Die NIS-2-Richtlinie beschert Österreich Registrierungspflichten für Unternehmen und Behörden. Diese erhalten Zuwachs: Das neue Bundesamt für Cybersicherheit.
Mit zwei Jahren Verspätung setzt Österreich die 2022 novellierte EU-Richtlinie zur Netz- und Informationssicherheit (NIS2) um. Das Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026) bringt zum 1. Oktober neue Registrierungs- und Meldepflichten für Unternehmen und Behörden ausgenommen Gemeinden, und natürlich eine neue Behörde. Sie ist unmittelbar dem Innenminister, nicht aber dem Generaldirektor für die öffentliche Sicherheit, zugeordnet und heißt, weil IT altmodisch klingt, Bundesamt für Cybersicherheit (BCS).
Ihr erster Direktor heißt Markus Kasinger und war bislang Chief Information Officer der Austrian Power Grid AG. Das mehrheitlich staatliche Unternehmen betreibt das österreichische Stromübertragungsnetz (110 Kilovolt bis 380 Kilovolt). Kasinger hat also Erfahrung mit IT-Sicherheit für kritische Infrastruktur. Aber er weiß auch: „Cyberangriffe machen nicht an Sektor- oder Organisationsgrenzen halt. Deshalb brauchen wir eine Stelle, die den Überblick behält, Risiken erkennt und im Ernstfall die richtigen Akteurinnen und Akteure zusammenbringt.‟
Zu den Aufgaben des BCS zählen unter anderem Umsetzung und Weiterentwicklung der nationalen Cybersicherheitsstrategie, Erstellung von Lagebildern, Koordination bei großen Cybersicherheitsvorfällen sowie Zusammenarbeit mit nationalen und internationalen Partnern. Das Bundesamt übernimmt außerdem Aufsichts- und Durchsetzungsaufgaben nach dem NISG 2026 und kann bei festgestellten Mängeln Maßnahmen zur Herstellung eines gesetzeskonformen Zustands verlangen.
Zudem betreibt das BCS fortan das Computer Emergency Response Team für die öffentliche zivile Hand (GovCERT) und hat die Aufsicht sowohl über sektorspefizische CERTs (beispielsweise das Austrian HealthCERT für den medizinischen Bereich) als auch das nationale CERT.at für die allgemeine Privatwirtschaft. CERT.at wird von der österreichischen Domainregistry nic.at getragen.
Aktive Scans, und Schulungspflicht für ManagerDas Bundesamt für Cybersicherheit verfügt nicht über polizeiliche Befehls- und Zwangsgewalt und übernimmt keine Aufgaben von Polizei oder Justiz, arbeitet aber mit diesen sowie weiteren Behörden, darunter die Datenschutzbehörde sowie die ausländischen Pendants des BCS, zusammen. Das Bundesamt wird allerdings aktive Scans fremder, ans Internet angebundener Systeme „wesentlicher Einrichtungen“ durchführen (lassen), um mögliche Sicherheitslücken aufzudecken. Blockade oder Abwehr solcher staatlichen Scans ist ab 1. Oktober strafbar, auf Aufforderung müssen betroffene wesentliche Einrichtungen auch aktiv mitwirken.
Strafen drohen zudem unter anderem bei der Verletzung von Registrierungs- oder Meldepflichten durch Unternehmen, oder wenn leitende Mitarbeiter nicht fristgerecht an den vorgeschriebenen IT-Sicherheitsschulungen teilnehmen. Nicht leitende Mitarbeiter müssen die Möglichkeit zur Teilnahme erhalten. Strafen verhängt nicht das BCS selbst, sondern die jeweils zuständige Bezirksverwaltungsbehörde auf Anregung des BCS.
Wer sich zu registrieren hat, muss das selbst herausfinden; behördliche Anweisungen dazu sind nur in speziellen Fällen vorgesehen. Für den Finanzsektor gibt es eine eigene EU-Richtlinie namens DORA (Digital Operational Resilience Act), die über die Vorgaben von NIS2 hinausgeht und im Konfliktfall das NISG 2026 verdrängt.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Mittwoch: Anthropic startet Claude-5.5-Modelle, Österreich mit neuem Bundesamt | 0 | 22.29 | 23-09-2026 |
| 2 | CISA issues guidance for agencies to improve cybersecurity data logging | 0 | 7.66 | 21-08-2026 |
| 3 | Umweltprüfung für Rechenzentren, Erlaubnis von CO2-Speicherung in Österreich | 0 | 16.04 | 23-09-2026 |
| 4 | AI incidents bolster push for federal cyber improvements | 0 | 8.62 | 24-07-2026 |
| 5 | Qiwi была внесена в реестр ОРИ после уведомления от компании | 0 | 0 | 14-02-2023 |
| 6 | Зарубежные IT-компании обяжут регистрироваться на сайте Роскомнадзора | 0 | 0 | 20-05-2021 |
| 7 | Роскомнадзор обновит порядок ведения реестра ОРИ | 0 | 0 | 30-07-2025 |
| 8 | ФСБ создаст реестр браузеров, обязанных устанавливать российские сертификаты безопасности | 0 | 5 | 16-07-2026 |
| 9 | Австрия намерена присоединиться к общеевропейской системе ПВО European Sky Shield | 0 | 0 | 01-07-2023 |