Stav NIS 2 v Rakousku
Rakousko transponuje směrnici NIS 2 novelou zákona o bezpečnosti sítí a informačních systémů (NISG). Vrstva EU platí paralelně a je tím, k čemu se vaše povinnosti nakonec váží.
Co se v Rakousku mění
Výchozí bod je evropský. Směrnice (EU) 2022/2555 (NIS 2) stanoví povinnosti. Prováděcí nařízení Komise (EU) 2024/2690 činí technické a metodické požadavky pro digitální infrastrukturu, správu služeb ICT a digitální poskytovatele přímo použitelnými v každém členském státě, bez národní transpozice.
Rakousko implementuje směrnici novelou svého stávajícího zákona o bezpečnosti sítí a informačních systémů (Netz- und Informationssystemsicherheitsgesetz, NISG). Původní NISG (BGBl I Nr. 111/2018) transponoval NIS 1. Novelizovaná verze je nástrojem pro NIS 2.
Jako většina členských států EU Rakousko nestihlo lhůtu pro transpozici dne 17. října 2024. Legislativní proces novely NISG stále probíhá. Dokud novelizovaný NISG nenabude účinnosti, určují to, na co se dozory a auditoři dívají, již samotná směrnice a prováděcí nařízení.
Směrnice EU
Členské státy přijmou a zveřejní do 17. října 2024 opatření nezbytná pro dosažení souladu s touto směrnicí.
Směrnice (EU) 2022/2555, článek 41. Směrnice definuje působnost, povinnosti řízení, opatření pro řízení rizik a hlášení incidentů. Členské státy musely transponovat do 17. října 2024.
Prováděcí nařízení EU
Toto nařízení je závazné v celém rozsahu a přímo použitelné ve všech členských státech.
Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024. Definuje technické a metodické požadavky pro typy subjektů uvedené v příloze I bodě 8 (digitální infrastruktura), bodě 6 (správa služeb ICT, B2B) a v příloze II bodě 6 (digitální poskytovatelé). Platí přímo bez rakouské transpozice.
Rakouská transpozice
Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).
Rakousko transponuje směrnici novelou stávajícího NISG. Původní NISG (BGBl I Nr. 111/2018) transponoval NIS 1. Novelizovaný NISG vnáší povinnosti NIS 2 do rakouského práva.
Novelizovaný NISG
Novela NISG převádí směrnici do rakouského práva. Definuje kategorie subjektů, dozorové pravomoci, registrační povinnosti, pokuty a vztah k odvětvovým zákonům.
Bundesministerium für Inneres (BMI)
Podle stávajícího NISG je Spolkové ministerstvo vnitra ústředním dozorovým orgánem pro provozovatele základních služeb. Novelizovaný NISG tuto roli zachovává pro klíčové a důležité subjekty. Odvětvové orgány jako E-Control (energetika) a FMA (finanční trh) si své role drží.
Lhůta EU již uplynula
Lhůta směrnice byla 17. října 2024. Rakouská novela je v legislativním procesu. Jakmile novelizovaný NISG nabude účinnosti, začnou běžet registrační okna a oznamovací povinnosti. Prováděcí nařízení EU již platí přímo pro dotčené typy subjektů.
Místní detail navazuje na minimum EU
Směrnice je minimální úroveň. Rakousko může být přísnější, ale nemůže být volnější. Pokud novelizovaný NISG mlčí k něčemu, co směrnice vyžaduje, výklad stále řídí směrnice. Prováděcí nařízení platí bez ohledu na národní text.
Odvětvové zákony zůstávají v platnosti
Odvětvové režimy pro finance, energetiku a telekomunikace nadále platí. Finanční subjekty se řídí DORA (nařízení (EU) 2022/2554) jako lex specialis pro řízení rizik a hlášení incidentů, ale zůstávají v působnosti registračních povinností podle čl. 27 NIS 2 prostřednictvím mechanismu svého členského státu.
Bundesministerium für Inneres
Spolkové ministerstvo vnitra je ústředním dozorem NIS. Registruje subjekty, vykonává dozorové pravomoci, vydává pokyny a ukládá pokuty. Podle stávajícího NISG tato role spočívala na BMI; novelizovaný NISG ústřední dozorovou funkci u BMI zachovává.
GovCERT.AT a CERT.at
Rakousko provozuje dva národní CSIRT. GovCERT.AT, sídlící u Spolkového kancléřství, slouží veřejnému sektoru. CERT.at, provozovaný nic.at, slouží soukromému sektoru a širší internetové komunitě. Společně pokrývají funkce národního CSIRT požadované směrnicí.
ENISA
Agentura Evropské unie pro kybernetickou bezpečnost nevykonává dozor. Vydává metodiky, EU Cybersecurity Index a technická mapování mezi NIS 2 a ISO 27001, NIST CSF 2.0 a dalšími rámci. Rakouské dozory a auditoři používají materiály ENISA jako referenci.
Starý NISG stále platí, takže se nic nemění
Původní NISG pokrývá pouze NIS 1. NIS 2 působnost drasticky rozšiřuje: 18 odvětví, vymezení podle velikosti, registrační povinnosti, povinnosti řízení pro vedení. Ještě než novelizovaný NISG nabude účinnosti, dotčené typy subjektů podle prováděcího nařízení už čelí přímo použitelným pravidlům.
Do působnosti spadají jen velké firmy
Směrnice stanoví minimální úroveň u středních subjektů podle doporučení 2003/361/ES (50+ zaměstnanců nebo více než 10 milionů EUR obratu a bilanční sumy) v uvedených odvětvích. Pravidla o zrušení velikostního stropu v článku 2 zachytí menší subjekty ve specifických případech (jediní poskytovatelé, kritičnost, veřejná správa). Rakousko může být přísnější než tato minimální úroveň, ne volnější.
Týká se to jen provozovatelů kritické infrastruktury
Rakouský model NIS 1 se soustředil na provozovatele základních služeb a poskytovatele digitálních služeb. NIS 2 to nahrazuje klíčovými subjekty a důležitými subjekty napříč 18 odvětvími. Středně velká firma na nakládání s odpady, výrobce zdravotnických prostředků nebo firma na výrobu potravin mohou spadat do působnosti, aniž by kdy byly označeny za kritickou infrastrukturu.
Většina rakouských malých a středních provozovatelů klade stejnou první otázku: je novelizovaný NISG už účinný. Upřímná odpověď v polovině roku 2026 zní, že legislativní proces probíhá a lhůta EU již uplynula. To vaši práci nepozastavuje. Podstatu určují směrnice a prováděcí nařízení. Až novelizovaný NISG dorazí, potvrdí dozorovou mechaniku.
Berte soubor povinností NIS 2 jako svůj referenční dokument. Proveďte kontrolu působnosti proti přílohám I a II směrnice plus velikostním prahům, ne proti staršímu seznamu základních služeb v NISG. Když novelizovaný NISG nabude účinnosti, začne běžet registrační okno; firmy, které již zmapovaly působnost a aktiva, jsou připraveny od prvního dne.
Naše kontrola působnosti používá jako primární zdroje směrnici a prováděcí nařízení. Rakouská vrstva se přidává tam, kde na ní záleží: NISG, BMI jako dozor, kontakty na CSIRT. Platforma není závislá na účinnosti novelizovaného NISG, aby vytvořila fungující registr povinností.
Pipeline shody (aktiva, rizika, dodavatelé, incidenty, školení, schválení) je stejná napříč členskými státy. Pravidla specifická pro zemi se objevují jako další otázky a odkazy, nikdy jako samostatný pracovní postup.
- Směrnice (EU) 2022/2555 ze dne 14. prosince 2022 (směrnice NIS 2)
- Prováděcí nařízení Komise (EU) 2024/2690 ze dne 17. října 2024
- Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (původní transpozice NIS 1)
- Rakouský parlament: stránka legislativního procesu k novele NISG (parlament.gv.at)
- Bundesministerium für Inneres (BMI), nis.gv.at
- GovCERT.AT (govcert.gv.at) a CERT.at (cert.at)
- Metodika a referenční mapování ENISA k implementaci NIS 2