Status NIS 2 w Austrii
Austria transponuje dyrektywę NIS 2 poprzez nowelizację ustawy o bezpieczeństwie sieci i systemów informatycznych (NISG). Warstwa unijna obowiązuje równolegle i to do niej ostatecznie odnoszą się Twoje obowiązki.
Co zmienia się w Austrii
Punkt wyjścia jest europejski. Dyrektywa (UE) 2022/2555 (NIS 2) ustanawia obowiązki. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 czyni wymogi techniczne i metodyczne dla infrastruktury cyfrowej, zarządzania usługami ICT i dostawców cyfrowych bezpośrednio stosowalnymi w każdym państwie członkowskim, bez transpozycji krajowej.
Austria wdraża dyrektywę, nowelizując swoją istniejącą ustawę o bezpieczeństwie sieci i systemów informatycznych (Netz- und Informationssystemsicherheitsgesetz, NISG). Pierwotna NISG (BGBl I Nr. 111/2018) transponowała NIS 1. Znowelizowana wersja jest narzędziem dla NIS 2.
Jak większość państw członkowskich UE, Austria nie dotrzymała terminu transpozycji 17 października 2024 r. Proces legislacyjny nowelizacji NISG jest w toku. Dopóki znowelizowana NISG nie wejdzie w życie, sama dyrektywa i rozporządzenie wykonawcze już kształtują to, na co patrzą nadzorcy i audytorzy.
Dyrektywa unijna
Państwa członkowskie przyjmują i publikują, do dnia 17 października 2024 r., środki niezbędne do wykonania niniejszej dyrektywy.
Dyrektywa (UE) 2022/2555, artykuł 41. Dyrektywa definiuje zakres, obowiązki zarządcze, środki zarządzania ryzykiem i zgłaszanie incydentów. Państwa członkowskie musiały dokonać transpozycji do 17 października 2024 r.
Unijne rozporządzenie wykonawcze
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.
Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z dnia 17 października 2024 r. Definiuje wymogi techniczne i metodyczne dla typów podmiotów wymienionych w Załączniku I punkt 8 (infrastruktura cyfrowa), 6 (zarządzanie usługami ICT, B2B) oraz Załączniku II punkt 6 (dostawcy cyfrowi). Stosuje się bezpośrednio bez austriackiej transpozycji.
Austriacka transpozycja
Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).
Austria transponuje dyrektywę, nowelizując istniejącą NISG. Pierwotna NISG (BGBl I Nr. 111/2018) transponowała NIS 1. Znowelizowana NISG wnosi obowiązki NIS 2 do prawa austriackiego.
Znowelizowana NISG
Nowelizacja NISG przekłada dyrektywę na prawo austriackie. Definiuje kategorie podmiotów, uprawnienia nadzorcze, obowiązki rejestracyjne, kary oraz relację do ustaw sektorowych.
Bundesministerium für Inneres (BMI)
Na mocy istniejącej NISG Federalne Ministerstwo Spraw Wewnętrznych jest centralnym organem nadzorczym dla operatorów usług kluczowych. Znowelizowana NISG kontynuuje tę rolę dla podmiotów kluczowych i ważnych. Organy sektorowe takie jak E-Control (energia) i FMA (rynek finansowy) zachowują swoje role.
Unijny termin już minął
Termin dyrektywy upłynął 17 października 2024 r. Austriacka nowelizacja jest w procesie legislacyjnym. Gdy znowelizowana NISG wejdzie w życie, zaczynają biec okna rejestracji i obowiązki zgłaszania. Unijne rozporządzenie wykonawcze już stosuje się bezpośrednio do objętych zakresem typów podmiotów.
Krajowy szczegół podąża za unijnym minimum
Dyrektywa jest progiem minimalnym. Austria może być surowsza, ale nie może być łagodniejsza. Jeśli znowelizowana NISG milczy w kwestii, której dyrektywa wymaga, dyrektywa nadal rządzi interpretacją. Rozporządzenie wykonawcze stosuje się niezależnie od tekstu krajowego.
Ustawy sektorowe pozostają w mocy
Reżimy sektorowe dla finansów, energii i telekomunikacji nadal obowiązują. Podmioty finansowe podlegają DORA (rozporządzenie (UE) 2022/2554) jako lex specialis w zakresie zarządzania ryzykiem i zgłaszania incydentów, ale pozostają w zakresie obowiązków rejestracyjnych z art. 27 NIS 2 poprzez mechanizm swojego państwa członkowskiego.
Bundesministerium für Inneres
Federalne Ministerstwo Spraw Wewnętrznych jest centralnym nadzorcą NIS. Rejestruje podmioty, wykonuje uprawnienia nadzorcze, wydaje polecenia i nakłada kary. Na mocy istniejącej NISG ta rola spoczywała na BMI; znowelizowana NISG zachowuje centralną funkcję nadzorczą w BMI.
GovCERT.AT i CERT.at
Austria prowadzi dwa krajowe CSIRT. GovCERT.AT, ulokowany w Kancelarii Federalnej, obsługuje sektor publiczny. CERT.at, prowadzony przez nic.at, obsługuje sektor prywatny i ogólną społeczność internetową. Razem pokrywają funkcje krajowego CSIRT wymagane przez dyrektywę.
ENISA
Agencja Unii Europejskiej ds. Cyberbezpieczeństwa nie sprawuje nadzoru. Publikuje wytyczne, unijny indeks cyberbezpieczeństwa oraz techniczne mapowania między NIS 2 a ISO 27001, NIST CSF 2.0 i innymi ramami. Austriaccy nadzorcy i audytorzy wykorzystują materiały ENISA jako punkt odniesienia.
Stara NISG nadal obowiązuje, więc nic się nie zmienia
Pierwotna NISG obejmuje wyłącznie NIS 1. NIS 2 drastycznie poszerza zakres: 18 sektorów, ustalanie zakresu na podstawie wielkości, obowiązki rejestracyjne, obowiązki zarządcze dla kierownictwa. Nawet zanim znowelizowana NISG wejdzie w życie, objęte zakresem typy podmiotów na mocy rozporządzenia wykonawczego już podlegają bezpośrednio stosowalnym regułom.
W zakresie są tylko duże firmy
Dyrektywa ustanawia próg minimalny na poziomie podmiotów średniej wielkości w rozumieniu zalecenia 2003/361/WE (50+ pracowników lub ponad 10 milionów EUR obrotu i sumy bilansowej) w wymienionych sektorach. Reguły zniesienia limitu wielkości w artykule 2 wyłapują mniejsze podmioty w określonych przypadkach (jedyni dostawcy, krytyczność, administracja publiczna). Austria może być surowsza niż ten próg minimalny, nie łagodniejsza.
Dotyczy to tylko operatorów infrastruktury krytycznej
Model NIS 1 Austrii koncentrował się na operatorach usług kluczowych i dostawcach usług cyfrowych. NIS 2 zastępuje to podmiotami kluczowymi i podmiotami ważnymi w 18 sektorach. Średniej wielkości firma gospodarki odpadami, producent wyrobów medycznych lub firma produkcji żywności może być w zakresie, nigdy nie będąc oznaczona jako infrastruktura krytyczna.
Większość austriackich małych i średnich operatorów zadaje to samo pierwsze pytanie: czy znowelizowana NISG już obowiązuje. Uczciwa odpowiedź w połowie 2026 r. brzmi: proces legislacyjny jest w toku, a unijny termin już minął. To nie wstrzymuje Twojej pracy. Dyrektywa i rozporządzenie wykonawcze ustalają treść. Gdy nadejdzie znowelizowana NISG, potwierdzi ona mechanikę nadzorczą.
Traktuj zestaw obowiązków NIS 2 jako swój dokument referencyjny. Przeprowadź sprawdzenie stosowalności względem Załączników I i II dyrektywy oraz progów wielkości, a nie względem starszej listy usług kluczowych z NISG. Gdy znowelizowana NISG wejdzie w życie, zacznie biec okno rejestracji; firmy, które już zmapowały zakres i zasoby, są gotowe od pierwszego dnia.
Nasze sprawdzenie stosowalności wykorzystuje dyrektywę i rozporządzenie wykonawcze jako źródła podstawowe. Warstwa austriacka jest dodawana tam, gdzie ma to znaczenie: NISG, BMI jako nadzorca, kontakty CSIRT. Platforma nie zależy od tego, by znowelizowana NISG była w mocy, aby wytworzyć działający rejestr obowiązków.
Proces zgodności (zasoby, ryzyka, dostawcy, incydenty, szkolenia, zatwierdzenia) jest taki sam we wszystkich państwach członkowskich. Reguły specyficzne dla danego kraju pojawiają się jako dodatkowe pytania i odniesienia, nigdy jako osobny przepływ pracy.
- Dyrektywa (UE) 2022/2555 z dnia 14 grudnia 2022 r. (dyrektywa NIS 2)
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z dnia 17 października 2024 r.
- Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (pierwotna transpozycja NIS 1)
- Parlament Austrii: strona procesu legislacyjnego nowelizacji NISG (parlament.gv.at)
- Bundesministerium für Inneres (BMI), nis.gv.at
- GovCERT.AT (govcert.gv.at) i CERT.at (cert.at)
- Wytyczne wdrożeniowe NIS 2 ENISA i referencyjne mapowania