AT transposition

Statut NIS 2 en Autriche

L'Autriche transpose la directive NIS 2 par une modification de la loi sur la sécurité des réseaux et des systèmes d'information (NISG). La couche de l'UE s'applique en parallèle et c'est à elle que vos obligations se rattachent en dernier ressort.

Simon OrzelSimon Orzel·

Ce qui change en Autriche

Le point de départ est européen. La directive (UE) 2022/2555 (NIS 2) fixe les obligations. Le règlement d'exécution (UE) 2024/2690 de la Commission rend directement applicables, dans chaque État membre et sans transposition nationale, les exigences techniques et méthodologiques pour l'infrastructure numérique, la gestion des services TIC et les fournisseurs numériques.

L'Autriche met en œuvre la directive en modifiant sa loi existante sur la sécurité des réseaux et des systèmes d'information (Netz- und Informationssystemsicherheitsgesetz, NISG). Le NISG original (BGBl I Nr. 111/2018) transposait NIS 1. La version modifiée est le véhicule de NIS 2.

Comme la plupart des États membres de l'UE, l'Autriche n'a pas respecté le délai de transposition du 17 octobre 2024. Le processus législatif de la modification du NISG est en cours. Jusqu'à l'entrée en vigueur du NISG modifié, la directive elle-même et le règlement d'exécution déterminent déjà ce que surveillants et auditeurs examinent.

Les trois couches juridiques
Les entreprises autrichiennes relèvent simultanément de trois couches de droit. Lisez-les dans cet ordre.

Directive de l'UE

Les États membres adoptent et publient, au plus tard le 17 octobre 2024, les mesures nécessaires pour se conformer à la présente directive.

Directive (UE) 2022/2555, article 41. La directive définit le périmètre, les devoirs de gouvernance, les mesures de gestion des risques et la notification des incidents. Les États membres devaient transposer au plus tard le 17 octobre 2024.

Règlement d'exécution de l'UE

Le présent règlement est obligatoire dans tous ses éléments et directement applicable dans tout État membre.

Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024. Il définit les exigences techniques et méthodologiques pour les types d'entités énumérés à l'Annexe I points 8 (infrastructure numérique), 6 (gestion des services TIC, B2B) et à l'Annexe II point 6 (fournisseurs numériques). Il s'applique directement sans transposition autrichienne.

Transposition autrichienne

Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).

L'Autriche transpose la directive en modifiant le NISG existant. Le NISG original (BGBl I Nr. 111/2018) transposait NIS 1. Le NISG modifié inscrit les obligations NIS 2 en droit autrichien.

En quoi consiste le cadre autrichien
Trois éléments constitutifs définissent la manière dont NIS 2 s'implante en Autriche.
Loi

NISG modifié

La modification du NISG traduit la directive en droit autrichien. Elle définit les catégories d'entités, les pouvoirs de surveillance, les obligations d'enregistrement, les amendes et la relation avec les lois sectorielles spécifiques.

Surveillant

Bundesministerium für Inneres (BMI)

Au titre du NISG existant, le ministère fédéral de l'Intérieur est l'autorité de surveillance centrale pour les opérateurs de services essentiels. Le NISG modifié maintient ce rôle pour les entités essentielles et importantes. Les autorités sectorielles spécifiques comme E-Control (énergie) et la FMA (marché financier) conservent leurs rôles.

Échéances

Délai de l'UE déjà passé

Le délai de la directive était le 17 octobre 2024. La modification autrichienne est en cours de processus législatif. Une fois le NISG modifié entré en vigueur, les fenêtres d'enregistrement et les obligations de notification commencent à courir. Le règlement d'exécution de l'UE s'applique déjà directement aux types d'entités dans le périmètre.

Deux principes à retenir
Ces deux idées expliquent presque toutes les questions des entreprises sur le statut autrichien.

Le détail local suit le minimum de l'UE

La directive est un socle. L'Autriche peut être plus stricte mais ne peut pas être plus souple. Si le NISG modifié est silencieux sur un point exigé par la directive, la directive régit tout de même l'interprétation. Le règlement d'exécution s'applique quel que soit le texte national.

Les lois sectorielles restent en vigueur

Les régimes sectoriels pour la finance, l'énergie et les télécommunications continuent de s'appliquer. Les entités financières suivent DORA (règlement (UE) 2022/2554) comme lex specialis pour la gestion des risques et la notification des incidents, mais restent dans le périmètre des obligations d'enregistrement de l'article 27 NIS 2 via le mécanisme de leur État membre.

Qui fait quoi au niveau national
Trois institutions que vous rencontrerez dans la pratique autrichienne.
AT

Bundesministerium für Inneres

Le ministère fédéral de l'Intérieur est le surveillant NIS central. Il enregistre les entités, exerce les pouvoirs de surveillance, émet des injonctions et inflige des amendes. Au titre du NISG existant, ce rôle revenait au BMI ; le NISG modifié conserve la fonction de surveillance centrale au BMI.

AT

GovCERT.AT et CERT.at

L'Autriche exploite deux CSIRT nationaux. GovCERT.AT, hébergé à la Chancellerie fédérale, sert le secteur public. CERT.at, exploité par nic.at, sert le secteur privé et la communauté internet générale. Ensemble, ils couvrent les fonctions de CSIRT national exigées par la directive.

EU

ENISA

L'Agence de l'Union européenne pour la cybersécurité ne surveille pas. Elle publie des orientations, l'EU Cybersecurity Index et les correspondances techniques entre NIS 2 et ISO 27001, NIST CSF 2.0 et d'autres cadres. Les surveillants et auditeurs autrichiens utilisent les documents de l'ENISA comme référence.

Trois pièges à la lecture du statut autrichien
Chacun d'eux revient dans des échanges réels avec des opérateurs autrichiens.
  • L'ancien NISG s'applique toujours, donc rien ne change

    Le NISG original ne couvre que NIS 1. NIS 2 élargit drastiquement le périmètre : 18 secteurs, cadrage fondé sur la taille, obligations d'enregistrement, devoirs de gouvernance pour la direction. Même avant l'entrée en vigueur du NISG modifié, les types d'entités dans le périmètre du règlement d'exécution sont déjà soumis à des règles directement applicables.

  • Seules les grandes entreprises sont dans le périmètre

    La directive fixe le socle au niveau des entités de taille moyenne au sens de la recommandation 2003/361/CE (50 salariés ou plus, ou plus de 10 millions d'EUR de chiffre d'affaires et de total de bilan) dans les secteurs listés. Les règles de dérogation au plafond de taille de l'article 2 saisissent des entités plus petites dans des cas spécifiques (fournisseurs uniques, criticité, administration publique). L'Autriche peut être plus stricte que ce socle, pas plus souple.

  • Seuls les opérateurs d'infrastructures critiques sont concernés

    Le modèle NIS 1 de l'Autriche se centrait sur les opérateurs de services essentiels et les fournisseurs de services numériques. NIS 2 remplace cela par des entités essentielles et des entités importantes réparties sur 18 secteurs. Une entreprise de gestion des déchets de taille moyenne, un fabricant de dispositifs médicaux ou une entreprise de production alimentaire peuvent être dans le périmètre sans jamais être qualifiés d'infrastructure critique.

Point de vue du praticien

La plupart des petits et moyens opérateurs autrichiens posent la même première question : le NISG modifié est-il déjà en vigueur. La réponse honnête, à la mi-2026, est que le processus législatif est en cours et que le délai de l'UE est déjà passé. Cela ne met pas votre travail en pause. La directive et le règlement d'exécution fixent le fond. Lorsque le NISG modifié arrivera, il confirmera les modalités de surveillance.

Traitez l'ensemble des obligations NIS 2 comme votre document de référence. Effectuez le test d'applicabilité au regard des Annexes I et II de la directive et des seuils de taille, et non au regard de l'ancienne liste de services essentiels du NISG. Lorsque le NISG modifié entrera en vigueur, la fenêtre d'enregistrement commencera à courir ; les entreprises qui ont déjà cartographié leur périmètre et leurs actifs sont prêtes dès le premier jour.

Comment nisd2.eu aide une entreprise autrichienne

Notre test d'applicabilité utilise la directive et le règlement d'exécution comme sources primaires. La couche autrichienne est ajoutée là où elle compte : le NISG, le BMI comme surveillant, les contacts CSIRT. La plateforme ne dépend pas de l'entrée en vigueur du NISG modifié pour produire un registre d'obligations opérationnel.

Le pipeline de conformité (actifs, risques, fournisseurs, incidents, formation, approbations) est le même dans tous les États membres. Les règles spécifiques à chaque pays apparaissent sous forme de questions et de références supplémentaires, jamais comme un flux de travail distinct.

Sources
  • Directive (UE) 2022/2555 du 14 décembre 2022 (directive NIS 2)
  • Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024
  • Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (transposition originale de NIS 1)
  • Parlement autrichien : page du processus législatif de la modification du NISG (parlament.gv.at)
  • Bundesministerium für Inneres (BMI), nis.gv.at
  • GovCERT.AT (govcert.gv.at) et CERT.at (cert.at)
  • Orientations de mise en œuvre NIS 2 et correspondances de référence de l'ENISA
Vérifiez maintenant votre statut autrichien
Cinq minutes au regard de la directive et du règlement d'exécution, avec les références au surveillant autrichien et au CSIRT intégrées.