Statutul NIS 2 în Austria
Austria transpune Directiva NIS 2 printr-o modificare a Legii privind securitatea sistemelor de rețea și informatice (NISG). Stratul UE se aplică în paralel și este cel la care se raportează în cele din urmă obligațiile dumneavoastră.
Ce se schimbă în Austria
Punctul de plecare este european. Directiva (UE) 2022/2555 (NIS 2) stabilește obligațiile. Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei face ca cerințele tehnice și metodologice pentru infrastructura digitală, managementul serviciilor TIC și furnizorii digitali să fie direct aplicabile în fiecare stat membru, fără transpunere națională.
Austria implementează directiva modificând Legea existentă privind securitatea sistemelor de rețea și informatice (Netz- und Informationssystemsicherheitsgesetz, NISG). NISG-ul original (BGBl I Nr. 111/2018) a transpus NIS 1. Versiunea modificată este vehiculul pentru NIS 2.
Ca majoritatea statelor membre ale UE, Austria nu a respectat termenul de transpunere din 17 octombrie 2024. Procesul legislativ pentru modificarea NISG este în curs. Până când NISG-ul modificat intră în vigoare, directiva în sine și regulamentul de punere în aplicare modelează deja ceea ce examinează supraveghetorii și auditorii.
Directiva UE
Statele membre adoptă și publică, până la 17 octombrie 2024, măsurile necesare pentru a se conforma prezentei directive.
Directiva (UE) 2022/2555, articolul 41. Directiva definește domeniul de aplicare, îndatoririle de guvernanță, măsurile de management al riscurilor și raportarea incidentelor. Statele membre trebuiau să transpună până la 17 octombrie 2024.
Regulamentul de punere în aplicare al UE
Prezentul regulament este obligatoriu în toate elementele sale și se aplică direct în toate statele membre.
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024. Acesta definește cerințele tehnice și metodologice pentru tipurile de entități enumerate în Anexa I punctele 8 (infrastructură digitală), 6 (managementul serviciilor TIC, B2B) și Anexa II punctul 6 (furnizori digitali). Se aplică direct, fără transpunere austriacă.
Transpunerea austriacă
Bundesgesetz, mit dem ein Netz- und Informationssystemsicherheitsgesetz erlassen wird (NISG).
Austria transpune directiva modificând NISG-ul existent. NISG-ul original (BGBl I Nr. 111/2018) a transpus NIS 1. NISG-ul modificat aduce obligațiile NIS 2 în legislația austriacă.
NISG modificat
Modificarea NISG traduce directiva în legislația austriacă. Definește categoriile de entități, competențele de supraveghere, obligațiile de înregistrare, amenzile și relația cu legile specifice sectoriale.
Bundesministerium für Inneres (BMI)
În temeiul NISG-ului existent, Ministerul Federal de Interne este autoritatea centrală de supraveghere pentru operatorii de servicii esențiale. NISG-ul modificat continuă acest rol pentru entitățile esențiale și importante. Autoritățile specifice sectoriale precum E-Control (energie) și FMA (piața financiară) își păstrează rolurile.
Termenul UE deja trecut
Termenul directivei a fost 17 octombrie 2024. Modificarea austriacă este în procesul legislativ. Odată ce NISG-ul modificat intră în vigoare, ferestrele de înregistrare și obligațiile de raportare încep să curgă. Regulamentul de punere în aplicare al UE se aplică deja direct tipurilor de entități din domeniul de aplicare.
Detaliul local urmează minimul UE
Directiva este un prag minim. Austria poate fi mai strictă, dar nu poate fi mai relaxată. Dacă NISG-ul modificat tace cu privire la ceva ce directiva cere, directiva guvernează în continuare interpretarea. Regulamentul de punere în aplicare se aplică indiferent de textul național.
Legile sectoriale rămân în vigoare
Regimurile sectoriale pentru finanțe, energie și telecomunicații continuă să se aplice. Entitățile financiare urmează DORA (Regulamentul (UE) 2022/2554) ca lex specialis pentru managementul riscurilor și raportarea incidentelor, dar rămân în domeniul de aplicare al obligațiilor de înregistrare prevăzute la articolul 27 NIS 2 prin mecanismul statului lor membru.
Bundesministerium für Inneres
Ministerul Federal de Interne este supraveghetorul central NIS. Înregistrează entitățile, exercită competențe de supraveghere, emite dispoziții și impune amenzi. În temeiul NISG-ului existent, acest rol a revenit BMI; NISG-ul modificat păstrează funcția centrală de supraveghere la BMI.
GovCERT.AT și CERT.at
Austria operează două CSIRT-uri naționale. GovCERT.AT, găzduit la Cancelaria Federală, deservește sectorul public. CERT.at, operat de nic.at, deservește sectorul privat și comunitatea generală de internet. Împreună acoperă funcțiile de CSIRT național cerute de directivă.
ENISA
Agenția Uniunii Europene pentru Securitate Cibernetică nu supraveghează. Publică îndrumări, Indicele UE de securitate cibernetică și corespondențele tehnice între NIS 2 și ISO 27001, NIST CSF 2.0 și alte cadre. Supraveghetorii și auditorii austrieci folosesc materialele ENISA ca referință.
Vechiul NISG se aplică în continuare, deci nu se schimbă nimic
NISG-ul original acoperă doar NIS 1. NIS 2 lărgește drastic domeniul de aplicare: 18 sectoare, stabilirea domeniului de aplicare în funcție de mărime, obligații de înregistrare, îndatoriri de guvernanță pentru conducere. Chiar înainte ca NISG-ul modificat să intre în vigoare, tipurile de entități din domeniul de aplicare în temeiul regulamentului de punere în aplicare se confruntă deja cu reguli direct aplicabile.
Doar firmele mari intră în domeniul de aplicare
Directiva stabilește pragul la entitățile mijlocii în temeiul Recomandării 2003/361/CE (50 sau mai mulți angajați sau peste 10 milioane EUR cifră de afaceri și total bilanț) din sectoarele enumerate. Regulile de eliminare a plafonului de mărime de la articolul 2 prind entități mai mici în cazuri specifice (furnizori unici, criticitate, administrație publică). Austria poate fi mai strictă decât acest prag, nu mai relaxată.
Doar operatorii de infrastructură critică sunt afectați
Modelul NIS 1 al Austriei se centra pe operatorii de servicii esențiale și furnizorii de servicii digitale. NIS 2 înlocuiește acest lucru cu entități esențiale și entități importante în 18 sectoare. O firmă mijlocie de gestionare a deșeurilor, un producător de dispozitive medicale sau o firmă de producție alimentară pot intra în domeniul de aplicare fără a fi vreodată etichetate drept infrastructură critică.
Majoritatea operatorilor austrieci mici și mijlocii pun aceeași primă întrebare: NISG-ul modificat este deja în vigoare. Răspunsul onest la mijlocul anului 2026 este că procesul legislativ este în curs, iar termenul UE a trecut deja. Acest lucru nu vă oprește munca. Directiva și regulamentul de punere în aplicare stabilesc fondul. Odată ce sosește NISG-ul modificat, acesta confirmă mecanica de supraveghere.
Tratați setul de obligații NIS 2 ca document de referință. Rulați verificarea de aplicabilitate față de Anexa I și II a directivei plus pragurile de mărime, nu față de vechea listă NISG de servicii esențiale. Când NISG-ul modificat intră în vigoare, fereastra de înregistrare începe să curgă; firmele care au cartografiat deja domeniul de aplicare și activele sunt pregătite din prima zi.
Verificarea noastră de aplicabilitate folosește directiva și regulamentul de punere în aplicare ca surse primare. Stratul austriac se adaugă acolo unde contează: NISG, BMI ca supraveghetor, contactele CSIRT. Platforma nu depinde de intrarea în vigoare a NISG-ului modificat pentru a produce un registru de obligații funcțional.
Pipeline-ul de conformitate (active, riscuri, furnizori, incidente, formare, aprobări) este același în toate statele membre. Regulile specifice fiecărei țări apar ca întrebări și referințe suplimentare, niciodată ca un flux de lucru separat.
- Directiva (UE) 2022/2555 din 14 decembrie 2022 (Directiva NIS 2)
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024
- Netz- und Informationssystemsicherheitsgesetz (NISG), BGBl I Nr. 111/2018 (transpunerea originală NIS 1)
- Parlamentul austriac: pagina procesului legislativ pentru modificarea NISG (parlament.gv.at)
- Bundesministerium für Inneres (BMI), nis.gv.at
- GovCERT.AT (govcert.gv.at) și CERT.at (cert.at)
- Îndrumările de implementare NIS 2 ale ENISA și corespondențele de referință