Live-Zeitleiste

NIS2 Regulatorische Zeitleiste

Wichtige Meilensteine und aktuelle Entwicklungen zu NIS2-Richtlinie, BSIG, CIR 2024/2690, IT-Grundschutz und ENISA, automatisch aktualisiert.

Simon OrzelSimon Orzel·Laufend geprüft
198 EreignisseAktualisiert 4. Okt. 2026

2026

Mitgliedstaat

Oesterreich: NISG 2026 in Kraft, das Bundesamt fuer Cybersicherheit nimmt die Arbeit auf und die Registrierung in NIS2 Services beginnt

Das NISG 2026 (BGBl. I Nr. 94/2025), die oesterreichische NIS-2-Umsetzung, ist am 1. Oktober 2026 in Kraft getreten; das Innenministerium hat am selben Tag bestaetigt, dass das neue Bundesamt fuer Cybersicherheit unter Direktor Markus Kasinger seine Arbeit aufgenommen hat. Wesentliche und wichtige Einrichtungen sowie Anbieter von Domaenennamenregistrierungsdiensten registrieren sich ueber die Anwendung NIS2 Services im Unternehmensserviceportal binnen drei Monaten nach Inkrafttreten. Die Behoerde nennt grundsaetzlich den 1. Jaenner 2027 und spaetestens den 4. Jaenner 2027, weil § 33 Abs. 2 AVG das Ende einer Frist, das auf einen Feiertag oder ein Wochenende faellt, auf den naechsten Werktag verschiebt. Einrichtungen der oeffentlichen Verwaltung erhalten zeitnah nach dem 1. Oktober 2026 eine Anbindung ueber den Portalverbund. Es handelt sich um nationale Fristen nach oesterreichischem Recht.

Bundesamt fuer Cybersicherheit (BCS)|atin-forceregistrationorganisational
Mitgliedstaat

Oesterreich: NISV 2026 erstreckt die Massnahmen der CIR 2024/2690 auf alle Einrichtungsarten und legt Schwellen fuer erhebliche Vorfaelle fest

Die oesterreichische Cybersicherheitsbehoerde hat am 1. Oktober 2026 die Netz- und Informationssystemsicherheits-Verordnung (NISV 2026, BGBl. II Nr. 290/2026) auf Grundlage von § 32 Abs. 5 und § 35 Abs. 3 NISG 2026 erlassen; sie tritt mit Ablauf des Tages der Kundmachung in Kraft. § 2 erstreckt die Anforderungen aus Art. 2 und dem Anhang der Durchfuehrungsverordnung (EU) 2024/2690 auf alle in den Anlagen 1 und 2 NISG 2026 gelisteten Arten wesentlicher und wichtiger Einrichtungen, nicht nur auf die von der CIR selbst erfassten digitalen Anbieter. Wer einzelne Anforderungen voruebergehend oder aufgrund seiner Groesse nicht erfuellen kann, muss dokumentierte kompensierende Massnahmen umsetzen und mindestens jaehrlich ueberpruefen. Ein Vorfall gilt unter anderem jedenfalls als erheblich, wenn er einen direkten finanziellen Verlust von mehr als 500.000 EUR oder 5 Prozent des Jahresumsatzes verursacht oder verursachen kann, je nachdem, welcher Wert niedriger ist, wenn er Dienste fuer mehr als 100.000 Nutzer oder 10 Prozent der Nutzer, je nachdem, welcher Wert niedriger ist, laenger als 24 Stunden ausfallen laesst oder wenn er einen Ausfall in mindestens einem Bundesland laenger als 24 Stunden verursacht. Wiederholte Vorfaelle gelten zusammen als ein erheblicher Vorfall, wenn sie binnen sechs Monaten mindestens zweimal mit derselben offensichtlichen Ursache auftreten und zusammen die Verlustschwelle ueberschreiten. Es handelt sich um verbindliches nationales Recht.

RIS (Rechtsinformationssystem des Bundes)|atlegislationincident-reporting
Mitgliedstaat

Lettland: Kabinettsverordnung Nr. 602 legt fest, wo wesentliche und wichtige Einrichtungen ihre Informationssysteme betreiben duerfen

Die Kabinettsverordnung Nr. 602 zu Anforderungen an die Unterbringung von Informationssystemen und die Sicherheit von Rechenzentren, am 29. September 2026 auf Grundlage von Artikel 30 Abs. 2 des Nationalen Cybersicherheitsgesetzes beschlossen und am 1. Oktober 2026 in Latvijas Vēstnesis veroeffentlicht, ist am 1. Oktober 2026 in Kraft getreten. Soweit nichts anderes bestimmt ist, betreibt eine Einrichtung Informationssysteme nur in Rechenzentren in NATO-, EU- oder EFTA-Staaten oder in einem der Partnerstaaten der NATO im Indopazifik, und die Datenverarbeitung muss in diesen Gebieten stattfinden. Ab Inkrafttreten darf kein neues System der Klasse A abweichend von der Verordnung untergebracht werden. Einrichtungen mit bestehender Unterbringung von Systemen der Klasse A melden diese bis 31. Dezember 2026; eine nicht konforme bestehende Unterbringung darf bis 31. Dezember 2027 weiterlaufen, wenn ihre Risiken beherrscht werden und bis 31. Dezember 2026 ein Plan zur Herstellung der Konformitaet vorliegt. Es handelt sich um verbindliches nationales Recht.

Latvijas Vestnesis|lvlegislationin-force
Mitgliedstaat

Schweden: Vorschriften zu Sicherheitsmassnahmen, Schulung der Leitung, Audits und Scans treten in Kraft

Zwei Vorschriften nach dem schwedischen Cybersicherheitsgesetz (cybersäkerhetslagen, SFS 2025:1506), von der Myndigheten för civilt försvar am 15. Juni 2026 beschlossen und am 18. Juni 2026 veroeffentlicht, sind am 1. Oktober 2026 in Kraft getreten. MCFFS 2026:11 regelt die Sicherheitsmassnahmen und die Schulung der Leitung nach Kapitel 2 §§ 3 und 4 des Gesetzes; Betreiber, die ausschliesslich in digitaler Infrastruktur, als digitale Anbieter, im Management von IKT-Diensten zwischen Unternehmen, in Post- und Kurierdiensten oder in der Raumfahrt taetig sind, unterliegen nur der Schulungspflicht. MCFFS 2026:12 betrifft Sicherheitsaudits und Sicherheitsscans nach Kapitel 3 §§ 5 bis 7. Das NCSC bei der FRA hat das Inkrafttreten mitgeteilt und kuendigt eine umfassende Anleitung zu den Vorschriften um den Jahreswechsel 2026/2027 an. Beide sind verbindliche Behoerdenvorschriften.

Mitgliedstaat

Bulgarien: Kommission stellt das Vertragsverletzungsverfahren wegen verspaeteter NIS-2-Umsetzung ein

Das bulgarische Ministerium fuer Innovation und digitale Transformation hat am 1. Oktober 2026 mitgeteilt, es sei am selben Tag darueber unterrichtet worden, dass die Europaeische Kommission das Vertragsverletzungsverfahren Nr. 2024/0257 eingestellt hat, das wegen fehlender Mitteilung der vollstaendigen Umsetzung der Richtlinie (EU) 2022/2555 eroeffnet worden war. Die Einstellung folgt auf die Aenderungen des Cybersicherheitsgesetzes und die Mitteilung der vollstaendigen Umsetzung an die Kommission am 6. Maerz 2026. Das Vertragsverletzungsregister der Kommission konnte fuer diesen Eintrag nicht geprueft werden; Quelle ist daher die Mitteilung des Ministeriums.

Quellen

80

Diese Seite wird regelmäßig aus den folgenden offiziellen und journalistischen Quellen aktualisiert.

BSIDEEUR-LexEN/DEENISAENheise SecurityDEOpenKRITISDESecurity InsiderDEAG KRITISDEECSOENFreshfieldsENDLA PiperENBird & BirdENBundesregierungDEEuropean CommissionENISMS-RatgeberDEnetzpolitik.orgDEEDPBENEuropean ParliamentENCouncil of the EUENEerste KamerENANSSIENCCB BelgiumENACN ItalyENBMIDEWavestoneENRetsinformationENSAMSIKENCFCS DenmarkENFinlexENTraficomENSveriges RiksdagENISAP SejmENDiário da RepúblicaENNÚKIBENNCSC-IEENCMS Law-NowENTagesspiegel BackgroundDESchwarz DigitsEN/DERijksoverheidENEversheds Sutherland NIS2 TrackerENRIA (Riigi Infosüsteemi Amet)EN/DELatvijas VestnesisENNarodne novineENSlov-LexENUradni list RSENNemzeti JogszabalytarENPortal LegislativENGreek National Cyber Security AuthorityENCyLawENLaws of MaltaENRIS (Rechtsinformationssystem des Bundes)DEInstitut Luxembourgeois de Regulation (ILR)EN/DENationellt cybersaekerhetscenter (NCSC Sweden)ENEuropean Commission Press CornerENOfficiele bekendmakingen (NL)ENVersterken Weerbaarheid (NL)ENSZTFHENBundesgesetzblatt (recht.bund.de)DENCSC-NLENNCSC-HRENRDI (Rijksinspectie Digitale Infrastructuur)ENdigital.gov.ptENDeutscher BundestagDEEuropean Cybersecurity Competence CentreENSénat (France)ENDepartamento de Seguridad NacionalENJURIDICE.roENIT Security (Portugal)ENUnternehmensserviceportal (USP)DEAssemblee nationale (France)ENBMI AustriaDEANACOMENMinisterstwo Cyfryzacji (gov.pl)ENBundesamt fuer Cybersicherheit (BCS)DEMoniteur belge / Belgisch StaatsbladENGOV.SIENMinistry of Innovation and Digital Transformation (Bulgaria)ENVirk.dkENGazzetta UfficialeENRegeringen (Government Offices of Sweden)ENe-seimas (Seimas of the Republic of Lithuania)EN

Sie sollen sich um NIS2 kümmern?

Wir führen Sie Schritt für Schritt. Sie füllen aus, wir erklären jeden Punkt in einfachen Worten, und am Ende unterschreibt die Geschäftsführung.