AT transposition

Status NIS 2 w Austrii

Austria transponuje dyrektywę NIS 2 poprzez nowelizację ustawy o bezpieczeństwie sieci i systemów informatycznych (NISG). Warstwa unijna obowiązuje równolegle i to do niej ostatecznie odnoszą się Twoje obowiązki.

Simon OrzelSimon Orzel·

Co zmienia się w Austrii

Punkt wyjścia jest europejski. Dyrektywa (UE) 2022/2555 (NIS 2) ustanawia obowiązki. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 czyni wymogi techniczne i metodyczne dla infrastruktury cyfrowej, zarządzania usługami ICT i dostawców cyfrowych bezpośrednio stosowalnymi w każdym państwie członkowskim, bez transpozycji krajowej.

Austria wdraża dyrektywę, nowelizując swoją istniejącą ustawę o bezpieczeństwie sieci i systemów informatycznych (Netz- und Informationssystemsicherheitsgesetz, NISG). Pierwotna NISG (BGBl I Nr. 111/2018) transponowała NIS 1. Znowelizowana wersja jest narzędziem dla NIS 2.

Jak większość państw członkowskich UE, Austria nie dotrzymała terminu transpozycji 17 października 2024 r. Proces legislacyjny nowelizacji NISG jest w toku. Dopóki znowelizowana NISG nie wejdzie w życie, sama dyrektywa i rozporządzenie wykonawcze już kształtują to, na co patrzą nadzorcy i audytorzy.

Trzy warstwy prawne
Austriackie firmy znajdują się jednocześnie pod trzema warstwami prawa. Czytaj je w tej kolejności.

Dyrektywa unijna

Państwa członkowskie przyjmują i publikują, do dnia 17 października 2024 r., środki niezbędne do wykonania niniejszej dyrektywy.

Dyrektywa (UE) 2022/2555, artykuł 41. Dyrektywa definiuje zakres, obowiązki zarządcze, środki zarządzania ryzykiem i zgłaszanie incydentów. Państwa członkowskie musiały dokonać transpozycji do 17 października 2024 r.

Unijne rozporządzenie wykonawcze

Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.

Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z dnia 17 października 2024 r. Definiuje wymogi techniczne i metodyczne dla typów podmiotów wymienionych w Załączniku I punkt 8 (infrastruktura cyfrowa), 6 (zarządzanie usługami ICT, B2B) oraz Załączniku II punkt 6 (dostawcy cyfrowi). Stosuje się bezpośrednio bez austriackiej transpozycji.

Austriacka transpozycja

Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).

Austria transponuje dyrektywę, nowelizując istniejącą NISG. Pierwotna NISG (BGBl I Nr. 111/2018) transponowała NIS 1. Znowelizowana NISG wnosi obowiązki NIS 2 do prawa austriackiego.

Z czego składają się ramy austriackie
Trzy elementy składowe definiują, jak NIS 2 zadziała w Austrii.
Prawo

Znowelizowana NISG

Nowelizacja NISG przekłada dyrektywę na prawo austriackie. Definiuje kategorie podmiotów, uprawnienia nadzorcze, obowiązki rejestracyjne, kary oraz relację do ustaw sektorowych.

Nadzorca

Bundesministerium für Inneres (BMI)

Na mocy istniejącej NISG Federalne Ministerstwo Spraw Wewnętrznych jest centralnym organem nadzorczym dla operatorów usług kluczowych. Znowelizowana NISG kontynuuje tę rolę dla podmiotów kluczowych i ważnych. Organy sektorowe takie jak E-Control (energia) i FMA (rynek finansowy) zachowują swoje role.

Terminy

Unijny termin już minął

Termin dyrektywy upłynął 17 października 2024 r. Austriacka nowelizacja jest w procesie legislacyjnym. Gdy znowelizowana NISG wejdzie w życie, zaczynają biec okna rejestracji i obowiązki zgłaszania. Unijne rozporządzenie wykonawcze już stosuje się bezpośrednio do objętych zakresem typów podmiotów.

Dwie zasady do zapamiętania
Te dwie idee wyjaśniają niemal każde pytanie firm o status austriacki.

Krajowy szczegół podąża za unijnym minimum

Dyrektywa jest progiem minimalnym. Austria może być surowsza, ale nie może być łagodniejsza. Jeśli znowelizowana NISG milczy w kwestii, której dyrektywa wymaga, dyrektywa nadal rządzi interpretacją. Rozporządzenie wykonawcze stosuje się niezależnie od tekstu krajowego.

Ustawy sektorowe pozostają w mocy

Reżimy sektorowe dla finansów, energii i telekomunikacji nadal obowiązują. Podmioty finansowe podlegają DORA (rozporządzenie (UE) 2022/2554) jako lex specialis w zakresie zarządzania ryzykiem i zgłaszania incydentów, ale pozostają w zakresie obowiązków rejestracyjnych z art. 27 NIS 2 poprzez mechanizm swojego państwa członkowskiego.

Kto co robi na poziomie krajowym
Trzy instytucje, które napotkasz w austriackiej praktyce.
AT

Bundesministerium für Inneres

Federalne Ministerstwo Spraw Wewnętrznych jest centralnym nadzorcą NIS. Rejestruje podmioty, wykonuje uprawnienia nadzorcze, wydaje polecenia i nakłada kary. Na mocy istniejącej NISG ta rola spoczywała na BMI; znowelizowana NISG zachowuje centralną funkcję nadzorczą w BMI.

AT

GovCERT.AT i CERT.at

Austria prowadzi dwa krajowe CSIRT. GovCERT.AT, ulokowany w Kancelarii Federalnej, obsługuje sektor publiczny. CERT.at, prowadzony przez nic.at, obsługuje sektor prywatny i ogólną społeczność internetową. Razem pokrywają funkcje krajowego CSIRT wymagane przez dyrektywę.

EU

ENISA

Agencja Unii Europejskiej ds. Cyberbezpieczeństwa nie sprawuje nadzoru. Publikuje wytyczne, unijny indeks cyberbezpieczeństwa oraz techniczne mapowania między NIS 2 a ISO 27001, NIST CSF 2.0 i innymi ramami. Austriaccy nadzorcy i audytorzy wykorzystują materiały ENISA jako punkt odniesienia.

Trzy pułapki przy czytaniu statusu austriackiego
Każda z nich pojawia się w realnych rozmowach z austriackimi operatorami.
  • Stara NISG nadal obowiązuje, więc nic się nie zmienia

    Pierwotna NISG obejmuje wyłącznie NIS 1. NIS 2 drastycznie poszerza zakres: 18 sektorów, ustalanie zakresu na podstawie wielkości, obowiązki rejestracyjne, obowiązki zarządcze dla kierownictwa. Nawet zanim znowelizowana NISG wejdzie w życie, objęte zakresem typy podmiotów na mocy rozporządzenia wykonawczego już podlegają bezpośrednio stosowalnym regułom.

  • W zakresie są tylko duże firmy

    Dyrektywa ustanawia próg minimalny na poziomie podmiotów średniej wielkości w rozumieniu zalecenia 2003/361/WE (50+ pracowników lub ponad 10 milionów EUR obrotu i sumy bilansowej) w wymienionych sektorach. Reguły zniesienia limitu wielkości w artykule 2 wyłapują mniejsze podmioty w określonych przypadkach (jedyni dostawcy, krytyczność, administracja publiczna). Austria może być surowsza niż ten próg minimalny, nie łagodniejsza.

  • Dotyczy to tylko operatorów infrastruktury krytycznej

    Model NIS 1 Austrii koncentrował się na operatorach usług kluczowych i dostawcach usług cyfrowych. NIS 2 zastępuje to podmiotami kluczowymi i podmiotami ważnymi w 18 sektorach. Średniej wielkości firma gospodarki odpadami, producent wyrobów medycznych lub firma produkcji żywności może być w zakresie, nigdy nie będąc oznaczona jako infrastruktura krytyczna.

Widok praktyka

Większość austriackich małych i średnich operatorów zadaje to samo pierwsze pytanie: czy znowelizowana NISG już obowiązuje. Uczciwa odpowiedź w połowie 2026 r. brzmi: proces legislacyjny jest w toku, a unijny termin już minął. To nie wstrzymuje Twojej pracy. Dyrektywa i rozporządzenie wykonawcze ustalają treść. Gdy nadejdzie znowelizowana NISG, potwierdzi ona mechanikę nadzorczą.

Traktuj zestaw obowiązków NIS 2 jako swój dokument referencyjny. Przeprowadź sprawdzenie stosowalności względem Załączników I i II dyrektywy oraz progów wielkości, a nie względem starszej listy usług kluczowych z NISG. Gdy znowelizowana NISG wejdzie w życie, zacznie biec okno rejestracji; firmy, które już zmapowały zakres i zasoby, są gotowe od pierwszego dnia.

Jak nisd2.eu pomaga austriackiej firmie

Nasze sprawdzenie stosowalności wykorzystuje dyrektywę i rozporządzenie wykonawcze jako źródła podstawowe. Warstwa austriacka jest dodawana tam, gdzie ma to znaczenie: NISG, BMI jako nadzorca, kontakty CSIRT. Platforma nie zależy od tego, by znowelizowana NISG była w mocy, aby wytworzyć działający rejestr obowiązków.

Proces zgodności (zasoby, ryzyka, dostawcy, incydenty, szkolenia, zatwierdzenia) jest taki sam we wszystkich państwach członkowskich. Reguły specyficzne dla danego kraju pojawiają się jako dodatkowe pytania i odniesienia, nigdy jako osobny przepływ pracy.

Źródła
  • Dyrektywa (UE) 2022/2555 z dnia 14 grudnia 2022 r. (dyrektywa NIS 2)
  • Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z dnia 17 października 2024 r.
  • Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (pierwotna transpozycja NIS 1)
  • Parlament Austrii: strona procesu legislacyjnego nowelizacji NISG (parlament.gv.at)
  • Bundesministerium für Inneres (BMI), nis.gv.at
  • GovCERT.AT (govcert.gv.at) i CERT.at (cert.at)
  • Wytyczne wdrożeniowe NIS 2 ENISA i referencyjne mapowania
Sprawdź swój austriacki status teraz
Pięć minut względem dyrektywy i rozporządzenia wykonawczego, z wbudowanymi odniesieniami do austriackiego nadzorcy i CSIRT.