Ausztria NIS2 végrehajtás
Az osztrák belügyminisztérium szeptember 22-i közlése részletesebben meghatározza, hogyan működik majd az új Szövetségi Kiberbiztonsági Hivatal (Bundesamt für Cybersicherheit – BCS). A hivatal 2026. október 1-jén, a NISG 2026 központi rendelkezéseinek hatálybalépésével kezdi meg működését, és a Belügyminisztérium alárendelt, országos hatáskörű szerve lesz. Létrehozása az EU NIS2 irányelvének osztrák végrehajtásához kapcsolódik. A BCS élére Markus Kasinger kerül, aki korábban az Austrian Power Grid CIO-ja volt, és ott többek között Security Operations Centert épített ki.
A BCS nem egyszerűen új incidensbejelentési cím lesz. Központi felügyeleti, koordinációs és támogató szervként működik, részt vesz a nemzeti kiberbiztonsági stratégia végrehajtásában és továbbfejlesztésében, országos kiberbiztonsági helyzetképeket készít, nagyobb incidenseknél koordinálja az érintett szereplőket, valamint együttműködik hazai és nemzetközi partnerekkel. Emellett ellenőrzi a NISG 2026 követelményeinek betartását, és hiányosság esetén előírhatja a jogszerű állapot helyreállítását. Ugyanakkor nem rendőri szerv, nincs rendőrségi utasítási vagy kényszerítő jogköre, és nem veszi át a rendőrség vagy az igazságszolgáltatás feladatait.
A szabályozás az úgynevezett wesentliche és wichtige Einrichtungen, vagyis alapvető és fontos szervezetek széles körét érinti. Ide tartoznak többek között az energia-, közlekedési, egészségügyi, ivóvíz- és szennyvíz-, digitális infrastruktúra-, ipari és élelmiszer-ágazatok szereplői, valamint a közigazgatás egy része. Ezeknek dokumentálható kiberbiztonsági kockázatkezelést kell működtetniük, jelenteniük kell a súlyos incidenseket, és szükség esetén bizonyítaniuk kell a megfelelő kontrollok meglétét. A Wirtschaftskammer becslése szerint mintegy 4000 osztrák szervezetet, összesen 18 szektort érinthet közvetlenül a NISG 2026.
Az egyik legnagyobb gyakorlati változás az incidensjelentés. Jelentős kiberbiztonsági eseménynél a tudomásszerzéstől számított legfeljebb 24 órán belül korai figyelmeztetést, majd 72 órán belül részletesebb jelentést kell tenni az illetékes CSIRT felé. Ezt további információk, majd főszabály szerint egy hónapon belüli zárójelentés követheti. A cél nem pusztán a hatósági nyilvántartás, a beérkező információkból gyorsabban lehet országos helyzetképet készíteni, összekapcsolni az egymással összefüggő támadásokat és koordinálni az érintett szervezetek reakcióját.
A közleményben Kasinger három területet emel ki, reziliencia az új – köztük AI-hoz kapcsolódó – fenyegetésekkel szemben, a kis- és középvállalkozások ellenálló képességének növelése, valamint az országos kiberbiztonsági képességek továbbfejlesztése. A hivatal már az októberi indulás előtt is végzett előkészítő munkát és tájékoztató rendezvényeket a NISG hatálya alá kerülő szervezeteknek. A belügyminiszter megfogalmazása szerint a BCS megközelítése elsősorban tanácsadás, nem büntetés kíván lenni, miközben a törvény tényleges felügyeleti és végrehajtási jogosultságokat is ad neki.