Zeitraum: 29. September bis 5. Oktober 2026
Österreich hat in dieser Woche den Schritt von der NIS2-Vorbereitung zum laufenden Rechts- und Meldebetrieb vollzogen. Parallel zeigt eine aktiv ausgenutzte Cisco-Schwachstelle, weshalb Verantwortlichkeiten und Meldewege schon vor einem Angriff geklärt sein müssen.
1. Österreich: NISG 2026 ist in Kraft
Bestätigte Fakten: Seit 1. Oktober 2026 gilt das österreichische NISG 2026. Gleichzeitig haben das neue Bundesamt für Cybersicherheit und die Anwendung „NIS2-Services“ im Unternehmensserviceportal ihren Betrieb aufgenommen.
Für wesentliche und wichtige Einrichtungen gelten nun bei erheblichen Cybersicherheitsvorfällen:
- Frühwarnung unverzüglich, spätestens innerhalb von 24 Stunden
- ausführlichere Meldung spätestens innerhalb von 72 Stunden
- Abschlussbericht grundsätzlich innerhalb eines Monats
- Fortschrittsbericht, wenn die Vorfallsbehandlung noch läuft
- zusätzliche Meldepflichten, etwa nach der DSGVO, bleiben daneben bestehen
Die erstmalige Registrierung muss nach Angaben des Innenministeriums grundsätzlich bis 1. Jänner 2027 erfolgen. Unternehmen sollten bereits jetzt USP-Zugang, ID Austria und die Verfahrensrollen „NIS Registrierung“ beziehungsweise „NIS Meldung“ einrichten. Für öffentliche Verwaltungen wird noch an einer Anbindung über den Portalverbund gearbeitet; bei technischer Nichtverfügbarkeit stehen alternative Formulare bereit. bmi.gv.at
Einordnung: NIS2 ist in Österreich keine bevorstehende Regulierung mehr. Ein erheblicher Vorfall kann schon jetzt eine laufende 24-Stunden-Frist auslösen. Die noch offene Registrierung oder eine ungeklärte interne Zuständigkeit setzen diese Frist nicht aus.
Besonders wichtig ist die Trennung von:
- NIS2-Meldung,
- Datenschutzmeldung,
- Information des Cyberversicherers,
- Beauftragung der Incident-Response-Dienstleister,
- Kommunikation mit Kunden, Bürgern und Vertragspartnern.
Eine Meldung ersetzt die anderen Prozesse nicht.
Konsequenzen für Makler und Kunden:
- Bei Firmenkunden jetzt die Betroffenheitsprüfung dokumentieren – einschließlich Unternehmensgröße, Tätigkeitsbereich und möglicher Einordnung über Konzern- oder Sondertatbestände.
- Bei Kommunen und kommunalen Unternehmen nicht pauschal von einer einheitlichen Betroffenheit ausgehen. Verwaltung, Stadtwerke, Gesundheit, Wasser, Abfall und Verkehr sind getrennt zu prüfen.
- Festlegen, wer einen Vorfall als möglicherweise erheblich einstuft und wer auch nachts, am Wochenende oder bei Abwesenheit eine Meldung auslösen darf.
- Versicherer und Makler müssen so früh eingebunden werden, dass Deckungsanzeige und Auswahl externer Spezialisten nicht an der 24-Stunden-Frist scheitern.
- Cyberpolicen auf Kosten für Rechtsberatung, parallele Meldungen, Forensik, Krisenkommunikation und die Feststellung der Meldepflicht prüfen.
- Für die D&O-Haftung wird die dokumentierte Organisation entscheidend: Geschäftsleitungen müssen nicht jeden Angriff verhindern, aber Zuständigkeiten, Kontrollen und Eskalationswege angemessen einrichten und überwachen.
2. Cisco SD-WAN Manager: Administratorzugriff ohne Anmeldung
Bestätigte Fakten: Cisco veröffentlichte am 30. September 2026 ein kritisches Advisory zu CVE-2026-76504 und aktualisierte es am 2. Oktober.
Die Schwachstelle im Cisco Catalyst SD-WAN Manager erreicht einen CVSS-Wert von 9,8. Ein externer, nicht angemeldeter Angreifer kann über eine manipulierte HTTP-Anfrage die Authentifizierung umgehen und auf die API mit Administratorrechten zugreifen.
Cisco bestätigte, dass die Schwachstelle bereits aktiv ausgenutzt wird. Sie betrifft den SD-WAN Manager unabhängig von seiner Konfiguration. Sicherheitsupdates sind verfügbar; ein zusätzlich angebotener Schutzmechanismus ist laut Cisco nur eine vorübergehende Teilabsicherung. Internetexponierte Systeme sollen außerdem anhand der von Cisco genannten Protokollmerkmale auf eine mögliche frühere Kompromittierung untersucht werden. Cisco
Einordnung: Ein SD-WAN Manager steuert zentrale Netzwerkverbindungen, häufig über mehrere Standorte hinweg. Ein administrativer Zugriff kann daher nicht nur ein einzelnes Gerät, sondern die Vertrauens- und Kommunikationsstruktur einer gesamten Organisation betreffen.
Weil die Ausnutzung bereits läuft, genügt es nicht, lediglich das Update einzuspielen. Es muss auch geprüft werden, ob vor der Aktualisierung bereits unberechtigte Zugriffe stattgefunden haben.
Konsequenzen für Makler und Kunden:
- Kunden und deren IT-Dienstleister kurzfristig fragen, ob Cisco Catalyst SD-WAN Manager eingesetzt wird.
- Patchstand, Internetexposition und Auswertung der relevanten Logs schriftlich bestätigen lassen.
- Bei verdächtigen Spuren unverzüglich Incident Response und Cyberversicherer einbinden.
- Auch ausgelagerte Netzwerkverwaltung berücksichtigen: Die Verantwortung für die Reaktion darf nicht zwischen Kunde, Systemhaus und Managed-Service-Provider verloren gehen.
- Versicherungsverträge auf Schäden durch kompromittierte Netzwerk- und Sicherheitsinfrastruktur sowie auf Dienstleister- und standortübergreifende Betriebsunterbrechungen prüfen.
- Für NIS2- und D&O-Zwecke dokumentieren, wann die Warnung bekannt wurde, wer sie bewertete und welche Maßnahmen mit welcher Begründung beschlossen wurden.