Mit zwei Jahren Verspätung setzt Österreich die 2022 novellierte EU-Richtlinie zur Netz- und Informationssicherheit (NIS2) um. Das Netz- und Informationssystemsicherheitsgesetzes 2026 (NISG 2026) bringt zum 1. Oktober neue Registrierungs- und Meldepflichten für Unternehmen und Behörden ausgenommen Gemeinden, und natürlich eine neue Behörde. Sie ist unmittelbar dem Innenminister, nicht aber dem Generaldirektor für die öffentliche Sicherheit, zugeordnet und heißt, weil IT altmodisch klingt, Bundesamt für Cybersicherheit (BCS).

Weiterlesen nach der Anzeige

Ihr erster Direktor heißt Markus Kasinger und war bislang Chief Information Officer der Austrian Power Grid AG. Das mehrheitlich staatliche Unternehmen betreibt das österreichische Stromübertragungsnetz (110 Kilovolt bis 380 Kilovolt). Kasinger hat also Erfahrung mit IT-Sicherheit für kritische Infrastruktur. Aber er weiß auch: „Cyberangriffe machen nicht an Sektor- oder Organisationsgrenzen halt. Deshalb brauchen wir eine Stelle, die den Überblick behält, Risiken erkennt und im Ernstfall die richtigen Akteurinnen und Akteure zusammenbringt.‟

Zu den Aufgaben des BCS zählen unter anderem Umsetzung und Weiterentwicklung der nationalen Cybersicherheitsstrategie, Erstellung von Lagebildern, Koordination bei großen Cybersicherheitsvorfällen sowie Zusammenarbeit mit nationalen und internationalen Partnern. Das Bundesamt übernimmt außerdem Aufsichts- und Durchsetzungsaufgaben nach dem NISG 2026 und kann bei festgestellten Mängeln Maßnahmen zur Herstellung eines gesetzeskonformen Zustands verlangen.

Zudem betreibt das BCS fortan das Computer Emergency Response Team für die öffentliche zivile Hand (GovCERT) und hat die Aufsicht sowohl über sektorspefizische CERTs (beispielsweise das Austrian HealthCERT für den medizinischen Bereich) als auch das nationale CERT.at für die allgemeine Privatwirtschaft. CERT.at wird von der österreichischen Domainregistry nic.at getragen.

Aktive Scans, und Schulungspflicht für Manager

Das Bundesamt für Cybersicherheit verfügt nicht über polizeiliche Befehls- und Zwangsgewalt und übernimmt keine Aufgaben von Polizei oder Justiz, arbeitet aber mit diesen sowie weiteren Behörden, darunter die Datenschutzbehörde sowie die ausländischen Pendants des BCS, zusammen. Das Bundesamt wird allerdings aktive Scans fremder, ans Internet angebundener Systeme „wesentlicher Einrichtungen“ durchführen (lassen), um mögliche Sicherheitslücken aufzudecken. Blockade oder Abwehr solcher staatlichen Scans ist ab 1. Oktober strafbar, auf Aufforderung müssen betroffene wesentliche Einrichtungen auch aktiv mitwirken.

Strafen drohen zudem unter anderem bei der Verletzung von Registrierungs- oder Meldepflichten durch Unternehmen, oder wenn leitende Mitarbeiter nicht fristgerecht an den vorgeschriebenen IT-Sicherheitsschulungen teilnehmen. Nicht leitende Mitarbeiter müssen die Möglichkeit zur Teilnahme erhalten. Strafen verhängt nicht das BCS selbst, sondern die jeweils zuständige Bezirksverwaltungsbehörde auf Anregung des BCS.

Weiterlesen nach der Anzeige

Wer sich zu registrieren hat, muss das selbst herausfinden; behördliche Anweisungen dazu sind nur in speziellen Fällen vorgesehen. Für den Finanzsektor gibt es eine eigene EU-Richtlinie namens DORA (Digital Operational Resilience Act), die über die Vorgaben von NIS2 hinausgeht und im Konfliktfall das NISG 2026 verdrängt.

Dieser Link ist leider nicht mehr gültig.

Links zu verschenkten Artikeln werden ungültig,
wenn diese älter als 7 Tage sind oder zu oft aufgerufen wurden.

Sie benötigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen – ohne Verpflichtung!