
Con un retraso de dos años, Austria implementa la directiva de la UE NIS2. La Ley de Seguridad de Redes y Sistemas de Información de 2026 (NISG 2026) introduce desde el 1 de octubre nuevas obligaciones de registro e informes para empresas y organismos gubernamentales (excepto municipios) y crea la Agencia Federal de Ciberseguridad (BCS). Esta se encuentra bajo la supervisión del Ministro del Interior.
El primer director de BCS es Markus Kasinger, quien anteriormente fue director de TI en Austrian Power Grid AG, que gestiona la red de transmisión eléctrica de Austria. "Los ciberataques no se limitan a las fronteras sectoriales. Necesitamos un organismo que proporcione una visión general, identifique riesgos y reúna a las partes interesadas", declaró. BCS es responsable de la estrategia nacional de ciberseguridad, informes sobre la situación, coordinación en incidentes importantes y colaboración con socios. La agencia ejerce funciones de supervisión bajo NISG 2026 y gestionará GovCERT para el sector público, supervisando también HealthCERT y CERT at para el sector privado (gestionado por nic at).
BCS no tiene poderes policiales, pero escaneará activamente los sistemas de internet de las "instituciones importantes" para identificar vulnerabilidades. Bloquear dichos escaneos a partir del 1 de octubre es un delito penal. Se pueden imponer multas por violaciones de registro, informes o la falta de participación de los directores en la capacitación obligatoria. Estas multas son impuestas por el organismo administrativo del distrito a recomendación de BCS, y no por BCS mismo. Para el sector financiero, existe una directiva separada DORA, que reemplaza a NISG 2026 en caso de conflicto.




