Jetzt anrufen! info@was-tun-wenn.at

Der erste Beitrag dieser Reihe behandelte den Feststellungsbescheid nach dem Resilienz kritischer Einrichtungen-Gesetz und dessen Wirkung auf die Einstufung nach dem NISG 2026. Der zweite ordnete die Risikoanalyse nach § 14 und die Resilienzmaßnahmen nach § 15 samt Fristenlauf ein.

Dieser Beitrag schließt die Reihe ab. Er behandelt weitere Verpflichtungen kritischer Einrichtungen – die Zuverlässigkeitsüberprüfungen nach § 16 und die Meldepflicht nach § 17 –, die Unterstützungsleistungen, auf die kritische Einrichtungen selbst zugreifen können, sowie das, was im Fall einer behördlichen Prüfung vorzuweisen ist.

Zuverlässigkeitsüberprüfungen: was zu tun ist

Die Zuverlässigkeitsüberprüfung ist keine Nebenpflicht, sondern Bestandteil der Resilienzmaßnahmen. § 15 Abs. 2 Z 5 RKEG zählt personelle Sicherheitsvorkehrungen zu den sechs Maßnahmenbereichen – einschließlich der Identifizierung kritischer Funktionen, der Festlegung von Zugangsberechtigungen und der Verpflichtung zur Vornahme von Zuverlässigkeitsüberprüfungen. Damit gilt derselbe Zeitpunkt wie für alle Resilienzmaßnahmen: Was dazugehört, muss nach zehn Monaten getroffen und im Resilienzplan dargelegt sein.

Der Ablauf liegt beim Unternehmen. Die Überprüfung selbst führt der Bundesminister für Inneres durch, ausgelöst wird sie nur auf begründetes Ersuchen der kritischen Einrichtung. Daraus ergeben sich folgende Tätigkeiten:

  • Kritische Funktionen bestimmen. Ausgehend vom wesentlichen Dienst festlegen, welche Rollen Zugang zu Räumlichkeiten, Informationen oder Kontrollsystemen haben oder sonstige sensible Funktionen wahrnehmen. Der Leitfaden Z 5 empfiehlt die Reihenfolge: zuerst die kritischen Leistungen, dann die Funktionen, erst dann die Personen.
  • Externes Personal einbeziehen. § 15 Abs. 2 Z 5 nennt das Personal externer Dienstleister ausdrücklich. Z 5 hebt hervor, dass ein Vertragsverweis auf den Dienstleister nicht genügt – zu erfassen sind die tatsächlich eingesetzten Personen, ihre Rollen und ihr Zugangsniveau. Genannt werden unter anderem Sicherheits- und IT-Dienstleister, Wartungspersonal, Reinigungskräfte mit Zugang zu gesicherten Bereichen und Beratungsunternehmen.
  • Bestehende Prüfungen anrechnen. Für Personen mit einer Sicherheitsüberprüfung nach den §§ 55 bis 55b SPG, einer Verlässlichkeitsprüfung nach den §§ 23 und 24 MBG oder einer Zuverlässigkeitsüberprüfung nach § 134a LFG entfällt die Verpflichtung, sofern die Durchführung nicht länger als drei Jahre zurückliegt und keine gegenteiligen Anhaltspunkte bestehen.
  • Antragsverfahren aufsetzen. Für jede zu überprüfende Person sind Identitäts- und Meldedaten, Strafregisterbescheinigungen der letzten fünf Jahre sowie die schriftliche Zustimmung der Person zur Überprüfung und zur Ergebnisübermittlung strukturiert und über einen sicheren Kanal zu übermitteln (§ 16 Abs. 2). Ohne Zustimmung findet keine Überprüfung statt.
  • Ergebnisse verarbeiten. Das Ergebnis geht unverzüglich an die ersuchende Einrichtung (§ 16 Abs. 6). Was danach passiert, muss intern geregelt sein – die Behörde liefert die Beurteilung, nicht die Konsequenz.
  • Wiedervorlage führen. Die Überprüfung kann nach drei Jahren wiederholt werden, bei Anhaltspunkten auch früher (§ 16 Abs. 1). Das setzt eine laufend gepflegte Übersicht voraus, die auf Personalwechsel intern wie extern reagiert.

Der kritische Pfad: Zustimmung, Unterlagen, Bearbeitungsdauer

Bis eine Person überprüft ist, sind mehrere Schritte hintereinandergeschaltet, die das Unternehmen nur zum Teil steuert: Zustimmung einholen, Strafregisterbescheinigungen beschaffen – aus Drittstaaten in beglaubigter Übersetzung und bei erstmaliger Vorlage nicht älter als sechs Monate –, Antrag übermitteln, Bearbeitung abwarten. Eine gesetzliche Bearbeitungsfrist gibt es nicht. Wer die Überprüfungen erst im Zuge der Fertigstellung des Resilienzplans anstößt, hat für diese Kette wenig Spielraum.

Vorbereitung heißt hier: die Handlungsstränge im Vorhinein festlegen, statt sie im Einzelfall zu entscheiden. Der Leitfaden Z 5 nennt dafür konkret den Geltungsbereich, die Policy für Überprüfungen und das Vorgehen bei Personen, deren Freigabe nicht erteilt oder nachträglich entzogen wird – wer informiert die betroffene Person, welche Zugangsberechtigungen werden wie entzogen, wie wird der Übergang organisiert, welche datenschutzrechtlichen Anforderungen sind zu beachten. Diese drei Stränge – Freigabe erteilt, Freigabe verweigert, Freigabe entzogen – lassen sich vollständig ausarbeiten, bevor der erste Antrag gestellt wird.

Was kritische Einrichtungen abrufen können: § 13

Das RKEG ist nicht einseitig als Pflichtenkatalog angelegt. § 13 Abs. 1 verpflichtet den Bundesminister für Inneres, kritische Einrichtungen bei der Verbesserung ihrer Resilienz zu unterstützen. Vier Leistungen sind jedenfalls zu erbringen:

  • Beratung beim Ergreifen von Resilienzmaßnahmen
  • Beratung bei der Beurteilung, ob bereits durchgeführte Risikoanalysen nach § 14 Abs. 3 oder ergriffene Maßnahmen nach § 15 Abs. 3 zumindest gleichwertig sind
  • Übermittlung von Frühwarnungen und sektorspezifischen Informationen, sofern ein Risiko vorliegt
  • Beratung zum Forschungs- und Förderbedarf sowie bei der Auswahl geeigneter Förderungen

Der zweite Punkt ist der wirtschaftlich bedeutsamste. Die Anrechnung bestehender Analysen und Maßnahmen begrenzt den Umsetzungsaufwand am stärksten – und für die Beurteilung der Gleichwertigkeit besteht ein Beratungsanspruch gegenüber der Behörde.

§ 13 Abs. 2 ergänzt Leistungen, die der Bundesminister für Inneres erbringen kann. Praktisch nutzbar sind vor allem:

  • Muster und Vorlagen für Risikoanalysen und Resilienzpläne
  • Generelle Empfehlungen und Leitfäden zur Prävention von Sicherheitsvorfällen
  • Beratung bei der Organisation von Sicherheitsübungen und Übungen zur Überprüfung der Notfallpläne
  • Beratung und Durchführung von Schulungen für das Personal
  • Sachdienliche Informationen anlässlich einer freiwilligen Meldung nach § 17 Abs. 6

Diese Leistungen sind vor dem Aufbau eigener Strukturen abrufbar. Wer Vorlagen und eine behördliche Einschätzung zur Gleichwertigkeit nutzt, bevor Konzeptarbeit beauftragt wird, senkt den Aufwand und das Risiko, am Prüfmaßstab vorbei zu dokumentieren.

Meldepflicht nach § 17: der Ablauf

Die Meldepflicht beginnt nach Ablauf von zehn Monaten nach bescheidmäßiger Einstufung – zum selben Zeitpunkt wie die Resilienzmaßnahmen. Sie umfasst mehr als eine einzelne Meldung:

  • Erstmeldung binnen 24 Stunden. Sicherheitsvorfälle sind unverzüglich, längstens binnen 24 Stunden nach Kenntnis, strukturiert zu melden, soweit dies aus operativer Sicht möglich ist (§ 17 Abs. 1).
  • Inhalt bereitstellen. Zu übermitteln sind Art, vermutete oder tatsächliche Ursache und Folgen des Vorfalls, die bereits zur Abwehr ergriffenen Maßnahmen, Angaben zur betroffenen kritischen Infrastruktur sowie Informationen zu möglichen grenzüberschreitenden Auswirkungen – in einem standardisierten elektronischen Format (§ 17 Abs. 3).
  • Folgemeldung binnen eines Monats. Ergänzende Informationen und später bekannt gewordene Umstände sind nachzureichen (§ 17 Abs. 1).
  • Auf Nachfragen reagieren. Auf Ersuchen sind innerhalb angemessener Frist weitere Informationen zu übermitteln (§ 17 Abs. 4).
  • Ende melden. Über die Beendigung eines Sicherheitsvorfalls ist unverzüglich zu informieren (§ 17 Abs. 4).

Wann ein Sicherheitsvorfall vorliegt, ergibt sich aus der RKEV. Die Schwellenwerte sind sektorspezifisch in den §§ 3 bis 14 RKEV geregelt; maßgebliche Parameter sind die Zahl oder der Anteil betroffener Nutzer, die Dauer der Störung und das betroffene geografische Gebiet.

Zwei Punkte werden dabei häufig übersehen. Erstens läuft die Information auch zurück: Nach § 17 Abs. 5 hat der Bundesminister für Inneres den betroffenen Einrichtungen sachdienliche Informationen zur Abwehr und Bewältigung unverzüglich zur Verfügung zu stellen. Freiwillige Meldungen von Bedrohungen und Beinahe-Sicherheitsvorfällen sind nach § 17 Abs. 6 möglich und lösen nach § 13 Abs. 2 Z 10 ebenfalls die Übermittlung sachdienlicher Informationen aus.

Zweitens bestehen zwei getrennte Meldewege. Langen Meldungen über erhebliche Sicherheitsvorfälle nach der NIS-2-Richtlinie beim Bundesminister für Inneres ein, verweist dieser die Einrichtung nach § 17 Abs. 7 an die zuständige Stelle. Eine Meldung nach dem RKEG ersetzt die Meldung nach dem NISG 2026 nicht – und umgekehrt.

Hinzu kommt § 8 Abs. 1 RKEG: Nach Anhörung der betroffenen Einrichtung und nach Abwägung der Auswirkungen können Informationen im Zusammenhang mit einer Meldung veröffentlicht werden, sofern die Sensibilisierung der Öffentlichkeit dies erfordert und keine schutzwürdigen Interessen kritischer Einrichtungen beeinträchtigt werden. Die Meldung kann damit auch nach außen wirken.

Der kritische Pfad: 24 Stunden unter Last

Das Zeitfenster läuft ab Kenntnis und damit parallel zur Bewältigung des Vorfalls. In genau dieser Phase sind Personen gebunden, Kommunikationswege belastet und Informationen unvollständig. Die Entscheidung, ob überhaupt zu melden ist, verlangt zudem einen Abgleich mit der für den eigenen wesentlichen Dienst maßgeblichen Bestimmung der RKEV.

Was sich vorbereiten lässt, sind die Szenarien und die daran hängenden Handlungsstränge:

  • Die maßgebliche RKEV-Bestimmung für den eigenen wesentlichen Dienst als konkretes Kriterium hinterlegen – nicht als Verweis auf die Verordnung, sondern als Schwelle, die im Ereignisfall ohne Nachschlagen anwendbar ist
  • Die Meldung als eigene Rolle im Krisenstab führen, getrennt von der technischen Bewältigung
  • Die Prüfung, ob parallel nach dem NISG 2026 zu melden ist, in denselben Ablauf aufnehmen
  • Alarmierung, Erreichbarkeit und Stellvertretung so festlegen, dass die Kenntnisnahme dokumentiert ist – der Fristenlauf beginnt mit ihr
  • Die Folgemeldung, die Nachreichungen und die Beendigungsmeldung als Termine mitführen, nicht als Nebenprodukt der Nachbereitung

Diese Abläufe funktionieren nur, wenn sie dokumentiert, geübt und im Ernstfall ohne Improvisation abrufbar sind. Genau dafür ist ein Notfallhandbuch da: Es hält Rollen, Vertretungen, Erreichbarkeiten, Entscheidungsschwellen und Meldewege an einer Stelle fest und macht sie unabhängig von einzelnen Personen verfügbar.

Für den Auslösemoment selbst lässt sich diese Struktur technisch unterstützen. alerTel ist ein Notfalltelefon, das Meldungen über einen Voice-Agent strukturiert aufnimmt, Notfallmanager und Stellvertreter automatisiert über Telefon, SMS und E-Mail eskaliert, das Notfallteam aktiviert, Rückmeldungen zur Erreichbarkeit in Echtzeit dokumentiert und den gesamten Ablauf protokolliert. Damit ist die Kenntnisnahme belegt, die Alarmierungskette nachvollziehbar und die Dokumentation für die Folgemeldung bereits vorhanden – ohne dass im Ernstfall jemand Telefonnummern suchen muss.

Was im Fall einer Prüfung vorzuweisen ist

Die Aufsicht nach § 20 RKEG setzt nicht anlasslos ein. Sie beginnt mit einer Aufforderung und eskaliert nur, wenn die vorgelegten Unterlagen keine Beurteilung erlauben:

  • Nachweise vorlegen. Auf Verlangen sind die Risikoanalyse nach § 14 Abs. 1, der Resilienzplan nach § 15 Abs. 1 sowie sonstige Nachweise innerhalb einer angemessenen Frist zu übermitteln (§ 20 Abs. 1 und 2).
  • Audit durchführen lassen. Lässt sich daraus nicht beurteilen, ob die Anforderungen erfüllt sind, kann ein Audit verlangt werden. Der Prüfbericht ist zu übermitteln. Durchzuführen ist das Audit durch einen Resilienzauditor; der Bundesminister für Inneres führt eine Liste der berechtigten Resilienzauditoren und stellt diese den kritischen Einrichtungen zur Verfügung (§ 21 Abs. 6).
  • Vor-Ort-Kontrolle ermöglichen. Nach vorheriger Ankündigung sind Betreten und Besichtigen zu ermöglichen, Informationen zu erteilen und Einschau zu gewähren. Verlangt wird aktive Mitwirkung, insbesondere durch beigestelltes fachkundiges Personal (§ 20 Abs. 3).
  • Aufträge umsetzen. Werden die Anforderungen nicht oder nicht vollständig erfüllt, ist mit Bescheid aufzutragen, innerhalb einer angemessenen Frist die erforderlichen Maßnahmen nachweislich zu ergreifen (§ 20 Abs. 5).

Der praktische Maßstab ist damit nicht, ob geprüft wird, sondern ob die Unterlagen zum Zeitpunkt der Aufforderung vorliegen und die Mitwirkung organisiert ist.

Strafrahmen im Überblick

Bis zu 50.000 Euro, im Wiederholungsfall bis zu 100.000 Euro (§ 23 Abs. 1) – unter anderem für:

  • Nichtbenennung der Kontaktstelle oder Ansprechperson nach § 11 Abs. 5
  • Nichtnamhaftmachung eines Zustellungsbevollmächtigten nach § 11 Abs. 6 oder eines verantwortlichen Beauftragten nach § 11 Abs. 7
  • Nichtbekanntgabe von Änderungen des maßgeblichen Sachverhalts nach § 11 Abs. 9
  • Nicht oder nicht fristgerecht erstellte Risikoanalyse nach § 14 Abs. 1
  • Nichtübermittlung der Informationen oder des Prüfberichts nach § 20 Abs. 2
  • Verweigerte Mitwirkung bei der Vor-Ort-Kontrolle nach § 20 Abs. 3

Bis zu 500.000 Euro (§ 23 Abs. 2) – für:

  • Nichtbefolgung der in einem rechtskräftigen Bescheid nach § 20 Abs. 5 angeordneten Maßnahmen
  • Verletzung der Meldepflichten nach § 17 Abs. 1 und Abs. 4

Adressat ist nicht nur die handelnde Person. Nach § 23 Abs. 3 können Geldstrafen gegen juristische Personen und eingetragene Personengesellschaften verhängt werden, wenn die Übertretung durch eine Person in Führungsposition begangen wurde; nach § 23 Abs. 4 auch dann, wenn mangelnde Überwachung oder Kontrolle die Begehung durch eine für das Unternehmen tätige Person ermöglicht hat.

Fazit: Es entscheiden die Pläne

Die Verpflichtungen des RKEG folgen einer erkennbaren Logik: Die Risikoanalyse liefert das Lagebild, die Resilienzmaßnahmen setzen darauf auf, die Zuverlässigkeitsüberprüfung ist einer dieser Maßnahmenbereiche, und die Meldepflicht greift ab demselben Zeitpunkt wie die Maßnahmen.

Beide in diesem Beitrag behandelten Pflichten haben denselben Charakter. Sie lassen sich nicht im Ereignisfall erfüllen, sondern nur dann, wenn vorher festgelegt ist, wer was wann tut: welche Funktionen überprüft werden und was bei einem negativen Ergebnis geschieht; ab welcher Schwelle gemeldet wird, wer meldet und wie die Kenntnisnahme dokumentiert ist.

Der höchste Strafrahmen des RKEG knüpft an die Meldung und an die Missachtung eines behördlichen Auftrags an – also an zwei Situationen, die unter Zeitdruck entstehen. Belastbare Notfall-, Krisen- und Meldepläne sind damit nicht Dokumentation im Nachhinein, sondern die Voraussetzung dafür, die Pflichten überhaupt fristgerecht erfüllen zu können.

Weiterführende Quellen

Abschluss der Reihe

Damit ist die Reihe zum RKEG abgeschlossen – von der Einstufung über Risikoanalyse und Resilienzmaßnahmen bis zu Zuverlässigkeitsüberprüfung, Meldepflicht und behördlicher Prüfung.

Als nächstes folgt ein Bericht zu zwei Verordnungen zum NISG 2026, sobald diese veröffentlicht sind: zur Risikomanagementmaßnahmen-Verordnung (RMMV), mit der die Cybersicherheitsbehörde nach § 32 Abs. 5 NISG 2026 nähere Anforderungen an die Risikomanagementmaßnahmen festlegt, und zur Verordnung über erhebliche Cybersicherheitsvorfälle (ECV), mit der nach § 35 Abs. 3 NISG 2026 weitere Kriterien und nähere Regelungen für das Vorliegen eines erheblichen Cybersicherheitsvorfalls bestimmt werden.

Unterstützung

Sie haben einen Feststellungsbescheid nach dem RKEG erhalten oder rechnen damit? Wir unterstützen bei der Festlegung sicherheitsempfindlicher Funktionen und der Vorbereitung von Zuverlässigkeitsüberprüfungen, beim Aufbau des Meldeprozesses nach § 17 einschließlich der Abgrenzung zur Meldepflicht nach dem NISG 2026 sowie bei der Vorbereitung auf Nachweisanforderungen und Vor-Ort-Kontrollen nach § 20.

WAS-TUN-WENN – Das Notfallhandbuch für Unternehmen: das individuell entwickelte Notfallhandbuch, das Ihren Betrieb bei Stromausfall, Hackerangriff oder Brand handlungsfähig hält – …damit was geht, wenn nichts mehr geht! Mehr unter www.was-tun-wenn.at und hoeckner.com/was-tun-wenn

Über den Autor

Ing. Josef Höckner, MBA, ist NIS-2/RCE/CRA-Experte, zertifizierter ISMS-Manager und -Auditor nach ISO 27001 und Partner im Team von WAS-TUN-WENN. Er begleitet Unternehmen bei Cybersecurity-Governance, Business Continuity und digitaler Transformation. Davor rund 30 Jahre Verantwortung in IT-Beratung, Outsourcing, Service Management und Krisenmanagement – zuletzt bei Fujitsu Central Europe als Digital Transformation Lead und CTO Österreich, davor als Manager Service & Consulting bei Bull.

Kontakt & digitale Visitenkarte: was-tun-wenn.at/visitenkarte-jh

Disclaimer: Wir legen sehr großen Wert auf die Richtigkeit und Vollständigkeit der dargestellten Inhalte. Dieser Artikel dient dennoch ausschließlich der allgemeinen Information und Orientierung. Er stellt keine Rechtsberatung dar und ersetzt keine individuelle rechtliche oder fachliche Beratung im Einzelfall.

Erstellt unter Einsatz von KI-Werkzeugen. Inhaltlich verantwortlich ist der Autor.

#RKEG #CER #KritischeInfrastruktur #Resilienz #Zuverlässigkeitsüberprüfung #Meldepflicht #Notfallhandbuch #Krisenmanagement #NISG2026 #NIS2 #Compliance #Österreich #Geschäftsführung

Thomas Laszlo

Thomas Laszlo ist DER Experte für Notfallpläne. Schon seit Beginn seiner Karriere beschäftigt er sich mit dem Thema. Egal ob in der Hotellerie, als auch in der IT, wo er als IT-Leiter immer gleichzeitig Krisenmanager war. Seit 2019 begleitet er Unternehmen bei der Erstellung eigener Notfallpläne. Er ist Vortragender zum Thema Business Continuity bei diversen Wirtschaftsverbänden und IT-Kongressen.

Jetzt kostenfreies Gespräch vereinbaren