Österreich setzt die EU-Richtlinie NIS2 um und baut eine Bundesbehörde für Cybersicherheit auf — begleitet von einer deutlich erweiterten Meldepflicht für IT-Vorfälle, die laut heise ab dem 1. Oktober gilt.
NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit, und ihr eigentlicher Hebel ist der Anwendungsbereich. Sie ersetzt ein enges Regime aus dem Jahr 2016 durch eines, das weit über klassische IT hinausreicht: Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung, Postdienste, Abfall- und Chemiewirtschaft, Lebensmittelproduktion, Herstellung kritischer Produkte sowie digitale Dienste wie Cloud, DNS und Online-Marktplätze. Damit rücken Tausende mittelständische Unternehmen in einen Rahmen, der zuvor vor allem große Betreiber und kritische Sektoren betraf.
Die Meldepflichten sind der Teil, den Unternehmen zuerst spüren. Betroffene Einrichtungen müssen sich bei der nationalen Stelle registrieren, und im Vorfall gelten kurze Fristen: eine Frühwarnung binnen 24 Stunden, eine ausführlichere Meldung binnen 72 Stunden und ein Abschlussbericht binnen eines Monats. Auch die Unternehmensleitung ist betroffen: NIS2 verlangt Zuständigkeit für Risikomanahmen und kann Führungskräfte persönlich in die Pflicht nehmen, neben Bußgeldern für das Unternehmen.
Zwei weitere Anforderungen verändern typischerweise die Budgets. Sicherheit in der Lieferkette bedeutet, die Sicherheit von Zulieferern zu bewerten und vertraglich zu regeln; Beschaffung wird damit Teil der Compliance. Und die Pflichten enden nicht an der Grenze: Wer aus dem Ausland heraus Dienste in Österreich anbietet, kann trotzdem unter die Regeln fallen.
Österreich war bei der Umsetzung der Richtlinie spät dran — die EU-Frist lief im Oktober 2024 ab, und das Land gehörte zu den säumigen Staaten —, deshalb ist der praktische Startzeitpunkt und nicht die Richtlinie selbst die Nachricht. Für betroffene Organisationen sind die ersten sinnvollen Schritte unspektakulär: Vermögenswerte und Dienste erfassen, Schwellenwerte prüfen, registrieren, einen Reaktionsplan erstellen, der eine 24-Stunden-Warnung erzeugen kann, und die Leitung schulen. Einzelheiten zum konkreten österreichischen Gesetz waren in dem für diesen Beitrag geprüften Material nicht verfügbar.




