AT transposition

Statutul NIS 2 în Austria

Austria transpune Directiva NIS 2 printr-o modificare a Legii privind securitatea sistemelor de rețea și informatice (NISG). Stratul UE se aplică în paralel și este cel la care se raportează în cele din urmă obligațiile dumneavoastră.

Simon OrzelSimon Orzel·

Ce se schimbă în Austria

Punctul de plecare este european. Directiva (UE) 2022/2555 (NIS 2) stabilește obligațiile. Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei face ca cerințele tehnice și metodologice pentru infrastructura digitală, managementul serviciilor TIC și furnizorii digitali să fie direct aplicabile în fiecare stat membru, fără transpunere națională.

Austria implementează directiva modificând Legea existentă privind securitatea sistemelor de rețea și informatice (Netz- und Informationssystemsicherheitsgesetz, NISG). NISG-ul original (BGBl I Nr. 111/2018) a transpus NIS 1. Versiunea modificată este vehiculul pentru NIS 2.

Ca majoritatea statelor membre ale UE, Austria nu a respectat termenul de transpunere din 17 octombrie 2024. Procesul legislativ pentru modificarea NISG este în curs. Până când NISG-ul modificat intră în vigoare, directiva în sine și regulamentul de punere în aplicare modelează deja ceea ce examinează supraveghetorii și auditorii.

Cele trei straturi juridice
Firmele austriece se află simultan sub trei straturi de drept. Citiți-le în această ordine.

Directiva UE

Statele membre adoptă și publică, până la 17 octombrie 2024, măsurile necesare pentru a se conforma prezentei directive.

Directiva (UE) 2022/2555, articolul 41. Directiva definește domeniul de aplicare, îndatoririle de guvernanță, măsurile de management al riscurilor și raportarea incidentelor. Statele membre trebuiau să transpună până la 17 octombrie 2024.

Regulamentul de punere în aplicare al UE

Prezentul regulament este obligatoriu în toate elementele sale și se aplică direct în toate statele membre.

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024. Acesta definește cerințele tehnice și metodologice pentru tipurile de entități enumerate în Anexa I punctele 8 (infrastructură digitală), 6 (managementul serviciilor TIC, B2B) și Anexa II punctul 6 (furnizori digitali). Se aplică direct, fără transpunere austriacă.

Transpunerea austriacă

Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).

Austria transpune directiva modificând NISG-ul existent. NISG-ul original (BGBl I Nr. 111/2018) a transpus NIS 1. NISG-ul modificat aduce obligațiile NIS 2 în legislația austriacă.

În ce constă cadrul austriac
Trei blocuri constructive definesc modul în care NIS 2 ajunge în Austria.
Lege

NISG modificat

Modificarea NISG traduce directiva în legislația austriacă. Definește categoriile de entități, competențele de supraveghere, obligațiile de înregistrare, amenzile și relația cu legile specifice sectoriale.

Supraveghetor

Bundesministerium für Inneres (BMI)

În temeiul NISG-ului existent, Ministerul Federal de Interne este autoritatea centrală de supraveghere pentru operatorii de servicii esențiale. NISG-ul modificat continuă acest rol pentru entitățile esențiale și importante. Autoritățile specifice sectoriale precum E-Control (energie) și FMA (piața financiară) își păstrează rolurile.

Termene

Termenul UE deja trecut

Termenul directivei a fost 17 octombrie 2024. Modificarea austriacă este în procesul legislativ. Odată ce NISG-ul modificat intră în vigoare, ferestrele de înregistrare și obligațiile de raportare încep să curgă. Regulamentul de punere în aplicare al UE se aplică deja direct tipurilor de entități din domeniul de aplicare.

Două principii de reținut
Aceste două idei explică aproape orice întrebare pe care o au firmele despre statutul austriac.

Detaliul local urmează minimul UE

Directiva este un prag minim. Austria poate fi mai strictă, dar nu poate fi mai relaxată. Dacă NISG-ul modificat tace cu privire la ceva ce directiva cere, directiva guvernează în continuare interpretarea. Regulamentul de punere în aplicare se aplică indiferent de textul național.

Legile sectoriale rămân în vigoare

Regimurile sectoriale pentru finanțe, energie și telecomunicații continuă să se aplice. Entitățile financiare urmează DORA (Regulamentul (UE) 2022/2554) ca lex specialis pentru managementul riscurilor și raportarea incidentelor, dar rămân în domeniul de aplicare al obligațiilor de înregistrare prevăzute la articolul 27 NIS 2 prin mecanismul statului lor membru.

Cine ce face la nivel național
Trei instituții pe care le veți întâlni în practica austriacă.
AT

Bundesministerium für Inneres

Ministerul Federal de Interne este supraveghetorul central NIS. Înregistrează entitățile, exercită competențe de supraveghere, emite dispoziții și impune amenzi. În temeiul NISG-ului existent, acest rol a revenit BMI; NISG-ul modificat păstrează funcția centrală de supraveghere la BMI.

AT

GovCERT.AT și CERT.at

Austria operează două CSIRT-uri naționale. GovCERT.AT, găzduit la Cancelaria Federală, deservește sectorul public. CERT.at, operat de nic.at, deservește sectorul privat și comunitatea generală de internet. Împreună acoperă funcțiile de CSIRT național cerute de directivă.

EU

ENISA

Agenția Uniunii Europene pentru Securitate Cibernetică nu supraveghează. Publică îndrumări, Indicele UE de securitate cibernetică și corespondențele tehnice între NIS 2 și ISO 27001, NIST CSF 2.0 și alte cadre. Supraveghetorii și auditorii austrieci folosesc materialele ENISA ca referință.

Trei capcane la citirea statutului austriac
Fiecare dintre acestea apare în conversații reale cu operatori austrieci.
  • Vechiul NISG se aplică în continuare, deci nu se schimbă nimic

    NISG-ul original acoperă doar NIS 1. NIS 2 lărgește drastic domeniul de aplicare: 18 sectoare, stabilirea domeniului de aplicare în funcție de mărime, obligații de înregistrare, îndatoriri de guvernanță pentru conducere. Chiar înainte ca NISG-ul modificat să intre în vigoare, tipurile de entități din domeniul de aplicare în temeiul regulamentului de punere în aplicare se confruntă deja cu reguli direct aplicabile.

  • Doar firmele mari intră în domeniul de aplicare

    Directiva stabilește pragul la entitățile mijlocii în temeiul Recomandării 2003/361/CE (50 sau mai mulți angajați sau peste 10 milioane EUR cifră de afaceri și total bilanț) din sectoarele enumerate. Regulile de eliminare a plafonului de mărime de la articolul 2 prind entități mai mici în cazuri specifice (furnizori unici, criticitate, administrație publică). Austria poate fi mai strictă decât acest prag, nu mai relaxată.

  • Doar operatorii de infrastructură critică sunt afectați

    Modelul NIS 1 al Austriei se centra pe operatorii de servicii esențiale și furnizorii de servicii digitale. NIS 2 înlocuiește acest lucru cu entități esențiale și entități importante în 18 sectoare. O firmă mijlocie de gestionare a deșeurilor, un producător de dispozitive medicale sau o firmă de producție alimentară pot intra în domeniul de aplicare fără a fi vreodată etichetate drept infrastructură critică.

Perspectiva practicianului

Majoritatea operatorilor austrieci mici și mijlocii pun aceeași primă întrebare: NISG-ul modificat este deja în vigoare. Răspunsul onest la mijlocul anului 2026 este că procesul legislativ este în curs, iar termenul UE a trecut deja. Acest lucru nu vă oprește munca. Directiva și regulamentul de punere în aplicare stabilesc fondul. Odată ce sosește NISG-ul modificat, acesta confirmă mecanica de supraveghere.

Tratați setul de obligații NIS 2 ca document de referință. Rulați verificarea de aplicabilitate față de Anexa I și II a directivei plus pragurile de mărime, nu față de vechea listă NISG de servicii esențiale. Când NISG-ul modificat intră în vigoare, fereastra de înregistrare începe să curgă; firmele care au cartografiat deja domeniul de aplicare și activele sunt pregătite din prima zi.

Cum ajută nisd2.eu o firmă austriacă

Verificarea noastră de aplicabilitate folosește directiva și regulamentul de punere în aplicare ca surse primare. Stratul austriac se adaugă acolo unde contează: NISG, BMI ca supraveghetor, contactele CSIRT. Platforma nu depinde de intrarea în vigoare a NISG-ului modificat pentru a produce un registru de obligații funcțional.

Pipeline-ul de conformitate (active, riscuri, furnizori, incidente, formare, aprobări) este același în toate statele membre. Regulile specifice fiecărei țări apar ca întrebări și referințe suplimentare, niciodată ca un flux de lucru separat.

Surse
  • Directiva (UE) 2022/2555 din 14 decembrie 2022 (Directiva NIS 2)
  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024
  • Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (transpunerea originală NIS 1)
  • Parlamentul austriac: pagina procesului legislativ pentru modificarea NISG (parlament.gv.at)
  • Bundesministerium für Inneres (BMI), nis.gv.at
  • GovCERT.AT (govcert.gv.at) și CERT.at (cert.at)
  • Îndrumările de implementare NIS 2 ale ENISA și corespondențele de referință
Verificați-vă acum statutul austriac
Cinci minute față de directivă și de regulamentul de punere în aplicare, cu referințele la supraveghetorul austriac și CSIRT integrate.