Statut NIS 2 en Autriche
L'Autriche transpose la directive NIS 2 par une modification de la loi sur la sécurité des réseaux et des systèmes d'information (NISG). La couche de l'UE s'applique en parallèle et c'est à elle que vos obligations se rattachent en dernier ressort.
Ce qui change en Autriche
Le point de départ est européen. La directive (UE) 2022/2555 (NIS 2) fixe les obligations. Le règlement d'exécution (UE) 2024/2690 de la Commission rend directement applicables, dans chaque État membre et sans transposition nationale, les exigences techniques et méthodologiques pour l'infrastructure numérique, la gestion des services TIC et les fournisseurs numériques.
L'Autriche met en œuvre la directive en modifiant sa loi existante sur la sécurité des réseaux et des systèmes d'information (Netz- und Informationssystemsicherheitsgesetz, NISG). Le NISG original (BGBl I Nr. 111/2018) transposait NIS 1. La version modifiée est le véhicule de NIS 2.
Comme la plupart des États membres de l'UE, l'Autriche n'a pas respecté le délai de transposition du 17 octobre 2024. Le processus législatif de la modification du NISG est en cours. Jusqu'à l'entrée en vigueur du NISG modifié, la directive elle-même et le règlement d'exécution déterminent déjà ce que surveillants et auditeurs examinent.
Directive de l'UE
Les États membres adoptent et publient, au plus tard le 17 octobre 2024, les mesures nécessaires pour se conformer à la présente directive.
Directive (UE) 2022/2555, article 41. La directive définit le périmètre, les devoirs de gouvernance, les mesures de gestion des risques et la notification des incidents. Les États membres devaient transposer au plus tard le 17 octobre 2024.
Règlement d'exécution de l'UE
Le présent règlement est obligatoire dans tous ses éléments et directement applicable dans tout État membre.
Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024. Il définit les exigences techniques et méthodologiques pour les types d'entités énumérés à l'Annexe I points 8 (infrastructure numérique), 6 (gestion des services TIC, B2B) et à l'Annexe II point 6 (fournisseurs numériques). Il s'applique directement sans transposition autrichienne.
Transposition autrichienne
Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).
L'Autriche transpose la directive en modifiant le NISG existant. Le NISG original (BGBl I Nr. 111/2018) transposait NIS 1. Le NISG modifié inscrit les obligations NIS 2 en droit autrichien.
NISG modifié
La modification du NISG traduit la directive en droit autrichien. Elle définit les catégories d'entités, les pouvoirs de surveillance, les obligations d'enregistrement, les amendes et la relation avec les lois sectorielles spécifiques.
Bundesministerium für Inneres (BMI)
Au titre du NISG existant, le ministère fédéral de l'Intérieur est l'autorité de surveillance centrale pour les opérateurs de services essentiels. Le NISG modifié maintient ce rôle pour les entités essentielles et importantes. Les autorités sectorielles spécifiques comme E-Control (énergie) et la FMA (marché financier) conservent leurs rôles.
Délai de l'UE déjà passé
Le délai de la directive était le 17 octobre 2024. La modification autrichienne est en cours de processus législatif. Une fois le NISG modifié entré en vigueur, les fenêtres d'enregistrement et les obligations de notification commencent à courir. Le règlement d'exécution de l'UE s'applique déjà directement aux types d'entités dans le périmètre.
Le détail local suit le minimum de l'UE
La directive est un socle. L'Autriche peut être plus stricte mais ne peut pas être plus souple. Si le NISG modifié est silencieux sur un point exigé par la directive, la directive régit tout de même l'interprétation. Le règlement d'exécution s'applique quel que soit le texte national.
Les lois sectorielles restent en vigueur
Les régimes sectoriels pour la finance, l'énergie et les télécommunications continuent de s'appliquer. Les entités financières suivent DORA (règlement (UE) 2022/2554) comme lex specialis pour la gestion des risques et la notification des incidents, mais restent dans le périmètre des obligations d'enregistrement de l'article 27 NIS 2 via le mécanisme de leur État membre.
Bundesministerium für Inneres
Le ministère fédéral de l'Intérieur est le surveillant NIS central. Il enregistre les entités, exerce les pouvoirs de surveillance, émet des injonctions et inflige des amendes. Au titre du NISG existant, ce rôle revenait au BMI ; le NISG modifié conserve la fonction de surveillance centrale au BMI.
GovCERT.AT et CERT.at
L'Autriche exploite deux CSIRT nationaux. GovCERT.AT, hébergé à la Chancellerie fédérale, sert le secteur public. CERT.at, exploité par nic.at, sert le secteur privé et la communauté internet générale. Ensemble, ils couvrent les fonctions de CSIRT national exigées par la directive.
ENISA
L'Agence de l'Union européenne pour la cybersécurité ne surveille pas. Elle publie des orientations, l'EU Cybersecurity Index et les correspondances techniques entre NIS 2 et ISO 27001, NIST CSF 2.0 et d'autres cadres. Les surveillants et auditeurs autrichiens utilisent les documents de l'ENISA comme référence.
L'ancien NISG s'applique toujours, donc rien ne change
Le NISG original ne couvre que NIS 1. NIS 2 élargit drastiquement le périmètre : 18 secteurs, cadrage fondé sur la taille, obligations d'enregistrement, devoirs de gouvernance pour la direction. Même avant l'entrée en vigueur du NISG modifié, les types d'entités dans le périmètre du règlement d'exécution sont déjà soumis à des règles directement applicables.
Seules les grandes entreprises sont dans le périmètre
La directive fixe le socle au niveau des entités de taille moyenne au sens de la recommandation 2003/361/CE (50 salariés ou plus, ou plus de 10 millions d'EUR de chiffre d'affaires et de total de bilan) dans les secteurs listés. Les règles de dérogation au plafond de taille de l'article 2 saisissent des entités plus petites dans des cas spécifiques (fournisseurs uniques, criticité, administration publique). L'Autriche peut être plus stricte que ce socle, pas plus souple.
Seuls les opérateurs d'infrastructures critiques sont concernés
Le modèle NIS 1 de l'Autriche se centrait sur les opérateurs de services essentiels et les fournisseurs de services numériques. NIS 2 remplace cela par des entités essentielles et des entités importantes réparties sur 18 secteurs. Une entreprise de gestion des déchets de taille moyenne, un fabricant de dispositifs médicaux ou une entreprise de production alimentaire peuvent être dans le périmètre sans jamais être qualifiés d'infrastructure critique.
La plupart des petits et moyens opérateurs autrichiens posent la même première question : le NISG modifié est-il déjà en vigueur. La réponse honnête, à la mi-2026, est que le processus législatif est en cours et que le délai de l'UE est déjà passé. Cela ne met pas votre travail en pause. La directive et le règlement d'exécution fixent le fond. Lorsque le NISG modifié arrivera, il confirmera les modalités de surveillance.
Traitez l'ensemble des obligations NIS 2 comme votre document de référence. Effectuez le test d'applicabilité au regard des Annexes I et II de la directive et des seuils de taille, et non au regard de l'ancienne liste de services essentiels du NISG. Lorsque le NISG modifié entrera en vigueur, la fenêtre d'enregistrement commencera à courir ; les entreprises qui ont déjà cartographié leur périmètre et leurs actifs sont prêtes dès le premier jour.
Notre test d'applicabilité utilise la directive et le règlement d'exécution comme sources primaires. La couche autrichienne est ajoutée là où elle compte : le NISG, le BMI comme surveillant, les contacts CSIRT. La plateforme ne dépend pas de l'entrée en vigueur du NISG modifié pour produire un registre d'obligations opérationnel.
Le pipeline de conformité (actifs, risques, fournisseurs, incidents, formation, approbations) est le même dans tous les États membres. Les règles spécifiques à chaque pays apparaissent sous forme de questions et de références supplémentaires, jamais comme un flux de travail distinct.
- Directive (UE) 2022/2555 du 14 décembre 2022 (directive NIS 2)
- Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024
- Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (transposition originale de NIS 1)
- Parlement autrichien : page du processus législatif de la modification du NISG (parlament.gv.at)
- Bundesministerium für Inneres (BMI), nis.gv.at
- GovCERT.AT (govcert.gv.at) et CERT.at (cert.at)
- Orientations de mise en œuvre NIS 2 et correspondances de référence de l'ENISA