AT transposition

Estado de NIS 2 en Austria

Austria transpone la Directiva NIS 2 mediante una modificación de la Ley de Seguridad de los Sistemas de Redes e Información (NISG). La capa de la UE se aplica en paralelo y es a lo que, en última instancia, se remiten tus obligaciones.

Simon OrzelSimon Orzel·

Qué cambia en Austria

El punto de partida es europeo. La Directiva (UE) 2022/2555 (NIS 2) establece las obligaciones. El Reglamento de Ejecución (UE) 2024/2690 de la Comisión hace que los requisitos técnicos y metodológicos para la infraestructura digital, la gestión de servicios TIC y los proveedores digitales sean directamente aplicables en cada Estado miembro, sin transposición nacional.

Austria implementa la directiva modificando su Ley de Seguridad de los Sistemas de Redes e Información (Netz- und Informationssystemsicherheitsgesetz, NISG) ya existente. La NISG original (BGBl I Nr. 111/2018) transpuso NIS 1. La versión modificada es el vehículo para NIS 2.

Como la mayoría de los Estados miembros de la UE, Austria no cumplió el plazo de transposición del 17 de octubre de 2024. El proceso legislativo de la modificación de la NISG está en curso. Hasta que la NISG modificada entre en vigor, la propia directiva y el reglamento de ejecución ya determinan lo que examinan los supervisores y los auditores.

Las tres capas jurídicas
Las empresas austriacas se sitúan bajo tres capas de derecho a la vez. Léelas en este orden.

Directiva de la UE

Los Estados miembros adoptarán y publicarán, a más tardar el 17 de octubre de 2024, las medidas necesarias para dar cumplimiento a la presente Directiva.

Directiva (UE) 2022/2555, artículo 41. La directiva define el ámbito, los deberes de gobernanza, las medidas de gestión de riesgos y la notificación de incidentes. Los Estados miembros tenían que transponerla a más tardar el 17 de octubre de 2024.

Reglamento de ejecución de la UE

El presente Reglamento será obligatorio en todos sus elementos y directamente aplicable en todos los Estados miembros.

Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024. Define los requisitos técnicos y metodológicos para los tipos de entidad enumerados en el Anexo I, punto 8 (infraestructura digital), punto 6 (gestión de servicios TIC, B2B) y en el Anexo II, punto 6 (proveedores digitales). Se aplica directamente sin transposición austriaca.

Transposición austriaca

Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).

Austria transpone la directiva modificando la NISG existente. La NISG original (BGBl I Nr. 111/2018) transpuso NIS 1. La NISG modificada lleva las obligaciones de NIS 2 al derecho austriaco.

En qué consiste el marco austriaco
Tres pilares definen cómo aterriza NIS 2 en Austria.
Ley

NISG modificada

La modificación de la NISG traslada la directiva al derecho austriaco. Define las categorías de entidad, las potestades de supervisión, las obligaciones de registro, las multas y la relación con las leyes sectoriales específicas.

Supervisor

Bundesministerium für Inneres (BMI)

Bajo la NISG existente, el Ministerio Federal del Interior es la autoridad central de supervisión para los operadores de servicios esenciales. La NISG modificada continúa este papel para las entidades esenciales e importantes. Las autoridades sectoriales específicas, como E-Control (energía) y la FMA (mercado financiero), conservan sus funciones.

Plazos

El plazo de la UE ya venció

El plazo de la directiva fue el 17 de octubre de 2024. La modificación austriaca está en el proceso legislativo. Una vez que la NISG modificada entre en vigor, comienzan a correr las ventanas de registro y las obligaciones de notificación. El reglamento de ejecución de la UE ya se aplica directamente a los tipos de entidad dentro del ámbito.

Dos principios que recordar
Estas dos ideas explican casi todas las preguntas que tienen las empresas sobre el estado austriaco.

El detalle local sigue al mínimo de la UE

La directiva es un suelo. Austria puede ser más estricta, pero no más laxa. Si la NISG modificada guarda silencio sobre algo que la directiva exige, la directiva sigue rigiendo la interpretación. El reglamento de ejecución se aplica con independencia del texto nacional.

Las leyes sectoriales siguen en vigor

Los regímenes sectoriales de finanzas, energía y telecomunicaciones siguen aplicándose. Las entidades financieras siguen DORA (Reglamento (UE) 2022/2554) como lex specialis para la gestión de riesgos y la notificación de incidentes, pero permanecen dentro del ámbito de las obligaciones de registro del artículo 27 de NIS 2 a través del mecanismo de su Estado miembro.

Quién hace qué a nivel nacional
Tres instituciones con las que te encontrarás en la práctica austriaca.
AT

Bundesministerium für Inneres

El Ministerio Federal del Interior es el supervisor central de NIS. Registra entidades, ejerce potestades de supervisión, emite instrucciones e impone multas. Bajo la NISG existente este papel recaía en el BMI; la NISG modificada conserva la función central de supervisión en el BMI.

AT

GovCERT.AT y CERT.at

Austria opera dos CSIRT nacionales. GovCERT.AT, alojado en la Cancillería Federal, da servicio al sector público. CERT.at, operado por nic.at, da servicio al sector privado y a la comunidad general de internet. Juntos cubren las funciones de CSIRT nacional exigidas por la directiva.

EU

ENISA

La Agencia de la Unión Europea para la Ciberseguridad no supervisa. Publica orientaciones, el Índice de Ciberseguridad de la UE y las correspondencias técnicas entre NIS 2 e ISO 27001, NIST CSF 2.0 y otros marcos. Los supervisores y auditores austriacos usan el material de ENISA como referencia.

Tres trampas al leer el estado austriaco
Cada una de estas surge en conversaciones reales con operadores austriacos.
  • La antigua NISG sigue aplicándose, así que nada cambia

    La NISG original cubre solo NIS 1. NIS 2 amplía el ámbito de forma drástica: 18 sectores, delimitación basada en el tamaño, obligaciones de registro, deberes de gobernanza para la dirección. Incluso antes de que la NISG modificada esté en vigor, los tipos de entidad dentro del ámbito bajo el reglamento de ejecución ya se enfrentan a normas directamente aplicables.

  • Solo las grandes empresas están dentro del ámbito

    La directiva fija el suelo en las entidades medianas conforme a la Recomendación 2003/361/CE (50 empleados o más, o más de 10 millones de euros de volumen de negocio y balance total) en los sectores listados. Las reglas de eliminación del límite de tamaño del artículo 2 captan entidades más pequeñas en casos específicos (proveedores únicos, criticidad, administración pública). Austria puede ser más estricta que este suelo, no más laxa.

  • Solo afecta a los operadores de infraestructuras críticas

    El modelo de NIS 1 de Austria se centraba en los operadores de servicios esenciales y los proveedores de servicios digitales. NIS 2 lo sustituye por entidades esenciales y entidades importantes en 18 sectores. Una empresa mediana de gestión de residuos, un fabricante de productos sanitarios o una empresa de producción de alimentos puede estar dentro del ámbito sin haber sido nunca etiquetada como infraestructura crítica.

Visión del profesional

La mayoría de los pequeños y medianos operadores austriacos plantean la misma primera pregunta: ¿está ya en vigor la NISG modificada? La respuesta honesta a mediados de 2026 es que el proceso legislativo está en curso y el plazo de la UE ya ha vencido. Eso no detiene tu trabajo. La directiva y el reglamento de ejecución fijan la sustancia. Cuando llegue la NISG modificada, confirma la mecánica de supervisión.

Trata el conjunto de obligaciones de NIS 2 como tu documento de referencia. Ejecuta la comprobación de aplicabilidad frente a los Anexos I y II de la directiva más los umbrales de tamaño, no frente a la antigua lista de servicios esenciales de la NISG. Cuando la NISG modificada entre en vigor, comienza a correr la ventana de registro; las empresas que ya han mapeado el ámbito y los activos están listas desde el primer día.

Cómo ayuda nisd2.eu a una empresa austriaca

Nuestra comprobación de aplicabilidad usa la directiva y el reglamento de ejecución como fuentes primarias. La capa austriaca se añade donde importa: la NISG, el BMI como supervisor, los contactos de CSIRT. La plataforma no depende de que la NISG modificada esté en vigor para producir un registro de obligaciones operativo.

El proceso de conformidad (activos, riesgos, proveedores, incidentes, formación, aprobaciones) es el mismo en todos los Estados miembros. Las reglas específicas de cada país aparecen como preguntas y referencias adicionales, nunca como un flujo de trabajo separado.

Fuentes
  • Directiva (UE) 2022/2555, de 14 de diciembre de 2022 (Directiva NIS 2)
  • Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024
  • Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (transposición original de NIS 1)
  • Parlamento austriaco: página del proceso legislativo de la modificación de la NISG (parlament.gv.at)
  • Bundesministerium für Inneres (BMI), nis.gv.at
  • GovCERT.AT (govcert.gv.at) y CERT.at (cert.at)
  • Orientación de implementación de NIS 2 de ENISA y correspondencias de referencia
Comprueba ahora tu estado austriaco
Cinco minutos frente a la directiva y el reglamento de ejecución, con las referencias del supervisor austriaco y del CSIRT integradas.