Estado de NIS 2 en Austria
Austria transpone la Directiva NIS 2 mediante una modificación de la Ley de Seguridad de los Sistemas de Redes e Información (NISG). La capa de la UE se aplica en paralelo y es a lo que, en última instancia, se remiten tus obligaciones.
Qué cambia en Austria
El punto de partida es europeo. La Directiva (UE) 2022/2555 (NIS 2) establece las obligaciones. El Reglamento de Ejecución (UE) 2024/2690 de la Comisión hace que los requisitos técnicos y metodológicos para la infraestructura digital, la gestión de servicios TIC y los proveedores digitales sean directamente aplicables en cada Estado miembro, sin transposición nacional.
Austria implementa la directiva modificando su Ley de Seguridad de los Sistemas de Redes e Información (Netz- und Informationssystemsicherheitsgesetz, NISG) ya existente. La NISG original (BGBl I Nr. 111/2018) transpuso NIS 1. La versión modificada es el vehículo para NIS 2.
Como la mayoría de los Estados miembros de la UE, Austria no cumplió el plazo de transposición del 17 de octubre de 2024. El proceso legislativo de la modificación de la NISG está en curso. Hasta que la NISG modificada entre en vigor, la propia directiva y el reglamento de ejecución ya determinan lo que examinan los supervisores y los auditores.
Directiva de la UE
Los Estados miembros adoptarán y publicarán, a más tardar el 17 de octubre de 2024, las medidas necesarias para dar cumplimiento a la presente Directiva.
Directiva (UE) 2022/2555, artículo 41. La directiva define el ámbito, los deberes de gobernanza, las medidas de gestión de riesgos y la notificación de incidentes. Los Estados miembros tenían que transponerla a más tardar el 17 de octubre de 2024.
Reglamento de ejecución de la UE
El presente Reglamento será obligatorio en todos sus elementos y directamente aplicable en todos los Estados miembros.
Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024. Define los requisitos técnicos y metodológicos para los tipos de entidad enumerados en el Anexo I, punto 8 (infraestructura digital), punto 6 (gestión de servicios TIC, B2B) y en el Anexo II, punto 6 (proveedores digitales). Se aplica directamente sin transposición austriaca.
Transposición austriaca
Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).
Austria transpone la directiva modificando la NISG existente. La NISG original (BGBl I Nr. 111/2018) transpuso NIS 1. La NISG modificada lleva las obligaciones de NIS 2 al derecho austriaco.
NISG modificada
La modificación de la NISG traslada la directiva al derecho austriaco. Define las categorías de entidad, las potestades de supervisión, las obligaciones de registro, las multas y la relación con las leyes sectoriales específicas.
Bundesministerium für Inneres (BMI)
Bajo la NISG existente, el Ministerio Federal del Interior es la autoridad central de supervisión para los operadores de servicios esenciales. La NISG modificada continúa este papel para las entidades esenciales e importantes. Las autoridades sectoriales específicas, como E-Control (energía) y la FMA (mercado financiero), conservan sus funciones.
El plazo de la UE ya venció
El plazo de la directiva fue el 17 de octubre de 2024. La modificación austriaca está en el proceso legislativo. Una vez que la NISG modificada entre en vigor, comienzan a correr las ventanas de registro y las obligaciones de notificación. El reglamento de ejecución de la UE ya se aplica directamente a los tipos de entidad dentro del ámbito.
El detalle local sigue al mínimo de la UE
La directiva es un suelo. Austria puede ser más estricta, pero no más laxa. Si la NISG modificada guarda silencio sobre algo que la directiva exige, la directiva sigue rigiendo la interpretación. El reglamento de ejecución se aplica con independencia del texto nacional.
Las leyes sectoriales siguen en vigor
Los regímenes sectoriales de finanzas, energía y telecomunicaciones siguen aplicándose. Las entidades financieras siguen DORA (Reglamento (UE) 2022/2554) como lex specialis para la gestión de riesgos y la notificación de incidentes, pero permanecen dentro del ámbito de las obligaciones de registro del artículo 27 de NIS 2 a través del mecanismo de su Estado miembro.
Bundesministerium für Inneres
El Ministerio Federal del Interior es el supervisor central de NIS. Registra entidades, ejerce potestades de supervisión, emite instrucciones e impone multas. Bajo la NISG existente este papel recaía en el BMI; la NISG modificada conserva la función central de supervisión en el BMI.
GovCERT.AT y CERT.at
Austria opera dos CSIRT nacionales. GovCERT.AT, alojado en la Cancillería Federal, da servicio al sector público. CERT.at, operado por nic.at, da servicio al sector privado y a la comunidad general de internet. Juntos cubren las funciones de CSIRT nacional exigidas por la directiva.
ENISA
La Agencia de la Unión Europea para la Ciberseguridad no supervisa. Publica orientaciones, el Índice de Ciberseguridad de la UE y las correspondencias técnicas entre NIS 2 e ISO 27001, NIST CSF 2.0 y otros marcos. Los supervisores y auditores austriacos usan el material de ENISA como referencia.
La antigua NISG sigue aplicándose, así que nada cambia
La NISG original cubre solo NIS 1. NIS 2 amplía el ámbito de forma drástica: 18 sectores, delimitación basada en el tamaño, obligaciones de registro, deberes de gobernanza para la dirección. Incluso antes de que la NISG modificada esté en vigor, los tipos de entidad dentro del ámbito bajo el reglamento de ejecución ya se enfrentan a normas directamente aplicables.
Solo las grandes empresas están dentro del ámbito
La directiva fija el suelo en las entidades medianas conforme a la Recomendación 2003/361/CE (50 empleados o más, o más de 10 millones de euros de volumen de negocio y balance total) en los sectores listados. Las reglas de eliminación del límite de tamaño del artículo 2 captan entidades más pequeñas en casos específicos (proveedores únicos, criticidad, administración pública). Austria puede ser más estricta que este suelo, no más laxa.
Solo afecta a los operadores de infraestructuras críticas
El modelo de NIS 1 de Austria se centraba en los operadores de servicios esenciales y los proveedores de servicios digitales. NIS 2 lo sustituye por entidades esenciales y entidades importantes en 18 sectores. Una empresa mediana de gestión de residuos, un fabricante de productos sanitarios o una empresa de producción de alimentos puede estar dentro del ámbito sin haber sido nunca etiquetada como infraestructura crítica.
La mayoría de los pequeños y medianos operadores austriacos plantean la misma primera pregunta: ¿está ya en vigor la NISG modificada? La respuesta honesta a mediados de 2026 es que el proceso legislativo está en curso y el plazo de la UE ya ha vencido. Eso no detiene tu trabajo. La directiva y el reglamento de ejecución fijan la sustancia. Cuando llegue la NISG modificada, confirma la mecánica de supervisión.
Trata el conjunto de obligaciones de NIS 2 como tu documento de referencia. Ejecuta la comprobación de aplicabilidad frente a los Anexos I y II de la directiva más los umbrales de tamaño, no frente a la antigua lista de servicios esenciales de la NISG. Cuando la NISG modificada entre en vigor, comienza a correr la ventana de registro; las empresas que ya han mapeado el ámbito y los activos están listas desde el primer día.
Nuestra comprobación de aplicabilidad usa la directiva y el reglamento de ejecución como fuentes primarias. La capa austriaca se añade donde importa: la NISG, el BMI como supervisor, los contactos de CSIRT. La plataforma no depende de que la NISG modificada esté en vigor para producir un registro de obligaciones operativo.
El proceso de conformidad (activos, riesgos, proveedores, incidentes, formación, aprobaciones) es el mismo en todos los Estados miembros. Las reglas específicas de cada país aparecen como preguntas y referencias adicionales, nunca como un flujo de trabajo separado.
- Directiva (UE) 2022/2555, de 14 de diciembre de 2022 (Directiva NIS 2)
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024
- Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (transposición original de NIS 1)
- Parlamento austriaco: página del proceso legislativo de la modificación de la NISG (parlament.gv.at)
- Bundesministerium für Inneres (BMI), nis.gv.at
- GovCERT.AT (govcert.gv.at) y CERT.at (cert.at)
- Orientación de implementación de NIS 2 de ENISA y correspondencias de referencia