Ab 1.10: Meldepflicht für IT-Vorfälle in Österreich
Mit zwei Jahren Verspätung setzt Österreich die 2022 novellierte EU-Richtlinie zur Netz- und Informationssicherheit (NIS2) um. Das Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026) bringt zum 1. Oktober neue Registrierungs- und Meldepflichten für Unternehmen und Behörden ausgenommen Gemeinden, und natürlich eine neue Behörde. Sie ist unmittelbar dem Innenminister, nicht aber dem Generaldirektor für die öffentliche Sicherheit, zugeordnet und heißt, weil IT altmodisch klingt, Bundesamt für Cybersicherheit (BCS).
Ihr erster Direktor heißt Markus Kasinger und war bislang Chief Information Officer der Austrian Power Grid AG. Das mehrheitlich staatliche Unternehmen betreibt das österreichische Stromübertragungsnetz (110 Kilovolt bis 380 Kilovolt). Kasinger hat also Erfahrung mit IT-Sicherheit für kritische Infrastruktur. Aber er weiß auch: „Cyberangriffe machen nicht an Sektor- oder Organisationsgrenzen halt. Deshalb brauchen wir eine Stelle, die den Überblick behält, Risiken erkennt und im Ernstfall die richtigen Akteurinnen und Akteure zusammenbringt.‟
Zu den Aufgaben des BCS zählen unter anderem Umsetzung und Weiterentwicklung der nationalen Cybersicherheitsstrategie, Erstellung von Lagebildern, Koordination bei großen Cybersicherheitsvorfällen sowie Zusammenarbeit mit nationalen und internationalen Partnern. Das Bundesamt übernimmt außerdem Aufsichts- und Durchsetzungsaufgaben nach dem NISG 2026 und kann bei festgestellten Mängeln Maßnahmen zur Herstellung eines gesetzeskonformen Zustands verlangen.
Zudem betreibt das BCS fortan das Computer Emergency Response Team für die öffentliche zivile Hand (GovCERT) und hat die Aufsicht sowohl über sektorspefizische CERTs (beispielsweise das Austrian HealthCERT für den medizinischen Bereich) als auch das nationale CERT.at für die allgemeine Privatwirtschaft. CERT.at wird von der österreichischen Domainregistry nic.at getragen.
Aktive Scans, und Schulungspflicht für Manager
Das Bundesamt für Cybersicherheit verfügt nicht über polizeiliche Befehls- und Zwangsgewalt und übernimmt keine Aufgaben von Polizei oder Justiz, arbeitet aber mit diesen sowie weiteren Behörden, darunter die Datenschutzbehörde sowie die ausländischen Pendants des BCS, zusammen. Das Bundesamt wird allerdings aktive Scans fremder, ans Internet angebundener Systeme „wesentlicher Einrichtungen“ durchführen (lassen), um mögliche Sicherheitslücken aufzudecken. Blockade oder Abwehr solcher staatlichen Scans ist ab 1. Oktober strafbar, auf Aufforderung müssen betroffene wesentliche Einrichtungen auch aktiv mitwirken.
Strafen drohen zudem unter anderem bei der Verletzung von Registrierungs- oder Meldepflichten durch Unternehmen, oder wenn leitende Mitarbeiter nicht fristgerecht an den vorgeschriebenen IT-Sicherheitsschulungen teilnehmen. Nicht leitende Mitarbeiter müssen die Möglichkeit zur Teilnahme erhalten. Strafen verhängt nicht das BCS selbst, sondern die jeweils zuständige Bezirksverwaltungsbehörde auf Anregung des BCS.
Wer sich zu registrieren hat, muss das selbst herausfinden; behördliche Anweisungen dazu sind nur in speziellen Fällen vorgesehen. Für den Finanzsektor gibt es eine eigene EU-Richtlinie namens DORA (Digital Operational Resilience Act), die über die Vorgaben von NIS2 hinausgeht und im Konfliktfall das NISG 2026 verdrängt.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.