche eine Verletzung des Schutzes personenbezogener Daten – also wenn Mitgliederlisten, Adressen oder Kontodaten verloren gehen, verändert oder von Unbefugten eingesehen werden – unverzüglich und möglichst binnen 72 Stunden melden. Das gilt für den Verein ebenso wie für das Gemeindeamt; entfallen kann die Meldung nur, wenn voraussichtlich kein Risiko für die Betroffenen besteht. Die Datenschutzbehörde bietet dafür ein Online-Formular, Meldungen gehen auch per E-Mail oder Brief.
  • Polizei – bei Verdacht auf eine Straftat. Anzeige nimmt jede Polizeidienststelle entgegen. Die Meldestelle des Bundeskriminalamts (against-cybercrime@bmi.gv.at) hilft bei Verdachtsfällen – eine Anzeige lässt sich dort laut Bundeskanzleramt aber nicht erstatten.
  • CERT.at – freiwillig. Laut WKO können Einrichtungen jeder Art Sicherheitsvorfälle, Bedrohungen und Beinahe-Vorfälle freiwillig an das nationale CSIRT melden. Das hilft anderen mehr als einem selbst – als Warnung für die nächste Gemeinde taugt es, als Hilfe vor Ort nicht; CERT.at behebt laut eigener Darstellung keine Vorfälle.

Pfarren gehen einen eigenen Weg. Die Katholische Kirche in Österreich regelt den Datenschutz in der Kirchlichen Datenschutzverordnung; laut Diözese Graz-Seckau meldet eine Pfarre eine Datenschutzverletzung unverzüglich an die diözesane Datenschutzstelle, die Meldung an die Aufsicht übernimmt der Datenschutzbeauftragte der Kirche. Wie das in der eigenen Diözese läuft, steht im jeweiligen Datenschutzhandbuch.

Die zweite Welle trifft die Mitglieder, nicht die Server

Wie ein Meldeweg aussieht, der auch nach außen funktioniert, hat die Arbeiterkammer Oberösterreich im August gezeigt. Nach dem Angriff vom 10. August schaltete sie laut eigener Mitteilung die Polizei ein, erstattete Anzeige und informierte die Datenschutzbehörde. Weil das Ausmaß wegen verwischter Spuren nicht feststellbar war, ging sie vorsorglich davon aus, dass Mitgliederdaten betroffen sein könnten, und kündigte allen Mitgliedern ein Schreiben per Post an.

Entscheidend war der zweite Teil: Auf ihrer Website warnte die AK vor SMS, WhatsApp-Nachrichten und E-Mails in ihrem Namen, etwa zu Zahlungen oder Gewinnen, und nannte eine eigene E-Mail-Adresse und Telefonnummer für Rückfragen. Nach einem Datenabfluss melden sich Betrüger im Namen der Organisation – wer den Mitgliedern auf einem zweiten Kanal sagt, woran sie die echte erkennen, nimmt den Tätern ihr Werkzeug.

Fünf Punkte gehören vor dem Vorfall auf ein Blatt

  • Wer entscheidet: eine Person und eine Vertretung, die binnen 24 Stunden festlegen, ob und wohin gemeldet wird.
  • Wer an die Datenschutzbehörde meldet: mit Link zum Formular und den Angaben, die es verlangt – bei Pfarren der Kontakt zur diözesanen Datenschutzstelle.
  • Wer Anzeige erstattet: und wer vorher Beweise sichert – Mails, Screenshots, betroffene Geräte, nicht löschen.
  • Welcher zweite Kanal gilt: Post, Aushang, Website oder Gemeindezeitung, falls die E-Mail-Adressen selbst betroffen sind.
  • Welcher Satz immer gilt: was die Organisation nie verlangt – Passwörter, Kontodaten, Zahlungen über einen Link.

Das NISG 2026 regelt, wer beim Bundesamt melden muss. Wer nicht muss, hat trotzdem eine Meldepflicht bei der Datenschutzbehörde, eine Polizeidienststelle und Mitglieder, die im Ernstfall zuerst anrufen.

Häufige Fragen

Muss eine Gemeinde Cybervorfälle nach dem NISG 2026 melden?

Im Sektor öffentliche Verwaltung sind Gemeinden und Gemeindeverbände laut WKO ausdrücklich ausgenommen (§ 24 Abs. 3 NISG 2026). Über einen Abwasser- oder Abfallbetrieb kann eine Gemeinde trotzdem erfasst sein.

Wohin meldet ein Verein einen Cyberangriff?

Sind personenbezogene Daten betroffen, an die Datenschutzbehörde – nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden. Bei Verdacht auf eine Straftat zusätzlich Anzeige bei der Polizei; freiwillig kann der Vorfall laut WKO auch an CERT.at gemeldet werden.

Wann nimmt das Bundesamt für Cybersicherheit den Betrieb auf?

Am 1. Oktober 2026, gleichzeitig mit dem Inkrafttreten des NISG 2026. Es ist laut Innenministerium eine nachgeordnete Dienststelle des BMI und wird von Markus Kasinger geleitet.

Was sollte vor einem Vorfall festgelegt sein?

Wer entscheidet, wer an die Datenschutzbehörde meldet, wer Anzeige erstattet, welcher zweite Kanal zu den Mitgliedern gilt und welcher Satz festhält, was die Organisation nie verlangt.

Quellen

Stand: 28. September 2026. NISG 2026, BGBl. I Nr. 94/2025, kundgemacht 23.12.2025, in Kraft ab 1.10.2026. BMI-Aussendung zum Bundesamt für Cybersicherheit, 22.9.2026. WKO, Fragen und Antworten sowie Übersicht zum NISG 2026 (Ausnahme Gemeinden, Größenschwellen, Registrierung bis 31.12.2026, freiwillige Meldung). CERT.at, Seite NISG 2026/CRA. KOMMUNAL, „NIS-2: Sind auch Gemeinden und Gemeindeverbände erfasst?“, 23.9.2024. Datenschutzbehörde, Meldung Data Breach nach Art. 33 DSGVO. Bundeskanzleramt, Ansprechstellen Cybersicherheit. Arbeiterkammer Oberösterreich, Mitteilung zum Cyberangriff, zitiert nach news.at und 5min.at, 16./17.8.2026. Diözese Graz-Seckau, Informationsblatt EU-Datenschutzgrundverordnung. Die Zahl von rund 4.000 Einrichtungen ist eine Schätzung der WKO, keine amtliche Zahl. Der Beitrag beschreibt die kommunikative Seite und ersetzt keine Rechtsberatung; ob eine Einrichtung unter das NISG 2026 fällt, ist im Einzelfall fachlich zu prüfen.

Passend dazu

  • KI & Wissensmanagement

    Abläufe beschreiben, Regeln festlegen, eigenes Wissen nutzbar machen – von der ersten Bestandsaufnahme bis zur Abnahme.

  • Workshops & Vorträge

    Praxisformate für Teams, in denen am Ende zwei bis drei eigene Abläufe stehen, nicht nur eine Vorführung.

  • Leistungen im Überblick

    Kommunikation, Krisenkommunikation, KI und Wissensmanagement mit Leistungsumfang und Ergebnis.

Weiterlesen

Ein Meldeweg auf einer Seite lässt sich vorbereiten, auch im Verein und im Gemeindeamt.

Im Ernstfall entscheidet, was vorher festgelegt wurde. Peak Consulting erarbeitet Zuständigkeiten und Sprachregelungen, bevor der Fall eintritt.