AT transposition

Stav NIS 2 v Rakousku

Rakousko transponuje směrnici NIS 2 novelou zákona o bezpečnosti sítí a informačních systémů (NISG). Vrstva EU platí paralelně a je tím, k čemu se vaše povinnosti nakonec váží.

Simon OrzelSimon Orzel·

Co se v Rakousku mění

Výchozí bod je evropský. Směrnice (EU) 2022/2555 (NIS 2) stanoví povinnosti. Prováděcí nařízení Komise (EU) 2024/2690 činí technické a metodické požadavky pro digitální infrastrukturu, správu služeb ICT a digitální poskytovatele přímo použitelnými v každém členském státě, bez národní transpozice.

Rakousko implementuje směrnici novelou svého stávajícího zákona o bezpečnosti sítí a informačních systémů (Netz- und Informationssystemsicherheitsgesetz, NISG). Původní NISG (BGBl I Nr. 111/2018) transponoval NIS 1. Novelizovaná verze je nástrojem pro NIS 2.

Jako většina členských států EU Rakousko nestihlo lhůtu pro transpozici dne 17. října 2024. Legislativní proces novely NISG stále probíhá. Dokud novelizovaný NISG nenabude účinnosti, určují to, na co se dozory a auditoři dívají, již samotná směrnice a prováděcí nařízení.

Tři právní vrstvy
Rakouské firmy spadají pod tři vrstvy práva najednou. Čtěte je v tomto pořadí.

Směrnice EU

Členské státy přijmou a zveřejní do 17. října 2024 opatření nezbytná pro dosažení souladu s touto směrnicí.

Směrnice (EU) 2022/2555, článek 41. Směrnice definuje působnost, povinnosti řízení, opatření pro řízení rizik a hlášení incidentů. Členské státy musely transponovat do 17. října 2024.

Prováděcí nařízení EU

Toto nařízení je závazné v celém rozsahu a přímo použitelné ve všech členských státech.

Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024. Definuje technické a metodické požadavky pro typy subjektů uvedené v příloze I bodě 8 (digitální infrastruktura), bodě 6 (správa služeb ICT, B2B) a v příloze II bodě 6 (digitální poskytovatelé). Platí přímo bez rakouské transpozice.

Rakouská transpozice

Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).

Rakousko transponuje směrnici novelou stávajícího NISG. Původní NISG (BGBl I Nr. 111/2018) transponoval NIS 1. Novelizovaný NISG vnáší povinnosti NIS 2 do rakouského práva.

Z čeho se rakouský rámec skládá
Tři stavební kameny určují, jak NIS 2 v Rakousku dopadá.
Zákon

Novelizovaný NISG

Novela NISG převádí směrnici do rakouského práva. Definuje kategorie subjektů, dozorové pravomoci, registrační povinnosti, pokuty a vztah k odvětvovým zákonům.

Dozor

Bundesministerium für Inneres (BMI)

Podle stávajícího NISG je Spolkové ministerstvo vnitra ústředním dozorovým orgánem pro provozovatele základních služeb. Novelizovaný NISG tuto roli zachovává pro klíčové a důležité subjekty. Odvětvové orgány jako E-Control (energetika) a FMA (finanční trh) si své role drží.

Lhůty

Lhůta EU již uplynula

Lhůta směrnice byla 17. října 2024. Rakouská novela je v legislativním procesu. Jakmile novelizovaný NISG nabude účinnosti, začnou běžet registrační okna a oznamovací povinnosti. Prováděcí nařízení EU již platí přímo pro dotčené typy subjektů.

Dvě zásady k zapamatování
Tyto dvě myšlenky vysvětlují téměř každou otázku, kterou firmy ohledně rakouského stavu mají.

Místní detail navazuje na minimum EU

Směrnice je minimální úroveň. Rakousko může být přísnější, ale nemůže být volnější. Pokud novelizovaný NISG mlčí k něčemu, co směrnice vyžaduje, výklad stále řídí směrnice. Prováděcí nařízení platí bez ohledu na národní text.

Odvětvové zákony zůstávají v platnosti

Odvětvové režimy pro finance, energetiku a telekomunikace nadále platí. Finanční subjekty se řídí DORA (nařízení (EU) 2022/2554) jako lex specialis pro řízení rizik a hlášení incidentů, ale zůstávají v působnosti registračních povinností podle čl. 27 NIS 2 prostřednictvím mechanismu svého členského státu.

Kdo co dělá na národní úrovni
Tři instituce, na které v rakouské praxi narazíte.
AT

Bundesministerium für Inneres

Spolkové ministerstvo vnitra je ústředním dozorem NIS. Registruje subjekty, vykonává dozorové pravomoci, vydává pokyny a ukládá pokuty. Podle stávajícího NISG tato role spočívala na BMI; novelizovaný NISG ústřední dozorovou funkci u BMI zachovává.

AT

GovCERT.AT a CERT.at

Rakousko provozuje dva národní CSIRT. GovCERT.AT, sídlící u Spolkového kancléřství, slouží veřejnému sektoru. CERT.at, provozovaný nic.at, slouží soukromému sektoru a širší internetové komunitě. Společně pokrývají funkce národního CSIRT požadované směrnicí.

EU

ENISA

Agentura Evropské unie pro kybernetickou bezpečnost nevykonává dozor. Vydává metodiky, EU Cybersecurity Index a technická mapování mezi NIS 2 a ISO 27001, NIST CSF 2.0 a dalšími rámci. Rakouské dozory a auditoři používají materiály ENISA jako referenci.

Tři pasti při čtení rakouského stavu
Každá z nich se objevuje ve skutečných rozhovorech s rakouskými provozovateli.
  • Starý NISG stále platí, takže se nic nemění

    Původní NISG pokrývá pouze NIS 1. NIS 2 působnost drasticky rozšiřuje: 18 odvětví, vymezení podle velikosti, registrační povinnosti, povinnosti řízení pro vedení. Ještě než novelizovaný NISG nabude účinnosti, dotčené typy subjektů podle prováděcího nařízení už čelí přímo použitelným pravidlům.

  • Do působnosti spadají jen velké firmy

    Směrnice stanoví minimální úroveň u středních subjektů podle doporučení 2003/361/ES (50+ zaměstnanců nebo více než 10 milionů EUR obratu a bilanční sumy) v uvedených odvětvích. Pravidla o zrušení velikostního stropu v článku 2 zachytí menší subjekty ve specifických případech (jediní poskytovatelé, kritičnost, veřejná správa). Rakousko může být přísnější než tato minimální úroveň, ne volnější.

  • Týká se to jen provozovatelů kritické infrastruktury

    Rakouský model NIS 1 se soustředil na provozovatele základních služeb a poskytovatele digitálních služeb. NIS 2 to nahrazuje klíčovými subjekty a důležitými subjekty napříč 18 odvětvími. Středně velká firma na nakládání s odpady, výrobce zdravotnických prostředků nebo firma na výrobu potravin mohou spadat do působnosti, aniž by kdy byly označeny za kritickou infrastrukturu.

Pohled z praxe

Většina rakouských malých a středních provozovatelů klade stejnou první otázku: je novelizovaný NISG už účinný. Upřímná odpověď v polovině roku 2026 zní, že legislativní proces probíhá a lhůta EU již uplynula. To vaši práci nepozastavuje. Podstatu určují směrnice a prováděcí nařízení. Až novelizovaný NISG dorazí, potvrdí dozorovou mechaniku.

Berte soubor povinností NIS 2 jako svůj referenční dokument. Proveďte kontrolu působnosti proti přílohám I a II směrnice plus velikostním prahům, ne proti staršímu seznamu základních služeb v NISG. Když novelizovaný NISG nabude účinnosti, začne běžet registrační okno; firmy, které již zmapovaly působnost a aktiva, jsou připraveny od prvního dne.

Jak nisd2.eu pomáhá rakouské firmě

Naše kontrola působnosti používá jako primární zdroje směrnici a prováděcí nařízení. Rakouská vrstva se přidává tam, kde na ní záleží: NISG, BMI jako dozor, kontakty na CSIRT. Platforma není závislá na účinnosti novelizovaného NISG, aby vytvořila fungující registr povinností.

Pipeline shody (aktiva, rizika, dodavatelé, incidenty, školení, schválení) je stejná napříč členskými státy. Pravidla specifická pro zemi se objevují jako další otázky a odkazy, nikdy jako samostatný pracovní postup.

Zdroje
  • Směrnice (EU) 2022/2555 ze dne 14. prosince 2022 (směrnice NIS 2)
  • Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024
  • Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (původní transpozice NIS 1)
  • Rakouský parlament: stránka legislativního procesu k novele NISG (parlament.gv.at)
  • Bundesministerium für Inneres (BMI), nis.gv.at
  • GovCERT.AT (govcert.gv.at) a CERT.at (cert.at)
  • Metodika a referenční mapování ENISA k implementaci NIS 2
Zkontrolujte svůj rakouský stav nyní
Pět minut proti směrnici a prováděcímu nařízení, se zabudovanými odkazy na rakouský dozor a CSIRT.