NISG 2026/CRA

Meldungen nach NISG 2026 und Cyber Resilience Act

CERT.at wird im Rahmen des Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026) sowie des Cyber Resilience Act (CRA) Aufgaben als Computer-Notfallteam (CSIRT) wahrnehmen. Eine wesentliche Aufgabe ist dabei die Entgegennahme, Bearbeitung und Weiterleitung von Meldungen zu Sicherheitsvorfällen (NISG 2026) und Schwachstellen (CRA). 

Meldungen nach dem NISG 2026

Das NISG 2026 unterscheidet zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen. Ob Ihre Einrichtung/Ihr Unternehmen eine wesentliche oder eine wichtige Einrichtung nach NISG 2026 ist, muss durch Sie beurteilt werden - CERT.at kann diesbezüglich nicht unterstützen. Eine Übersicht über die Kriterien für diese Beurteilung finden Sie z.B. hier: Ratgeber der WKO zu NIS 2

Das NISG 2026 sieht Meldepflichten für wesentliche und wichtige Einrichtungen bei erheblichen Sicherheitsvorfällen vor. CERT.at ist als nationales CSIRT für die Entgegennahme, Bearbeitung und Weiterleitung dieser Meldungen verantwortlich. Dazu wird derzeit im Unternehmensserviceportal (USP) eine Meldeplattform erstellt, die mit 1. Oktober 2026 in Betrieb gehen wird. Für den Zugang zu dieser Meldeplattform wird ein USP-Konto benötigt. 

Sobald die USP-Meldeplattform verfügbar ist, werden wir den entsprechenden Link an dieser Stelle veröffentlichen.

Mit 1. Oktober startet auch die Pflicht der Registrierung wesentlicher und wichtiger Einrichtungen. CERT.at ist nicht für die Registrierung zuständig. Diese wird voraussichtlich ebenfalls über das Unternehmensserviceportal erfolgen. 

Meldungen nach dem Cyber Resilience Act (CRA)

Der Cyber Resilience Act sieht für Hersteller von Produkten mit digitalen Elementen unter anderem Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle vor. Die Meldepflichten nach dem CRA gelten seit 11. September 2026

Für diese Meldungen wird die European Union Agency for Cybersecurity (ENISA) eine zentrale Single Reporting Platform (SRP) bereitgestellt:

CRA Single Reporting Platform

Meldungen werden über diese Plattform eingebracht und an das jeweils zuständige CSIRT sowie an ENISA weitergeleitet.

 Wir als koordinierendes CSIRT müssen auch die Zuordnung Account zu Firma bestätigen. Das machen wir bewusst nicht für Freemailer-Adressen (gmail, gmx, hotmail & co).

Welche weiteren Aufgaben übernimmt CERT.at als nationales CSIRT nach NIS2?

Monitoring und Lagebild

  • Laufende Überwachung und Analyse von Cyberbedrohungen, Schwachstellen und Vorfällen auf nationaler Ebene (bereits jetzt u.a. verfügbar als Tagesberichte  oder Spezielles)
  • Erstellung von Lagebildern für die Cybersicherheitsbehörde und die zuständigen Gremien

Frühwarnung und Incident Response

  • Ausgabe von Frühwarnungen und Alarmmeldungen bei akuten Bedrohungen (bereits jetzt u.a. verfügbar als Warnungen bzw. Aktuelles)
  • Unterstützung betroffener Einrichtungen bei der Bewältigung von Cybersicherheitsvorfällen (Vorfallsmeldung)
  • Forensische Datenerhebung und Risikoanalyse im Vorfallskontext

Schwachstellenmanagement

  • Koordinierte Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure
  • Proaktive, nicht intrusive Schwachstellenscans öffentlich zugänglicher Netz- und Informationssysteme (bereits jetzt als Crawler in Verwendung) 

Bis sektorspezifische CSIRTs eingerichtet und ermächtigt sind, nimmt CERT.at als nationales CSIRT deren Aufgaben für die jeweiligen Sektoren übergangsweise mit wahr.

Was CERT.at nicht übernimmt

CERT.at unterstützt Einrichtungen bei der Bewältigung von Cybersicherheitsvorfällen – die Verantwortung für die eigene Cybersicherheit bleibt aber bei der jeweiligen Einrichtung selbst.

Konkret bedeutet das:

  • Kein Ersatz für das unternehmenseigene Risikomanagement: Die in § 32 NISG 2026 verlangten Risikomanagementmaßnahmen (z. B. Sicherheitskonzepte, Lieferkettensicherheit, Backup- und Krisenmanagement) sind von der Einrichtung selbst umzusetzen.
  • Keine operative Vor-Ort-Behebung von Schwachstellen oder Vorfällen: CERT.at analysiert, warnt und koordiniert – die technische Umsetzung von Gegenmaßnahmen liegt bei der betroffenen Einrichtung bzw. ihren Dienstleistern.
  • Keine Zertifizierung oder Auditierung: Prüfungen der Einhaltung gesetzlicher Pflichten erfolgen durch die Cybersicherheitsbehörde bzw. unabhängige Prüfer, nicht durch CERT.at.
  • Keine Aufsichts- oder Sanktionsfunktion: Aufsichtsmaßnahmen und Durchsetzung der Verpflichtungen liegen bei der Cybersicherheitsbehörde, nicht bei CERT.at
  • Keine rechtliche oder versicherungstechnische Beratung im Einzelfall.