CNN TürkHAYSİYET 3. BÖLÜM FULL İZLEME LİNKİ: Haysiyet yeni bölümde neler olacak? Kanal D Haysiyet kesintisiz izleESPN DeportesGiants pierden por tiempo prolongado a DartThe Jerusalem PostTrump pledges 'unmatched military might' against drug cartels at UNGAESPNSources: Giants QB Dart out for extended period, possibly rest of seasonPunchAlleged wiretapping: El-Rufai awaits Oct 26 no-case rulingDaily MaverickSAPS IN CRISIS: The State versus Shadrack Sibiya — unpacking the explosive rape, grooming, human trafficking chargesSDP Espectáculos¿Quién es quién en la serie de Timbiriche? Reparto y personajes para ViX한겨레이정현 검찰총장 대행 “이 대통령 공소취소, 진상조사 결과 살펴봐야”South China Morning PostShelters warn against poor treatment of warehouse guard dogs in New TerritoriesUOLRenan Santos: Jornalismo independente fez 'trabalho fundamental' no caso do Banco MasterColliderStar of Prime Video's #1 Action Hit Officially Responds to Shock CancellationSBS 뉴스김민석, '재제청 거부' 조 대법원장에 "대통령과 권력다툼 놀이 · 내란 성격"
The Daily Newsstand · Free, Always
Wednesday, September 23, 2026

Ab 1.10: Meldepflicht für IT-Vorfälle in Österreich

Translate

Mit zwei Jahren Verspätung setzt Österreich die 2022 novellierte EU-Richtlinie zur Netz- und Informationssicherheit (NIS2) um. Das Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026) bringt zum 1. Oktober neue Registrierungs- und Meldepflichten für Unternehmen und Behörden ausgenommen Gemeinden, und natürlich eine neue Behörde. Sie ist unmittelbar dem Innenminister, nicht aber dem Generaldirektor für die öffentliche Sicherheit, zugeordnet und heißt, weil IT altmodisch klingt, Bundesamt für Cybersicherheit (BCS).

Ihr erster Direktor heißt Markus Kasinger und war bislang Chief Information Officer der Austrian Power Grid AG. Das mehrheitlich staatliche Unternehmen betreibt das österreichische Stromübertragungsnetz (110 Kilovolt bis 380 Kilovolt). Kasinger hat also Erfahrung mit IT-Sicherheit für kritische Infrastruktur. Aber er weiß auch: „Cyberangriffe machen nicht an Sektor- oder Organisationsgrenzen halt. Deshalb brauchen wir eine Stelle, die den Überblick behält, Risiken erkennt und im Ernstfall die richtigen Akteurinnen und Akteure zusammenbringt.‟

Zu den Aufgaben des BCS zählen unter anderem Umsetzung und Weiterentwicklung der nationalen Cybersicherheitsstrategie, Erstellung von Lagebildern, Koordination bei großen Cybersicherheitsvorfällen sowie Zusammenarbeit mit nationalen und internationalen Partnern. Das Bundesamt übernimmt außerdem Aufsichts- und Durchsetzungsaufgaben nach dem NISG 2026 und kann bei festgestellten Mängeln Maßnahmen zur Herstellung eines gesetzeskonformen Zustands verlangen.

Zudem betreibt das BCS fortan das Computer Emergency Response Team für die öffentliche zivile Hand (GovCERT) und hat die Aufsicht sowohl über sektorspefizische CERTs (beispielsweise das Austrian HealthCERT für den medizinischen Bereich) als auch das nationale CERT.at für die allgemeine Privatwirtschaft. CERT.at wird von der österreichischen Domainregistry nic.at getragen.

Das Bundesamt für Cybersicherheit verfügt nicht über polizeiliche Befehls- und Zwangsgewalt und übernimmt keine Aufgaben von Polizei oder Justiz, arbeitet aber mit diesen sowie weiteren Behörden, darunter die Datenschutzbehörde sowie die ausländischen Pendants des BCS, zusammen. Das Bundesamt wird allerdings aktive Scans fremder, ans Internet angebundener Systeme „wesentlicher Einrichtungen“ durchführen (lassen), um mögliche Sicherheitslücken aufzudecken. Blockade oder Abwehr solcher staatlichen Scans ist ab 1. Oktober strafbar, auf Aufforderung müssen betroffene wesentliche Einrichtungen auch aktiv mitwirken.

Strafen drohen zudem unter anderem bei der Verletzung von Registrierungs- oder Meldepflichten durch Unternehmen, oder wenn leitende Mitarbeiter nicht fristgerecht an den vorgeschriebenen IT-Sicherheitsschulungen teilnehmen. Nicht leitende Mitarbeiter müssen die Möglichkeit zur Teilnahme erhalten. Strafen verhängt nicht das BCS selbst, sondern die jeweils zuständige Bezirksverwaltungsbehörde auf Anregung des BCS.

Wer sich zu registrieren hat, muss das selbst herausfinden; behördliche Anweisungen dazu sind nur in speziellen Fällen vorgesehen. Für den Finanzsektor gibt es eine eigene EU-Richtlinie namens DORA (Digital Operational Resilience Act), die über die Vorgaben von NIS2 hinausgeht und im Konfliktfall das NISG 2026 verdrängt.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.